本文中的資料表說明 Microsoft 365 稽核記錄中記錄的活動。 您可以搜尋 Microsoft Purview 入口網站中的稽核記錄檔來搜尋這些活動。
提示
選取本文頂端 本文 內容 清單中的其中一個連結,以直接前往特定產品表格。
Microsoft 365 組織預設會開啟稽核記錄功能。 如果您的組織未開啟稽核,系統會顯示橫幅,提示您開始錄製使用者和系統管理員活動。 如需指示,請參閱 開啟稽核。
這些表格會將相關或來自特定服務的活動集合成一個群組。 這些表格包括活動 下拉式 清單 (中顯示的易記名稱,或 PowerShell) 中提供的易記名稱,以及當您匯出搜尋結果時,稽核記錄的詳細資訊和 CSV 檔案中顯示的對應作業名稱。 如需詳細資訊的描述,請參閱 稽核記錄詳細屬性。
重要事項
下表中 [ 作業 ] 資料行中所列的部分作業名稱包含句點 ( . ) 。 如果您在搜尋稽核記錄、建立稽核保留原則、建立警示原則或建立活動警示時,於 PowerShell 命令中指定作業,則必須在作業名稱中包括句號。 也請務必使用雙引號 (" ") 來含括作業名稱。
Agent 365 活動
下表列出了呼叫代理程式或執行任何動作或工具呼叫時記錄的 Agent 365 活動。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 執行的 AI 工具 | AIExecuteTool | 代理已執行工具呼叫。 |
| 叫用的 AI 代理程式 | AIInvokeAgent | AI 代理程式由使用者、代理程式或事件叫用。 |
| 已進行 AI 推斷呼叫 | AIInferenceCall | AI 代理程式利用 AI 模型來產生答案或決定後續步驟。 |
| 套用 AI 護欄 | AIGuardrail | 護欄已套用至 AI 代理程式的要求或回應,以強制執行安全或合規性原則。 |
應用程式管理活動
下表列出當系統管理員新增或變更在 Microsoft Entra ID 中註冊的應用程式時,Microsoft 365 稽核記錄的應用程式系統管理員活動。 您必須在目錄中註冊依賴 Microsoft Entra ID 進行驗證的任何應用程式。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已新增認證至服務主體 | 新增服務主體認證。 | 認證已新增至 Microsoft Entra ID 中的服務主體。 服務主體代表目錄中的應用程式。 |
| 已新增委派項目 | 新增委派項目。 | 已在 Microsoft Entra ID 中建立或授與應用程式驗證權限。 |
| 已新增服務主體 | 新增服務主體。 | 應用程式已在 Microsoft Entra ID 中註冊。 服務主體代表目錄中的應用程式。 |
| 已移除目錄中的服務主體 | 移除服務主體。 | 已從 Microsoft Entra ID 刪除或取消註冊應用程式。 服務主體代表目錄中的應用程式。 |
| 已移除服務主體中的認證 | 移除服務主體認證。 | 認證已從 Microsoft Entra ID 中的服務主體移除。 服務主體代表目錄中的應用程式。 |
| 已移除委派項目 | 移除委派項目。 | 已從 Microsoft Entra ID 中的應用程式移除驗證權限。 |
| 設定委派項目 | 設定委派項目。 | 已更新 Microsoft Entra ID 中應用程式的驗證權限。 |
簡報電子郵件活動
下表列出 Microsoft 365 稽核記錄記錄的簡報電子郵件中的活動。 如需有關如何簡報電子郵件的詳細資訊,請參閱:
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 更新的組織隱私權設定 | UpdatedOrganizationBriefingSettings | 系統管理員會更新簡報電子郵件的組織隱私權設定。 |
| 更新的使用者隱私權設定 | UpdatedUserBriefingSettings | 系統管理員會更新簡報電子郵件的使用者隱私權設定。 |
通訊合規性活動
下表列出 Microsoft 365 稽核記錄檔記錄的通訊合規性活動。 如需詳細資訊,請參閱瞭解 Microsoft Purview 通訊合規性。
注意事項
當您使用 Search-UnifiedAuditLog PowerShell cmdlet 時,可以看到這些活動。 您無法在 [活動 ] 下拉式清單中看到這些活動。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 原則相符項目 | SupervisionRuleMatch | 使用者傳送符合原則條件的訊息。 |
| 原則更新 | SupervisionPolicyCreated, SupervisionPolicyUpdated, SupervisionPolicyDeleted | 通訊合規性系統管理員已執行原則更新。 |
| 已套用至郵件的標籤 | SupervisoryReviewTag | 標記會套用到郵件或郵件已解決。 |
合規性管理員活動
下表列出當系統管理員在合規性管理員中管理設定時,稽核記錄記錄的作業和活動。 如需詳細資訊,請參閱 瞭解合規性管理員。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 角色變更 | ComplianceManagerRolesChange | 系統管理員變更了使用者的角色。 |
| 租用戶自動化層級變更 | ComplianceManagerAutomationLevelChange | 系統管理員變更了組織所有操作的自動化級別。 |
| 測試來源自動化變更 | ComplianceManagerAutomationChange | 系統管理員變更了測試來源自動化設定。 |
內容總管活動
下表列出 Microsoft 365 稽核記錄中記錄的內容總管中的活動。 您可以在 Microsoft Purview 入口網站的資料分類工具上存取內容總管。 如需詳細資訊,請參閱使用資料分類內容總管。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已存取的項目 | LabelContentExplorerAccessedItem | 系統管理員 (或內容總管內容檢視器角色群組成員的使用者) 使用內容總管來檢視電子郵件訊息或 SharePoint 和 OneDrive 文件。 |
| AccessedAggregates | AccessedAggregates | 管理員使用內容總管在不同的聚合之間瀏覽。 |
| AccessedContentList | AccessedContentList | 當管理員 按一下 [內容總管] 中的任何網站/使用者以取得項目清單。 |
| AccessedItemDownload | AccessedItemDownload | 系統管理員使用內容總管下載項目。 |
| AccessedItemPreview | AccessedItemPreview | 系統管理員使用內容總管預覽項目。 |
| AccessedSiteList | AccessedSiteList | 系統管理員使用內容總管瀏覽至 SharePoint 和 OneDrive,以取得網站清單。 |
| AccessedUserList | AccessedUserList | 系統管理員使用內容總管瀏覽至 Exchange/Teams 工作負載以取得使用者清單。 |
| SearchedContentList | SearchedContentList | 當管理員 在內容總管中搜尋檔案時。 |
| SearchedSiteList | SearchedSiteList | 系統管理員使用內容總管搜尋網站。 |
| SearchedUserList | SearchedUserList | 系統管理員使用內容總管搜尋使用者。 |
資料安全性調查活動
資料安全性調查提供功能強大的調查工具,可能需要能夠稽核活動,以確保安全且核准的解決方案使用。 為了符合這些需求,統一稽核記錄會記錄資料安全性調查活動。
下表列出 Microsoft 365 稽核記錄記錄的資料安全性調查活動。 如需詳細資訊,請參閱瞭解 Microsoft Purview 資料安全性調查。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 取消的 DSI 範例檢視 | DSISampleViewCancelled | 使用者取消了範例檢視。 |
| 取消的 DSI 統計資料檢視 | DSIStatisticsViewCancelled | 使用者取消了統計工作。 |
| 已建立 DSI 調查 | CreatedDSIInvestigation | 使用者已建立調查。 |
| 已刪除資料安全性調查容量 | DSICapacityDeleted | 使用者刪除了資料安全調查容量。 |
| 已刪除 DSI 調查 | 已刪除DSIInvestigation | 使用者刪除了調查。 |
| DSI AI 反饋 | DSIAIFeedbackProvided | 一位使用者提供了 AI 回饋。 |
| 已查看 DSI 調查清單 | DSIInvestigationListViewed | 使用者已檢視調查清單。 |
| 已新增 DSI 搜尋 | DSIPurviewSearchAdded | 使用者新增了搜尋。 |
| 已更新 DSI 搜尋 | DSIPurviewSearchUpdated | 使用者更新了搜尋。 |
| DSIProbeJobResultsViewed | DSIProbeJobResultsViewed | 使用者已檢視檢查結果。 |
| 取得 DSI 調查 | GetDSIInvestigation | 使用者已檢視調查。 |
| 取得 DSI 搜尋 | GetSearchDSIInvestigation | 使用者檢視搜尋。 |
| 從 Defender 全面偵測回應建立的調查 | DSIInvestigationCreatedFromXDR | 使用者從 Defender 全面偵測回應建立調查。 |
| 從 Purview IRM 建立的調查 | DSIInvestigationCreatedFromIRM | 使用者從 Microsoft Purview 內部風險管理建立了一項調查。 |
| 已新增至風險降低的項目 | DSIItemAddedToMitigation | 使用者已將項目新增至調查的緩和措施計畫。 |
| 已從風險降低中移除的項目 | DSIItemRemovedFromMitigation | 使用者已從調查的風險降低計劃中移除項目。 |
| 已查看風險降低計劃清單 | DSIMitigationPlanListViewed | 使用者已檢視風險降低計劃清單。 |
| 已開始分類作業 | DSIInvestigationCategorizationJobSubmitted | 使用者啟動分類工作。 |
| 已開始探查作業 | DSIProbeJobSubmitted | 使用者已啟動檢查工作。 |
| 已啟動清除作業 | DSIPurgeStarted | 使用者已啟動清除工作。 |
| 已開始向量化作業 | DSIInvestigationVectorizationJobSubmitted | 使用者表示有向量化作業。 |
| 已提交 DSI 搜尋新增至辨識項集工作 | DSIPurviewSearchAddToEvidenceSetJobSubmitted | 使用者已將搜尋資料新增至調查範圍。 |
| 已提交 DSI 搜尋範例作業 | DSIPurviewSearchSampleJobSubmitted | 使用者開始了範例工作。 |
| 已提交 DSI 搜尋統計作業 | DSIPurviewSearchStatisticsJobSubmitted | 使用者已啟動統計資料工作。 |
| 已更新資料安全性調查容量 | DSICapacityUpdated | 使用者更新了資料安全調查容量。 |
| 更新的 DSI 調查 | UpdatedDSIInvestigation | 一位使用者更新了調查。 |
| 更新的 DSI 調查成員 | DSIInvestigationMembersUpdated | 使用者已更新調查的成員。 |
| 已更新風險降低計劃中項目的狀態 | DSIMitigationItemStatusUpdated | 使用者已更新調查風險降低計劃中的項目狀態。 |
| 已上傳檔案以進行 DSI 搜尋 | DSIPurviewSearchUploadFile | 使用者上傳要搜尋的檔案。 |
| 向量搜尋開始 | DSIVectorSearchStarted | 使用者執行向量搜尋。 |
| 已檢視 DSI 證據集的資料處理錯誤 | DSIInvestigationSettingsUpdated | 使用者更新調查設定。 |
| 已檢視資料安全性調查容量 | DSICapacityViewed | 使用者已檢視資料安全調查容量。 |
| 已檢視預設的 DSI 調查設定 | DSIInvestigationSettingsDefaultViewed | 使用者已檢視調查設定。 |
| 已檢視 DSI 證據集文件 | DSIEvidenceSetDocumentViewed | 使用者已檢視調查中的文件。 |
| 已檢視 DSI 調查設定 | DSIInvestigationSettingsViewed | 使用者已檢視調查設定。 |
| 已檢視 DSI 範例結果 | DSISampleResultsViewed | 使用者已檢視範例結果。 |
| 已檢視 DSI 樣本狀態 | DSISampleStatusViewed | 使用者檢視了樣本工作的狀態。 |
| 已檢視 DSI 統計結果 | DSIStatisticsResultsViewed | 使用者已檢視搜尋統計資料。 |
| 已檢視個別活動 | DSISingleActivityViewed | 使用者已檢視調查中的活動。 |
| 已檢視調查活動清單 | DSIActivitiesViewed | 使用者已檢視調查活動。 |
| 已檢視調查證據集 | DSIEvidenceSetViewed | 使用者已檢視調查中的項目清單。 |
| 已檢視風險降低計劃中的項目 | DSIItemViewedFromMitigation | 使用者已檢視調查風險降低計劃中的項目。 |
資料安全性狀態代理程式活動
下表列出 Microsoft 365 稽核記錄中 資料安全性狀態代理程式 的活動。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 代理程式已執行 | AgentRan | 使用者執行資料安全性狀態代理程式。 |
| 代理程式重新執行 | 代理程式 Reran | 使用者重新執行資料安全性狀態代理程式。 |
| 已查看代理程式結果 | AgentResultViewed | 使用者已檢視資料安全性狀態代理程式執行的結果。 |
| 代理程式執行已取消 | AgentRunCancelled | 使用者取消了資料安全性狀態代理程式的執行。 |
| 代理程式執行已刪除 | AgentRunDeleted | 使用者刪除了 Data Security Posture Agent 的執行。 |
目錄管理活動
下表列出系統管理員在 Microsoft 365 系統管理中心或 Azure 管理入口網站中管理其組織時所記錄的 Microsoft Entra 目錄和網域相關活動。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已將合作夥伴新增至目錄 | 將合作夥伴新增至公司。 | 已將合作夥伴 (委派系統管理員) 新增至您的組織。 |
| 已將網域新增至公司 | 將網域新增至公司。 | 已將網域新增至您的組織。 |
| 已從目錄中移除合作夥伴 | 移除公司的合作夥伴。 | 已從您的組織中移除合作夥伴 (委派系統管理員)。 |
| 已從公司中移除網域 | 移除公司的網域。 | 已從您的組織中移除網域。 |
| 已設定公司資訊 | 設定公司資訊。 | 已更新您的組織的公司資訊。 包含 Microsoft 365 所傳送之訂閱相關電子郵件的電子郵件地址,以及有關 Microsoft 365 服務的技術通知。 |
| 設定網域驗證 | 設定網域驗證。 | 已變更您的組織之網域驗證設定。 |
| 已設定密碼原則 | 設定密碼原則。 | 已變更您的組織中使用者密碼的長度和字元限制。 |
| 已開啟 Microsoft Entra ID 同步 | 設定 DirSyncEnabled 旗標。 | 設定屬性,以啟用 Microsoft Entra ID 同步處理的目錄。 |
| 已更新網域 | 更新網域。 | 已更新您的組織中的網域設定。 |
| 已更新網域的同盟設定 | 設定網域上的同盟設定。 | 已變更您的組織之同盟 (外部共用) 設定。 |
| 已驗證網域 | 驗證網域。 | 已確認您的組織是網域的擁有者。 |
| 已驗證電子郵件已驗證網域 | 驗證電子郵件已驗證的網域。 | 使用電子郵件驗證來驗證貴組織是否為網域的擁有者。 |
處置檢閱活動
下表列出當項目達到其設定的保留期間結束時,或當項目自動移至下一個處置階段或因自動核准而永久刪除時,處置檢閱者所採取的活動。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已新增檢閱者 | AddReviewer | 處置檢閱者將一或多個其他使用者新增至目前的處置檢閱階段。 |
| 已核准的處理 | ApproveDisposal | 對於手動核准: 處置檢閱者已核准項目的處置,以將其移至下一個處置階段。 如果項目是在處置檢閱的唯一或最後階段,處置核准會標示項目符合永久刪除資格。 對於自動核准:在設定的自動核准時間段內未採取任何手動動作,因此項目會自動移至下一個處置階段。 如果項目處於處置審查的唯一或最後階段,則該項目會自動符合永久刪除的資格。 |
| 延長保留期間 | ExtendRetention | 處置檢閱者延長項目的保留期間。 |
| 重新標記的項目 | RelabelItem | 處置檢閱者會重新標記保留標籤。 |
Dragon Copilot 系統管理活動
下表列出記錄在 Microsoft 365 稽核記錄中的 Dragon Copilot 系統管理活動。 當系統管理員變更 Dragon Copilot 設定時,會記錄這些事件。 這些事件包括環境、產品、電子健康記錄 (EHR) 連接器、計費方案、群組、角色指派、設定和延伸模組中的變更。 如果您的組織使用 Dragon Copilot,您可以使用活動選擇器清單來搜尋這些活動的稽核記錄。 如需有關 Dragon Copilot 的詳細資訊,請參閱 Dragon Copilot 文件。
您也可以在 Exchange Online PowerShell 中執行Search-UnifiedAuditLog -RecordType DragonCopilotAdmin命令來搜尋 Dragon Copilot 系統管理員活動。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 接受的條款 | AcceptedTerms | 服務條款被接受。 |
| 啟用的訂閱 | ActivatedSubscription | 已啟用訂用帳戶。 |
| 已新增群組成員 | AddedGroupMember | 使用者已新增至群組。 |
| 取消佈建 | CanceledDeprovision | 先前排入佇列的取消佈建已取消。 |
| 已建立計費計劃 | CreatedBillingPlan | 已建立計費計劃。 |
| 已建立子組織 | CreatedChildOrganization | 已建立子組織。 |
| 已建立資料匯出設定 | CreatedDataExportConfig | 已建立資料匯出設定。 |
| 已建立 EHR 連接器 | CreatedEhrConnector | 已建立 EHR 連接器。 |
| 已建立 EHR 執行個體 | CreatedEhrInstance | 已建立 EHR 整合執行個體。 |
| 已建立 EHR 使用者 | CreatedEhrUser | 已建立 EHR 使用者對應。 |
| 建立環境 | CreatedEnvironment | 已建立新的 Dragon Copilot 環境。 |
| 已建立擴充功能 | CreatedExtension | 已安裝擴充功能。 |
| 已建立群組 | CreatedGroup | 已建立使用者群組。 |
| 已建立組織角色指派 | CreatedOrganizationRoleAssignment | 已建立組織角色指派。 |
| 已建立角色指派 | CreatedRoleAssignment | 角色已指派給使用者。 |
| 已刪除計費計劃 | DeletedBillingPlan | 已刪除計費計劃。 |
| 已刪除資料匯出設定 | DeletedDataExportConfig | 已刪除資料匯出設定。 |
| 已刪除裝置連接器 | DeletedDeviceConnector | 已刪除 EHR 連接器下的裝置連接器。 |
| 已刪除 EHR 執行個體 | DeletedEhrInstance | 已移除 EHR 整合執行個體。 |
| 已刪除 EHR 使用者 | DeletedEhrUser | 已刪除 EHR 使用者對應。 |
| 已刪除的環境 | DeletedEnvironment | 已刪除環境。 |
| 已刪除群組 | DeletedGroup | 已刪除使用者群組。 |
| 已刪除組織角色指派 | DeletedOrganizationRoleAssignment | 已刪除組織角色指派。 |
| 已刪除角色指派 | DeletedRoleAssignment | 已移除角色指派。 |
| 已刪除設定 | DeletedSetting | 已刪除組態設定。 |
| 已取消佈建的產品 | DeprovisionedProduct | 產品已從環境中取消佈建。 |
| 已安裝的裝置連接器 | InstalledDeviceConnector | 已從已發佈的套件在 EHR 連接器下安裝或升級裝置連接器。 |
| 從套件安裝的裝置連接器 | InstalledDeviceConnectorFromPackage | 裝置連接器已從側載裝置套件在 EHR 連接器下安裝或升級。 |
| 列出的計費計劃 | ListedBillingPlans | 已列出計費方案。 |
| 列出的裝置連接器 | ListedDeviceConnectors | 列出了安裝在 EHR 連接器下的裝置連接器。 |
| 列出的 EHR 執行個體 | ListedEhrInstances | 已列出 EHR 執行個體。 |
| 列出的環境 | ListedEnvironments | 列出所有環境。 |
| 列出的額外資訊 | ListedExtensions | 已列出擴充功能。 |
| 列出的群組 | ListedGroups | 已列出使用者群組。 |
| 列出的組織 | ListedOrganizations | 組織已列出。 |
| 列出的角色指派 | ListedRoleAssignments | 已列出角色指派。 |
| 列出的角色定義 | ListedRoleDefinitions | 系統管理員列出了可用的角色定義。 |
| 列出的設定 | ListedSettings | 列出組態設定。 |
| 佈建的產品 | ProvisionedProduct | 已為環境佈建產品。 |
| 佇列取消佈建 | QueuedDeprovision | 環境已排入佇列以取消佈建。 |
| 已移除群組成員 | RemovedGroupMember | 使用者已從群組中移除。 |
| 設定裝置連接器狀態 | SetDeviceConnectorState | 已啟用或停用 EHR 連接器下的裝置連接器。 |
| 更新的計費計劃 | UpdatedBillingPlan | 已修改計費計劃內容。 |
| 更新的資料匯出設定 | UpdatedDataExportConfig | 已修改資料匯出設定。 |
| 已更新裝置連接器設定 | UpdatedDeviceConnectorConfiguration | 已更新 EHR 連接器下的裝置連接器組態。 |
| 更新的 EHR 連接器 | UpdatedEhrConnector | 已修改 EHR 連接器。 |
| 更新的 EHR 執行個體 | UpdatedEhrInstance | 已修改 EHR 整合執行個體。 |
| 更新的環境 | UpdatedEnvironment | 已修改環境屬性。 |
| 更新的擴充功能 | UpdatedExtension | 已更新擴充功能。 |
| 已更新群組 | UpdatedGroup | 已修改群組屬性。 |
| 更新的組織 | UpdatedOrganization | 已修改組織屬性。 |
| 更新的設定 | UpdatedSetting | 已變更組態設定。 |
| 經驗證的裝置連接器套件 | VerifiedDeviceConnectorPackage | 側載裝置套件已針對未安裝的 EHR 連接器進行驗證。 |
| 已檢視計費計劃 | ViewedBillingPlan | 已檢視計費計劃詳細資料。 |
| 已檢視資料匯出設定 | ViewedDataExportConfig | 已檢視資料匯出設定。 |
| 已檢視裝置連接器 | ViewedDeviceConnector | 已檢視 EHR 連接器下的已安裝裝置連接器。 |
| 已檢視 EHR 連接器 | ViewedEhrConnector | 已檢視 EHR 連接器。 |
| 已檢視 EHR 執行個體 | ViewedEhrInstance | 已檢視 EHR 執行個體。 |
| 檢視的環境 | ViewedEnvironment | 已檢視環境詳細資料。 |
| 已檢視額外資訊 | ViewedExtension | 已檢視擴充功能詳細資料。 |
| 已檢視群組 | ViewedGroup | 已檢視群組詳細資料。 |
| 已檢視的組織 | ViewedOrganization | 已檢視組織詳細資料。 |
| 已檢視角色指派 | ViewedRoleAssignment | 已檢視角色指派。 |
| 已檢視角色定義 | ViewedRoleDefinition | 系統管理員已檢視角色定義。 |
| 已檢視設定 | ViewedSetting | 已檢視設定值。 |
Dragon Copilot Web 活動
下表列出記錄在 Microsoft 365 稽核記錄中的 Dragon Copilot Web 使用者和應用程式活動。 這些事件會擷取使用者存取、臨床工作流程動作、AI 輔助作業,以及在 Dragon Copilot Web 內執行的工作階段生命週期事件。 Dragon Copilot Web 支援臨床文件工作流程,包括環境錄製、文字記錄檢閱、AI 輔助筆記產生、臨床聊天和 EHR 整合體驗。
如果您的組織使用 Dragon Copilot Web,您可以選取適當的活動名稱或篩選 Dragon Copilot 記錄類型,在 Microsoft Purview 稽核中搜尋這些活動。 稽核記錄會在下列記錄類型下發出:
- DragonCopilotAccess
- DragonCopilotClinicalData
- DragonCopilotSession
您也可以透過使用Search-UnifiedAuditLog和篩選對應的記錄類型來搜尋 Dragon Copilot Web 稽核事件。
Dragon Copilot 存取活動
下表列出記錄在 Microsoft 365 稽核記錄中的 Dragon Copilot 使用者存取和互動活動。 當使用者存取 Dragon Copilot 或與其功能和基礎服務互動時,就會記錄這些事件。 這些活動包括從 EHR 系統啟動 Dragon Copilot、存取 Dragon Copilot,以及更新病患會話資料。 事件也會擷取與這些作業相關的失敗。 如果您的組織使用 Dragon Copilot,您可以使用活動選擇器清單來搜尋這些活動的稽核記錄。 如需有關 Dragon Copilot 的詳細資訊,請參閱 Dragon Copilot 文件。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已存取應用程式 | AppAccessed | 使用者開啟了 Dragon Copilot Web 應用程式。 |
| EHR 啟動已完成 | EhrLaunchCompleted | 已完成從 EHR 啟動 Dragon Copilot。 |
| EHR 啟動失敗 | EhrLaunchFailed | 從 EHR 啟動 Dragon Copilot 失敗。 |
| 已存取遭遇 | EncounterAccessed | 使用者在 Dragon Copilot 中開啟病患會面。 |
| 授權檢查失敗 | LicenseCheckFailed | 使用者沒有 Dragon Copilot 授權。 |
| 工作階段資料已更新 | SessionDataUpdated | 工作階段資料已更新。 |
| 工作階段資料更新失敗 | SessionDataUpdateFailed | 工作階段資料更新失敗。 |
Dragon Copilot 臨床資料活動
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已檢視文字記錄 | 文字記錄已檢視 | 使用者已檢視環境或聽寫工作階段的文字記錄。 |
| 臨床聊天已開啟 | ClinicalChatOpened | 使用者在 Dragon Copilot 中開啟臨床聊天介面。 |
| 已檢視臨床聊天劇集 | ClinicalChatEpisodeViewed | 使用者已檢視先前的臨床聊天交談情節。 |
| 臨床聊天提示已傳送 | ClinicalChatPromptSent | 使用者在臨床聊天介面中傳送訊息或提示。 |
| 已執行 Copilot 提示 | CopilotPromptExecuted | 使用者觸發了 AI 動作,例如筆記摘要、產生或改寫。 |
| 已產生的附註 | NoteGenerated | AI 助理會產生臨床記錄並呈現給使用者。 |
| 筆記已更新 | NoteUpdated | AI 產生的臨床筆記已更新為新的或修訂的內容,並呈現給使用者。 |
| AI 建議的編輯已呈現 | AiSuggestedEditPresented | AI 建議的臨床筆記編輯已呈現給使用者以供檢閱。 |
| 接受 AI 建議的編輯 | AiSuggestedEditAccepted | 使用者接受 AI 建議的臨床筆記編輯。 |
| 已拒絕 AI 建議的編輯 | AiSuggestedEditRejected | 使用者拒絕了 AI 建議的臨床筆記編輯。 |
| 已提交臨床聊天意見反應 | ClinicalChatFeedbackSubmitted | 使用者已提交臨床聊天回應的意見反應。 |
Dragon Copilot 工作階段活動
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 工作階段已開始 | SessionStarted | 使用者在 Dragon Copilot 中啟動新的臨床文件工作階段。 |
| 工作階段已結束 | SessionEnded | 使用者在 Dragon Copilot 中結束了臨床文件工作階段。 |
| 錄製開始 | RecordingStarted | 使用者在臨床階段作業期間開始錄製音訊。 |
| 錄製已結束 | RecordingEnded | 使用者在臨床會話期間停止音訊錄製。 |
電子文件探索活動
稽核記錄會記錄您在 Microsoft Purview 入口網站中執行的電子文件探索活動。 當系統管理員或電子文件探索管理員 (或獲指派電子文件探索權限的任何使用者) 在 Microsoft Purview 入口網站中執行下列工作時,它會記錄事件:
- 建立及管理電子文件探索案例。
- 建立和編輯電子文件探索案例的搜尋。
- 執行搜尋動作,例如產生統計資料、建立樣本,以及從搜尋匯出。
- 建立、編輯和移除電子文件探索案例的保留。
- 在電子文件探索案例中建立檢閱集和執行檢閱活動。
如需搜尋稽核記錄、所需權限及匯出搜尋結果的詳細資訊,請參閱 搜尋稽核記錄。
如何搜尋和檢視電子文件探索活動
稽核記錄會記錄您在 Microsoft Purview 入口網站或 PowerShell 中執行的電子文件探索活動。 若要搜尋電子文件探索活動,請參閱在 稽核記錄中搜尋電子文件探索活動。
電子文件探索活動參考
當系統管理員或電子文件探索管理員使用 Microsoft Purview 入口網站執行電子文件探索相關活動時,所記錄的電子文件探索活動下表列出。 當您在此清單中搜尋活動時,可能會傳回在傳統電子文件探索使用者體驗中執行的某些活動。
注意事項
在新電子文件探索體驗中執行的所有活動都會包含用戶端 IP 欄位。 若要區分在新體驗中執行的活動與在傳統體驗中執行的活動,請檢查稽核項目中是否存在 [用戶端 IP] 欄位。 (在下列影像中,第一個項目是在新式 UX 中刪除的電子文件探索案例,而沒有 IP 位址的其他兩個項目則是傳統 UX) 。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 新增我的最愛 | FavoriteSet | 使用者將大小寫設定為我的最愛。 |
| 已新增 Purview 搜尋 | PurviewSearchAdded | 已建立新的搜尋。 此稽核活動包括已建立的案例名稱、案例識別碼和搜尋名稱。 |
| 新增檢閱集 | ReviewSetAdded | 使用者已建立檢閱集。 |
| 新增檢閱集的已儲存搜尋 | ReviewSetSavedSearchAdded | 使用者在檢閱集中建立已儲存的篩選條件。 稽核活動包含檢閱集名稱、已儲存篩選名稱,以及使用的查詢。 |
| 已新增標籤範本 | TagTemplateAdded | 使用者在電子文件探索設定中建立的標籤範本。 |
| 取消的範例檢視 | SampleViewCancelled | 使用者取消了範例檢視。 稽核活動包括已取消搜尋的名稱、ID、查詢和相關設定。 |
| 取消的統計資料檢視 | StatisticsViewCancelled | 使用者取消的統計資料檢視。 稽核活動包括已取消搜尋的名稱、ID、查詢和相關設定。 |
| 已變更電子文件探索案例 | CaseUpdated | 已更新電子文件探索案例。 |
| 變更電子文件探索案例中的保留 | HoldUpdated | 保留已修改或編輯。 此稽核活動包括保留名稱、識別碼,以及修改的特定資料來源和查詢值。 |
| 已關閉的電子文件探索案例 | CaseClosed | 電子文件探索案例已結案。 |
| 複製的檢閱集 | ReviewSetCopied | 使用者觸發 [新增至其他檢閱集] 程序。 |
| 已建立電子文件探索案例 | CaseAdded | 新增新的電子文件探索案例。 |
| 在電子文件探索案例中建立保留 | HoldCreated | 已建立新的保留。 此稽核活動包含已建立的案例名稱、案例識別碼及保留名稱。 |
| 已刪除電子文件探索案例 | CaseRemoved | 已刪除電子文件探索案例。 您必須先移除與案例相關聯的任何保留,才能刪除案例。 |
| 已刪除 Purview 搜尋的檔案 | PurviewSearchDeleteFile | 使用者已從搜尋中刪除檔案。 此稽核活動包括案例名稱、案例識別碼、搜尋名稱、搜尋識別碼,以及使用者刪除的檔案識別碼。 |
| 已刪除電子文件探索案例中的保留 | HoldRemoved | 已刪除與電子文件探索案例關聯的保留。 刪除保留會釋放保留中的所有內容位置。 |
| 已刪除權限搜尋 | PurviewSearchDeleted | 已刪除搜尋。 此活動包含已刪除的案例名稱、案例 ID 和搜尋名稱。 |
| 已刪除權限搜尋匯出作業 | PurviewSearchExportJobDeleted | 已刪除來自搜尋的匯出。 此活動包含已刪除的匯出名稱、包含匯出的案例資訊、使用者和刪除時間戳記。 |
| 已移除我的最愛 | FavoriteRemoved | 使用者已將案例從我的最愛中移除。 |
| 已移除已儲存的檢閱集搜尋 | ReviewSetSavedSearchRemoved | 使用者刪除了檢閱集中已儲存的篩選條件。 |
| 移除的標籤範本 | TagTemplateRemoved | 使用者已移除電子文件探索設定中的標籤範本。 稽核活動包含已移除標籤範本的名稱和物件識別碼。 |
| 重新開啟電子文件探索案例 | CaseReopened | 已重新開啟電子文件探索案例。 |
| 重試發佈同步進行保留 | HoldRetryDistributionSync | 使用者在保留中觸發「重試原則」。 |
| 擷取所有檢閱集的動作 | GetActionsForAllReviewSets | 使用者已檢視與案例中所有檢閱集相關聯的動作清單。 |
| 擷取保留的所有動作 | GetActionsForAllHolds | 使用者已檢視與案例中所有保留相關聯的動作清單。 稽核活動包含案例名稱、識別碼、保留名稱、識別碼,以及動作清單的名稱。 |
| 擷取搜尋的所有動作 | GetActionsForSearch | 使用者已檢視與搜尋相關聯的動作 (例如匯出) 清單。 稽核活動包含案例名稱、識別碼、搜尋名稱、識別碼,以及動作清單的名稱。 |
| 擷取所有匯出的所有動作 | GetActionsForAllExports | 使用者已檢視案例中的匯出清單。 稽核活動包括案例名稱、識別碼、案例設定,以及檢視的匯出名稱清單。 |
| 擷取案例的所有動作 | GetActionsForCase | 使用者已檢視與電子文件探索案例相關聯的動作清單 (例如匯出) 。 |
| 擷取保留的所有動作 | GetActionsForHold | 使用者已檢視與保留相關聯的動作清單。 |
| 擷取檢閱集的所有動作 | GetActionsForReviewSet | 使用者已檢視動作清單 (例如匯出) 與檢閱集相關聯。 稽核活動包括案例名稱、識別碼、檢閱集名稱、識別碼和動作清單的名稱。 |
| 擷取案例的單一動作 | GetSingleActionForCase | 使用者已檢視與電子文件探索案例相關聯的單一動作。 例如,使用者在 [處理程序管理員] 中檢視匯出處理程序。 稽核活動包括案例名稱、ID 以及與流程相關聯的設定和 ID。 |
| 擷取保留的單一動作 | GetSingleActionForHold | 使用者已檢視與保留相關聯的單一動作。 |
| 擷取檢閱集的單一動作 | GetSingleActionForReviewSet | 使用者已檢視與檢閱集相關聯的單一動作。 |
| 擷取單一動作以進行搜尋 | GetSingleActionForSearch | 使用者已檢視與搜尋相關聯的單一動作。 例如,使用者在搜尋的處理程序管理員中檢視匯出處理程序。 稽核活動包括案例名稱、ID 以及與流程相關聯的設定和 ID。 |
| 已提交新的演算法工作 | AlgoJobSubmitted | 使用者已對檢閱集中的文件執行分析。 |
| 已提交新的燒錄作業 | BurnJobSubmitted | 使用者已將檢閱集中所有已校訂的文件轉換為 PDF 檔案。 |
| 已提交權限搜尋 新增至檢閱集工作 | PurviewSearchAddToReviewSetJobSubmitted | 使用者從搜尋觸發了「新增至檢閱集」程序。 此稽核活動包括搜尋名稱、識別碼,以及與搜尋相關聯的特定資料來源和查詢值。 其中也包含所使用的相關新增至檢閱集流程設定。 |
| 已提交權限搜尋匯出作業 | PurviewSearchExportJobSubmitted | 使用者已從搜尋觸發「匯出」程序。 此稽核活動包括搜尋名稱、識別碼,以及與搜尋相關聯的特定資料來源和查詢值。 其中也包含使用的相關匯出程序設定和匯出名稱。 |
| 已提交權限搜尋範例作業 | PurviewSearchSampleJobSubmitted | 使用者從搜尋觸發「產生樣本」程序。 此稽核活動包括搜尋名稱、識別碼,以及與搜尋相關聯的特定資料來源和查詢值。 其中也包含所使用的相關範例流程設定。 |
| 已提交權限搜尋統計作業 | PurviewSearchStatisticsJobSubmitted | 使用者從搜尋觸發「產生統計資料」程序。 此稽核活動包括搜尋名稱、識別碼,以及與搜尋相關聯的特定資料來源和查詢值。 其中也包含所使用的相關統計資料流程設定。 |
| 已提交檢閱集匯出作業 | ReviewSetExportJobSubmitted | 從檢閱集匯出的文件。 此稽核活動包括檢閱集名稱、要匯出的文件識別碼清單,以及相關的匯出程式設定。 |
| 依檢閱集的識別碼標記文件 | ReviewSetDocumentsTaggedById | 使用者已將標籤套用至檢閱集中的特定文件。 稽核活動包括案例名稱、檢閱集名稱,以及要標記的專案清單。 |
| 依檢閱集的查詢所標記的文件 | ReviewSetDocumentsTaggedByQuery | 使用者在依查詢篩選之後,將標籤套用至檢閱集中的特定文件。 稽核活動包括案例名稱、檢閱集名稱,以及要標記的專案清單。 |
| 更新案例成員 | CaseMembersUpdated | 案例成員資格已更新。 作為案例的成員,使用者可以根據是否獲指派必要的權限,來執行各種與案例相關的工作。 |
| 更新的案例設定 | CaseSettingsUpdated | 使用者已修改案例的設定。 案例設定包括案例資訊、進階版功能存取權、案例權限,以及控制搜尋和分析行為的設定。 |
| 已更新檢閱集的附註 | ReviewSetNotesUpdated | 使用者已更新檢閱集文件的附註。 |
| 已更新權限搜尋 | PurviewSearchUpdated | 已修改或編輯搜尋。 此稽核活動包括搜尋名稱、識別碼,以及修改的特定資料來源和查詢值。 |
| 更新的檢閱集 | ReviewSetUpdated | 使用者更新了檢閱集,例如檢閱集名稱和描述。 |
| 已更新的檢閱集註釋 | ReviewSetAnnotationsUpdated | 使用者已標註檢閱集中的文件。 此稽核活動包括檢閱集名稱和其他資訊,例如加註的文件識別碼。 |
| 更新已儲存的檢閱集搜尋 | ReviewSetSavedSearchUpdated | 使用者修改了檢閱集中已儲存的篩選條件。 稽核活動包含檢閱集名稱、已儲存篩選名稱,以及使用的查詢。 |
| 更新的標籤範本 | TagTemplateUpdated | 使用者已更新電子文件探索設定中的標籤範本。 稽核活動包括已更新標籤範本的名稱和物件識別碼。 |
| 更新的標籤 | TagsUpdated | 使用者已更新案例中的檢閱集標籤。 |
| 更新標籤範本的標籤 | TagTemplateTagsUpdated | 使用者已更新標籤範本的標籤。 稽核活動包括已更新標籤範本標籤的名稱和識別碼。 |
| 更新的租用戶設定 | TenantSettingsUpdated | 使用者已更新電子文件探索的組織設定。 |
| 已檢視分析檢閱集附件報告 | AlgoGetReviewSetAttachmentsReport | 使用者已檢視分析附件報告。 此稽核活動包括案例和檢閱集名稱和識別碼。 |
| 已檢視分析檢閱集文件報告 | AlgoGetReviewSetDocumentsReport | 使用者已檢視分析文件報表。 |
| 已檢視分析檢閱集電子郵件報表 | AlgoGetReviewSetEmailsReport | 使用者已檢視分析電子郵件報告。 |
| 已檢視分析檢閱集報表 | AlgoGetReviewSetReport | 使用者已檢視檢閱集中的分析報告。 此稽核活動包括案例和檢閱集名稱和識別碼,以及報告類型。 |
| 已依檔案類型檢視分析檢閱集報表 | AlgoGetReviewSetReportByFileType | 使用者已檢視依檔案類型檢視的分析報告圖形。 |
| 已依來源檢視分析檢閱集報表 | AlgoGetReviewSetReportBySource | 使用者已依來源檢視分析文件。 此稽核活動包括案例和檢閱集名稱和識別碼。 |
| 已檢視案例中繼資料 | CaseMetadataViewed | 已檢視有關電子文件探索案例的中繼資料。 |
| 已檢視案例設定 | CaseSettingsViewed | 使用者已檢視案例的設定。 案例設定包括案例資訊、進階版功能存取權、案例權限,以及控制搜尋和分析行為的設定。 |
| 已檢視檢閱集的資料處理錯誤 | ReviewSetDataProcessingErrorViewed | 使用者已檢視檢閱集中的處理錯誤。 |
| 已檢視預設案例設定 | CaseSettingsDefaultViewed | 已檢視預設案例設定。 |
| 已檢視電子文件探索案例 | CaseViewed | 使用者在 Microsoft Purview 入口網站中檢視電子文件探索案例。 此事件的稽核記錄包括所檢視案例的名稱、案例設定和案例識別碼。 |
| 已檢視電子文件探索案例清單 | CaseListViewed | 當使用者檢視電子文件探索案例的清單時,就會記錄此活動。 稽核記錄包括在案例清單中檢視之案例的名稱和識別碼。 |
| 已檢視我的最愛清單 | FavoriteListViewed | 使用者已檢視最愛案例的清單。 |
| 已檢視保留 | 保留已檢視 | 使用者已檢視案例中的保留。 此稽核活動包括使用者檢視的保留名稱和識別碼。 它也包含使用者所檢視保留中的特定資料來源和查詢值。 |
| 已檢視保留清單 | HoldListViewed | 使用者已檢視案例內的保留清單。 此稽核活動包括案例名稱、案例 ID,以及使用者檢視的保留名稱和 ID 清單。 |
| 已檢視保留結果 | HoldResultsViewed | 使用者已檢視保留的結果。 稽核活動包括案例名稱、案例 ID、保留名稱和保留 ID。 |
| 已檢視保留狀態 | HoldStatusViewed | 使用者已檢視保留狀態。 稽核活動包括案例名稱、案例 ID、保留名稱和保留 ID。 |
| 如果分析設定已變更,則檢視 | AlgoIsSettingChanged | 此稽核活動包括案例和檢閱集名稱和識別碼。 |
| 已檢視負載計數,以防萬一 | LoadCountInCaseViewed | 使用者已檢視案例中負載集的計數。 |
| 已檢視載入清單 | LoadListViewed | 使用者已檢視檢閱集中的負載集清單。 |
| 已檢視權限搜尋 | PurviewSearchViewed | 使用者已檢視特定搜尋。 此稽核活動包含搜尋名稱、識別碼,以及使用者檢視之搜尋內的特定資料來源和查詢值。 |
| 已檢視權限搜尋清單 | PurviewSearchListViewed | 使用者已檢視案例內的搜尋清單。 此稽核活動包括案例名稱、案例識別碼,以及使用者檢視的搜尋名稱和識別碼清單。 |
| 已檢視檢閱集的查詢報告 | ReviewSetQueryReportViewed | 使用者已檢視檢閱集內的查詢報告。 |
| 已檢視檢閱集文件 | ReviewSetDocumentViewed | 使用者已檢視檢閱集內的文件。 此稽核活動包括案例名稱、案例識別碼、檢閱集名稱、檢閱集識別碼和其他資訊,例如檢視的文件識別碼。 |
| 已檢視檢閱集清單 | ReviewSetListViewed | 使用者已檢視案例中的檢閱集清單。 |
| 已檢視檢閱集摘要 | ReviewSetSummaryViewed | 使用者已檢視檢閱集的概觀。 |
| 已檢視範例結果 | SampleResultsViewed | 使用者已檢視搜尋範例結果檢視。 |
| 已檢視樣本狀態 | SampleStatusViewed | 使用者已檢視搜尋範例檢視的狀態。 稽核活動包括搜尋的名稱、識別碼、查詢和相關設定。 |
| 已檢視檢閱集的已儲存搜尋清單 | ReviewSetSavedSearchListViewed | 使用者已檢視檢閱集中已儲存篩選的清單。 稽核活動包含檢閱集名稱和所檢視之已儲存篩選清單的名稱。 |
| 已檢視檢閱集的搜尋計數 | ReviewSetSearchCountViewed | 使用者在檢閱集內執行搜尋,並檢視傳回的計數。 稽核活動包括案例名稱、檢閱集名稱,以及搜尋結果中傳回的項目計數。 |
| 已檢視檢閱集的搜尋選項 | ReviewSetSearchOptionsViewed | 使用者已檢視檢閱集的設定。 稽核活動包含案例名稱和檢閱集名稱。 |
| 已檢視檢閱集的搜尋結果 | ReviewSetSearchRun | 使用者在檢閱集內執行搜尋。 稽核活動包含案例名稱、檢閱集名稱,以及搜尋結果中傳回的專案清單。 |
| 已檢視統計結果 | StatisticsResultsViewed | 使用者已檢視搜尋統計結果。 |
| 已檢視統計資料狀態 | StatisticsStatusViewed | 使用者已檢視搜尋統計資料檢視的狀態。 稽核活動包括搜尋的名稱、識別碼、查詢和相關設定。 |
| 已檢視標籤範本清單 | TagTemplateListViewed | 使用者已在電子文件探索設定中檢視標籤範本的清單。 稽核活動包含檢視的標籤範本清單。 |
| 已檢視的標籤 | 標籤已檢視 | 使用者已檢視案例中的檢閱集標籤。 |
| 已檢視標籤範本的標籤 | TagTemplateTagsViewed | 使用者已檢視標籤範本的標籤。 稽核活動包括檢視之標籤範本標籤的名稱和ID。 |
| 已檢視租用戶設定 | TenantSettingsViewed | 使用者已檢視電子文件探索的組織設定。 稽核活動包含設定值的相關資訊。 |
電子文件探索活動的詳細屬性
下表列出入口網站在搜尋結果中所列之電子文件探索活動的詳細資料頁面上所顯示的屬性。 當您匯出稽核記錄搜尋結果時,這些屬性也會包含在 CSV 檔案中。 電子文件探索活動的稽核記錄不包含下表中列出的每個詳細屬性。
提示
當您匯出搜尋結果時,CSV 檔案會包含名為 AuditData 的欄位,其中包含下表中所述的多值屬性中的詳細屬性。 您可以使用 Excel 中的 Power Query 功能,將此欄分割成多個欄,讓每個屬性都有自己的欄。 此設定可讓您排序和篩選其中一個或多個屬性。 如需詳細資訊,請參閱 搜尋稽核記錄。
| 屬性 | 描述 |
|---|---|
| CaseId | 建立、變更或刪除之電子文件探索案例的身分識別 (GUID) 。 |
| CaseName | 建立、變更或刪除的電子文件探索案例名稱。 |
| ClientApplication | eDiscovery Cmdlet 活動為此屬性具有 EMC 的值。 此值表示活動是使用 Microsoft Purview 入口網站 GUI 或在 PowerShell 中執行 cmdlet。 |
| ClientIP | 記錄活動時所使用的裝置之 IP 位址。 IP 位址會以 IPv4 或 IPv6 位址格式顯示。 |
| ClientRequestId | 對於電子文件探索活動,此屬性通常是空白的。 |
| CmdletVersion | 在貴組織中執行的 Microsoft Purview 入口網站版本的組建編號。 |
| CreationTime | 活動的建立日期和時間,以國際標準時間 (UTC) 表示。 |
| DataSources | 與活動相關聯的來源識別碼、來源名稱和位置詳細資料的清單。 |
| EffectiveOrganization | Microsoft 365 組織的名稱。 |
| ExportName | 電子文件探索匯出的名稱。 |
| ExtendedProperties | 與電子文件探索活動相關的其他屬性。 例如,當更新案例成員時,此欄位會包含更新的案例成員資訊;或者,當檢閱集描述更新時,此欄位會包含使用者更新的更新檢閱集描述。 |
| 識別碼 | 報表項目的識別碼。 識別碼會唯一識別稽核記錄項目。 |
| 項目 | 與活動相關聯的項目名稱。 例如,此欄位包含使用者檢視檢閱集檔時所檢視檔的名稱。 |
| JobId | 電子文件探索程序的 GUID。 |
| ObjectId | 例如,物件的 GUID ([ 作業 ] 屬性中所列活動) 建立、存取或變更的搜尋、保留或檢閱集。 |
| ObjectName | 例如,物件的名稱 ([作業] 屬性中列出的活動) 建立、存取或變更的搜尋、保留或檢閱集。 |
| ObjectType | 已建立、刪除或修改的電子文件探索物件類型。 例如,搜尋動作 (產生範例結果或觸發從搜尋匯出,) 會在此欄位中列為 搜尋 。 |
| 作業 | 對應至已執行之電子文件探索活動的作業名稱。 |
| OrganizationId | Microsoft 365 組織的 GUID。 |
| QueryId | 與活動相關聯之查詢的 GUID。 |
| QueryText | 與活動相關聯的查詢文字,例如搜尋統計資料程序或新增至檢閱程序。 |
| RecordType | 記錄所指出的作業類型。 |
| ResultStatus | 在 [作業] 屬性中指定的動作 () 是否成功。 |
| 設定 | 套用至電子文件探索活動的設定。 |
| StartTime | 以國際標準時間 (UTC 表示,以電子文件探索活動開始) 日期和時間。 |
| UserCancelled | 使用者是否已取消特定活動。 |
| UserId | 執行 ([作業] 屬性) 中指定的活動的使用者,因此記錄已記錄。 |
| UserKey | 在 UserId 屬性中識別的使用者替代識別碼。 對於電子文件探索活動,此屬性的值通常與 UserId 屬性相同。 |
| UserServicePlan | 您的組織使用的訂閱。 對於電子文件探索活動,此屬性通常是空白的。 |
| UserType | 執行作業的使用者類型。 下列值指出使用者類型。 0 一般使用者。 2 貴組織的系統管理員。 3 Microsoft 資料中心系統管理員或資料中心系統帳戶。 4 系統帳戶。 5 一個應用程式。 6 服務主體。 |
| 版本 | 活動的版本號碼 (由記錄的 Operation 屬性) 所識別。 |
| 工作負載 | 發生活動的服務。 |
加密的郵件入口網站活動
您的組織可以透過加密郵件入口網站存取加密郵件的記錄檔。 這些記錄可協助您判斷外部收件者何時讀取和轉寄郵件。 如需啟用和使用加密訊息入口網站活動記錄的詳細資訊,請參閱 加密訊息入口網站活動記錄。
追蹤郵件的每一個稽核項目都包含下列欄位:
- MessageID:包含要追蹤的訊息識別碼。 使用此金鑰識別碼透過系統追蹤訊息。
- 收件者:所有收件者電子郵件地址的清單。
- 寄件者:原始電子郵件地址。
- AuthenticationMethod:描述存取訊息的驗證方法,例如 OTP、Yahoo、Gmail 或 Microsoft。
- AuthenticationStatus:包含指出驗證成功或失敗的值。
- OperationStatus: 指示的作業成功或失敗。
- AttachmentName:附件的名稱。
- OperationProperties:選用屬性的清單。 例如,傳送的 OTP 密碼數目或電子郵件主旨。
eSignature 活動
下表列出 Microsoft 365 稽核記錄檔記錄的 eSignature 活動。 如需詳細資訊,請參閱適用於 Microsoft 365 的電子簽章。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已由要求者取消 | ESignatureRequestCanceled | 要求者已取消簽署要求。 |
| 已遭手語者拒絕 | ESignatureRequestDeclined | 一位手語者拒絕了要求。 |
| 文件已下載完成 | ESignatureRequestDownloaded | 該文件已由工作流程的成員下載。 |
| 已檢視文件 | ESignatureDocumentViewed | 工作流程的成員已檢視該文件。 |
| 已簽署文件的連結已過期 | ESignatureRequestExpired | 已簽署文件的連結已過期。 |
| 要求已完成 | ESignatureRequestCompleted | 電子簽章要求已完成。 |
| 已建立要求 | ESignatureRequestCreated | 電子簽章要求是由組織的成員所建立。 |
| 已傳送要求 | ESignatureRequestSent | 已向收件者傳送電子簽章要求。 |
| 要求已由使用者簽署 | ESignatureDocumentSigned | 收件者已簽署電子簽章要求。 |
Exchange 系統管理員活動
Exchange 系統管理員稽核記錄 (Microsoft 365 預設為啟用,) 會在系統管理員 (或獲指派系統管理權限的使用者在Exchange Online組織中進行變更時) 在稽核記錄中記錄事件。 Exchange 系統管理員稽核記錄會記錄使用 Exchange 系統管理中心或在 Exchange Online PowerShell 中執行 Cmdlet 所進行的變更。 稽核記錄不會記錄以動詞 Get-、 Search- 或 Test- 開頭的 Cmdlet。 如需有關 Exchange 系統管理員稽核記錄的詳細資訊,請參閱系統管理員稽核記錄功能。
重要事項
某些 Exchange Online Cmdlet 不會記錄在 Exchange 系統管理員稽核記錄或稽核記錄中。 其中許多 Cmdlet 與維護 Exchange Online 服務相關,而 Microsoft 資料中心人員或服務帳戶會執行這些 Cmdlet。 之所以不記錄這些 Cmdlet,是因為這些 Cmdlet 會造成大量的「雜亂」稽核事件。 如果有未稽核的 Exchange Online Cmdlet,請 (DCR) 向 Microsoft 支援服務 提交設計變更要求。
在搜尋稽核記錄檔時,請使用下列秘訣來搜尋 Exchange 管理員活動:
- 使用日期範圍方塊和 [使用者] 清單,以將由特定 Exchange 系統管理員執行的 Cmdlet 搜尋結果縮小為在特定日期範圍之內。
- 選取 [活動 ] 資料行,以依字母順序排序 Cmdlet 名稱,並顯示來自 Exchange 系統管理員稽核記錄檔的事件。
- 選取 [下載所有結果 ] 選項以匯出搜尋結果,並取得執行的 cmdlet、使用的參數和參數值,以及受影響的物件的相關資訊。 如需詳細資訊,請參閱匯出、設定及檢視稽核記錄檔的記錄。
- 使用
Search-UnifiedAuditLog -RecordType ExchangeAdminExchange Online PowerShell 中的命令,僅從 Exchange 管理員稽核記錄傳回稽核記錄。 執行 Exchange Cmdlet 之後,最多可能需要 30 分鐘的時間,搜尋結果中才會傳回對應的稽核記錄項目。 如需詳細資訊,請參閱 Search-UnifiedAuditLog。 若要了解如何將 Search-UnifiedAuditLog Cmdlet 所傳回的搜尋結果匯出為 CSV 檔案,請參閱匯出、設定及檢視稽核記錄檔的記錄中的<匯出及檢視稽核記錄的秘訣>一節。
Exchange 信箱活動
下表列出 Microsoft 365 稽核記錄中記錄的活動。 信箱稽核記錄會自動將信箱擁有者、委派使用者或系統管理員執行的信箱活動記錄在稽核記錄中最多 180 天。 系統管理員可以關閉組織中所有使用者的信箱稽核記錄。 在此情況下,任何使用者的信箱動作都不會記錄。 如需詳細資訊,請參閱管理信箱稽核。
重要事項
稽核 (Standard) 的預設保留期間已從 90 天變更為 180 天。 2023 年 10 月 17 日之前產生的稽核 (Standard) 記錄會保留 90 天。 在 2023 年 10 月 17 日或之後產生的稽核 (Standard) 記錄會遵循 180 天的新預設保留。
您也可以使用 Exchange Online PowerShell 中的 Search-UnifiedAuditLog Cmdlet 來搜尋信箱活動。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已存取信箱附件 | AttachmentAccess | 已存取郵件附件。 |
| 已存取信箱資料夾 | FolderBind | 已存取信箱資料夾。 當系統管理員或代理人開啟信箱時,也會記錄此動作。 代理人所執行資料夾繫結動作的稽核記錄會合併。 在 24 小時內,會為個別資料夾存取產生一個稽核記錄。 |
| 存取信箱項目 | MailItemsAccessed | 在信箱中讀取或存取郵件。 可以通過以下兩種方式之一觸發此事件的稽核記錄:當郵件客戶端 (例如 Outlook) 對郵件執行繫結作業時,或者當郵件通訊協定 (例如 Exchange ActiveSync 或 IMAP) 同步郵件文件夾中的項目時。 在調查遭入侵的電子郵件帳戶時,分析此活動的稽核記錄相當實用。 |
| 已存取訊息 | MessageBind | 已在預覽窗格中檢視或由系統管理員開啟郵件。此值僅適用於沒有 E5/A5/G5 授權的使用者。 |
| 已新增代理人信箱權限 | Add-MailboxPermission | 系統管理員已將另一名人員其信箱的 FullAccess 信箱權限指派給某個使用者 (亦稱為「代理人」)。 FullAccess 權限可讓代理人開啟該名人員的信箱,以及讀取和管理信箱的內容。 當 Microsoft 365 服務中的系統帳戶定期為您的組織執行維護工作時,也會產生此活動的稽核記錄。 系統帳戶所執行的一般工作是更新系統信箱的權限。 如需詳細資訊,請參閱 Exchange 信箱稽核記錄中的系統帳戶。 |
| 新增或移除具有行事曆資料夾代理人存取權的使用者 | UpdateCalendarDelegation | 已新增或移除作為另一個使用者信箱行事曆代理人的使用者。 行事曆代理可讓其他有相同組織權限的人來管理信箱擁有者的行事曆。 |
| 已新增資料夾的權限 | AddFolderPermissions | 資料夾權限已新增。 資料夾權限可控制組織中的哪些使用者可以存取信箱中的資料夾,以及這些資料夾中的郵件。 |
| 已複製郵件到另一個資料夾 | Copy | 郵件已複製到另一個資料夾。 |
| 建立的信箱項目 | 建立 | 在信箱的 [行事曆]、[連絡人]、[記事] 或 [工作] 資料夾中建立了項目。 例如,建立了新的會議邀請。 建立、傳送或接收郵件的動作並不會受到稽核。 此外,建立信箱資料夾不會進行稽核。 |
| 在 Outlook Web 應用程式中建立新的收件匣規則 | New-InboxRule | 信箱擁有者或其他有信箱存取權的使用者在 Outlook Web App 中建立了收件匣規則。 |
| 刪除優先清理標籤項目 | PriorityCleanupDelete | 正在刪除具有 [優先清理類型] 標籤的項目。 |
| 已刪除 [刪除的郵件] 資料夾中的郵件 | SoftDelete | 郵件已永久刪除或從 [刪除的郵件] 資料夾中刪除。 這些項目會移動至 [可復原的項目] 資料夾。 當使用者選取郵件並按 Shift+Delete 時,也會將郵件移動至 [可復原的項目] 資料夾。 |
| 將郵件標示為記錄 | 使用者對電子郵件訊息套用保留標籤,且該標籤已設定為將該項目標示為記錄。 | |
| 將項目標示為記錄 | ApplyRecord | 項目標示為記錄。 |
| 已將郵件標示為記錄 | ApplyRecordLabel | 郵件已分類為記錄。 當手動或自動將內容分類為記錄的保留標籤套用至郵件時發生。 |
| 已修改資料夾權限 | ModifyFolderPermissions | 資料夾權限已變更。 資料夾權限可控制組織中的哪些使用者可以存取信箱資料夾和資料夾中的郵件。 |
| 已從 Outlook Web App 中修改收件匣規則 | Set-InboxRule | 信箱擁有者或其他有信箱存取權的使用者已使用 Outlook Web App 修改了收件匣規則。 |
| 已複製郵件至另一個資料夾 | Move | 郵件已移到另一個資料夾。 |
| 已移動郵件至 [刪除的郵件] 資料夾 | MoveToDeletedItems | 郵件已遭刪除並移至 [刪除的郵件] 資料夾。 |
| 執行搜尋查詢 | SharepointSearchQueryInitiated | 使用者在 SharePoint 上執行搜尋。 |
| 保留信箱項目 | PreservedMailItemProactively | 系統會主動保留郵件項目。 主動保留是一項Microsoft Purview 資料生命週期管理 (的 DLM) 功能,其中租用戶中風險使用者刪除的郵件會保留在垃圾箱中。 |
| 已套用優先順序清除標籤 | ApplyPriorityCleanup | [優先清理] 標籤會套用至項目。 |
| 優先清除標籤套用在 Exchange 項目上 | ApplyPriorityCleanup | 優先清除的保留標籤會套用至 Exchange 上的項目。 |
| 已清除信箱中的郵件 | HardDelete | 已清除 [可復原的項目] 資料夾中的郵件 (從信箱中永久刪除)。 |
| 已移除代理人信箱權限 | Remove-MailboxPermission | 系統管理員已將 FullAccess 權限 (先前已指派給代理人) 從人員的信箱移除。 移除 FullAccess 權限後,代理人即無法開啟該名人員的信箱或存取其中的任何內容。 |
| 已移除資料夾的權限 | RemoveFolderPermissions | 資料夾權限已移除。 資料夾權限可控制組織中的哪些使用者可以存取信箱中的資料夾,以及這些資料夾中的郵件。 |
| 在信箱中搜尋項目 | SearchQueryInitiated | 人員使用 Windows、Mac、iOS、Android 或 Outlook 網頁版) (Outlook 或 Windows 10 的郵件應用程式來搜尋信箱中的項目。 |
| 傳送郵件 | 傳送 | 已傳送、回覆或轉寄郵件。 |
| 已使用 [傳送為] 權限傳送郵件 | SendAs | 已使用 [傳送為] 權限傳送郵件。 這表示,另一個使用者已傳送郵件,就像此郵件是來自信箱擁有者一樣。 |
| 已使用 [代理傳送者] 權限傳送郵件 | SendOnBehalf | 已使用 [代理傳送者] 權限傳送郵件。 這表示,另一個使用者已代表信箱擁有者傳送郵件。 代表郵件傳送的收件者,以及實際傳送郵件的郵件。 |
| 更新項目標籤 | UpdateComplianceTag | 將標籤套用至項目時。 |
| 已從 Outlook 用戶端更新收件匣規則 | UpdateInboxRules | 信箱擁有者或具有信箱存取權的其他使用者已使用 Outlook 用戶端建立、修改或移除收件匣規則。 |
| 已更新郵件 | Update | 郵件或其屬性已變更。 |
| 使用者已登入信箱 | MailboxLogin | 使用者已登入其信箱。 |
Exchange 信箱稽核記錄中的系統帳戶
在某些信箱活動的稽核記錄中,特別是 Add-MailboxPermissions,您可能會看到執行活動的使用者識別為 NT AUTHORITY\SYSTEM 或 NT SERVICE\MSExchangeAdminApiNetCore (Microsoft.Exchange.AdminApi.NetCore) 。 Microsoft 雲端 Exchange 服務中的此系統帳戶會代表貴組織執行排定的維護工作。 例如,NT SERVICE\MSExchangeAdminApiNetCore (Microsoft.Exchange.AdminApi.NetCore) 帳戶所執行的常見稽核活動正在更新 DiscoverySearchMailbox 的權限,這是系統信箱。 此更新可驗證預設) 的 FullAccess 權限 (已指派給 DiscoverySearchMailbox 的探索管理角色群組。 此更新可確保電子文件探索系統管理員可以在其組織中執行必要的工作。
另一個可能出現在 Add-MailboxPermission 稽核記錄中的系統使用者帳戶是 Administrator@apcprd03.prod.outlook.com。 此服務帳戶也會出現在與驗證和更新指派給 DiscoverySearchMailbox 系統信箱之探索管理角色群組的 FullAccess 權限相關的信箱稽核記錄中。 具體而言,當 Microsoft 支援人員代表貴組織執行角色型存取控制診斷工具時,通常會觸發識別帳戶的 Administrator@apcprd03.prod.outlook.com 稽核記錄。
Fabric 活動
下表列出 Microsoft 365 稽核記錄記錄的 Power BI 中的 Microsoft Fabric 活動。 您可以在 Power BI 中搜尋這些活動的稽核記錄檔。 有關稽核設定的資訊,請參閱 稽核和使用方式租用戶設定。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 套用 PostgreSQL 資料庫結構描述 | PgSchemaApplied | 當使用者透過自訂 PG 架構服務 (以 pgschema 為基礎的 ALM 流程) ,套用 (計畫並執行 PostgreSQL 資料庫架構) 時產生。 稽核記錄會記錄呼叫者身分、作業結果,以及受影響的 PostgreSQL 資料庫成品。 |
| 指派倉儲伺服器別名 | AssignWarehouseServerAlias | 工作區管理員已將伺服器別名指派給 Fabric 倉儲工作區。 |
| 自動將使用者認證繫結至 Git | AutoBoundGitCredentials | 自動將使用者認證繫結至 Git。 |
| 擷取分支工作區設定 | BranchWorkspaceConfigurationRetrieved | 擷取分支工作區組態。 |
| 已設定分支工作區 | GitBranchWorkspaceConfigured | 已設定分支工作區。 |
| 自動將使用者認證繫結至 Git | AutoBoundGitCredentials | 自動將使用者認證繫結至 Git。 |
| 擷取分支工作區設定 | BranchWorkspaceConfigurationRetrieved | 擷取分支工作區組態。 |
| 已設定分支工作區 | GitBranchWorkspaceConfigured | 已設定分支工作區。 |
| 已擴展到 Git 中的工作區 | GitBranchedOut | 已分支到 Git 中的工作區。 |
| 瀏覽過 PostgreSQL 資料庫物件 | PgSQLDbObjectExplorered | 當使用者透過物件總管瀏覽 PostgreSQL 資料庫結構描述物件時產生物件總管。 稽核記錄會記錄呼叫者身分、作業結果,以及受影響的 PostgreSQL 資料庫成品。 |
| 已取消 Digital Operations Ontology 代理程式交談 | DigitalOperationsOntologyAgentConversationCancelled | 使用者取消了 Digital Operations Ontology 代理程式交談。 |
| 已簽出 Git 分支 | GitCheckedOutBranch | 已簽出 Git 分支。 |
| 計算項目大小 | ComputeItemsSize | 計算 OneLake 項目大小報表之所有項目的目前大小。 |
| 建立跨租用戶驗證對應 | CreateCrossTenantAuthMapping | 為跨租用戶驗證功能建立使用者對應。 |
| 已建立 Digital Operations Ontology 代理程式交談 | DigitalOperationsOntologyAgentConversationCreated | 使用者已建立 Digital Operations Ontology Agent 交談。 |
| 已建立 Fabric Copilot 工作階段 | FabricCopilotSessionCreated | 使用者已建立 Fabric Copilot 工作階段。 |
| 已建立 MirroredStorage | CreatedMirroredStorage | 當使用者或服務主體建立網狀架構 MirroredStorage 項目時產生,將外部儲存體來源連結至工作區做為 OneLake 快速鍵。 |
| 已建立工作區關聯 | CreatedWorkspaceRelation | 已建立工作區關聯。 |
| 已刪除 Fabric Copilot 工作階段 | FabricCopilotSessionDeleted | 使用者刪除了 Fabric Copilot 工作階段。 |
| 已刪除工作流程 | DeletedTaskFlow | 已刪除工作流程。 |
| 租用戶系統管理員已刪除連線 | DeletedGatewayClusterDatasourceAsAdmin | 租用戶系統管理員刪除了連線。 |
| 租用戶系統管理員已刪除指派的連線角色 | DeletedGatewayDatasourceByAdmin | 租用戶系統管理員刪除了連線角色指派。 |
| 已刪除工作區關聯 | DeletedWorkspaceRelation | 已刪除工作區關聯。 |
| 下載的資料流程重新整理記錄 | DownloadedDataflowRefreshLogs | 已下載資料流程重新整理記錄。 |
| 已編輯 Power BI 語意模型選項 | EditedSemanticModelOptions | 使用者變更了其語意模型選項。 在「模型選項」對話方塊中進行變更時,就會發生這種情況。 |
| 已執行租用戶重新定位 | TenantRelocationExecuted | 已執行租用戶重新定位。 |
| 匯出項目定義 | ExportItemDefinitions | 從工作區匯出多個項目定義。 |
| 已匯出 PostgreSQL 資料庫結構描述 | PgSchemaExported | 當使用者透過自訂 PG 架構服務傾印 PostgreSQL 資料庫架構時,產生 (pgschema 型 ALM 流程) 。 稽核記錄會記錄呼叫者身分、作業結果,以及受影響的 PostgreSQL 資料庫成品。 |
| 取得項目大小 | GetItemsSize | 擷取 OneLake 項目大小報告的快取項目大小。 |
| 匯出項目定義 | ExportItemDefinitions | 從工作區匯出多個項目定義。 |
| 已匯出 PostgreSQL 資料庫結構描述 | PgSchemaExported | 當使用者透過自訂 PG 架構服務傾印 PostgreSQL 資料庫架構時,產生 (pgschema 型 ALM 流程) 。 稽核記錄會記錄呼叫者身分、作業結果,以及受影響的 PostgreSQL 資料庫成品。 |
| 取得項目大小 | GetItemsSize | 擷取 OneLake 項目大小報告的快取項目大小。 |
| 依租用戶系統管理員取得連線 | GetGatewayClusterDatasourceAsAdmin | 租用戶系統管理員已擷取連線詳細資料。 |
| 已更新 Git 連線設定 | GitConnectionSettingsUpdated | 已更新 Git 連線設定。 |
| 已授與租用戶搬遷的同意 | TenantRelocationConsentGranted | 已授與租用戶搬遷同意。 |
| 匯入項目定義 | ImportItemDefinitions | 將多個項目定義匯入工作區。 |
| 匯入的 OneLake 生命週期原則 | ImportedLifecyclePolicy | 已匯入 OneLake 生命週期原則。 |
| 匯入的 PostgreSQL 範例資料 | ImportedSampleData | 當使用者將支援的範例資料匯入 Fabric 原生 PostgreSQL 資料庫時產生。 稽核記錄會記錄呼叫者身分、作業結果,以及受影響的 PostgreSQL 資料庫成品。 |
| Git 的初始化連線 | GitConnectionInitialized | 與 Git 的初始化連線。 |
| 已匯出項目定義 | ItemDefinitionExported | 已匯出網狀架構項目定義。 |
| 列出所有跨租用戶驗證對應 | ListCrossTenantAuthMappings | 列出租用戶中的跨租用戶驗證對應。 |
| 已登入 Git 提供者 | ConfiguredGitProviderCredentials | 已登入 Git 提供者。 |
| 已登出 Git 提供者 | DeletedGitProviderCredentials | 已登出 Git 提供者。 |
| 擷取 FMI 繫結的 Microsoft Fabric 稽核活動 | GetFabricManagedIdentityBindings | 擷取 FMI 繫結的 Microsoft Fabric 稽核活動。 |
| 移轉第 1 代資料流程 | MigrateGen1Dataflow | 使用者使用 [升級精靈] 就地將 Power BI Gen1 資料流程升級至 Fabric Gen2.1 資料流程。 |
| 修改後的 OneLake 預設層 | ModifiedDefaultTier | 已修改 OneLake 預設層。 |
| 規劃工作階段已升級 | PlanningSessionUpgraded | 規劃工作負載中的工作階段類型已升級。 |
| 復原成品 | ArtifactRecovered | 使用者復原先前虛刪除的成品,例如閘道或閘道叢集成員,並將其還原為使用中狀態。 |
| 擷取成品的邏輯識別碼 | ArtifactLogicalIdRetrieved | 擷取成品的邏輯識別碼。 |
| 已擷取 PostgreSQL SQL 稽核原則 | SqlAuditPolicyRetrieved | 當使用者擷取 PostgreSQL 資料庫成品的 SQL 稽核原則設定時產生。 稽核記錄會記錄呼叫者身分、作業結果,以及受影響的 PostgreSQL 資料庫成品。 |
| 已撤銷對租用戶搬遷的同意 | TenantRelocationConsentRevoked | 已撤銷租用戶搬遷同意。 |
| 已傳送 Digital Operations Ontology 代理程式訊息 | DigitalOperationsOntologyAgentMessageSent | 使用者在 Digital Operations Ontology Agent 交談中傳送訊息。 |
| 已傳送 Fabric Copilot 訊息 | FabricCopilotSessionMessageSent | 使用者在 Fabric Copilot 工作階段中傳送了訊息。 |
| 設定 PostgreSQL SQL 稽核原則 | SqlAuditPolicySet | 當使用者更新 PostgreSQL 資料庫成品的 SQL 稽核原則設定時產生。 稽核記錄會記錄呼叫者身分、作業結果,以及受影響的 PostgreSQL 資料庫成品。 |
| 將倉庫連線模式設置為自動 | SetWarehouseConnectionModeToAutomatic | 工作區系統管理員將網狀架構倉儲 SQL 連線模式設定為 [自動]。 |
| 將倉儲連線模式設定為 Proxy | SetWarehouseConnectionModeToProxy | 工作區系統管理員將網狀架構倉儲 SQL 連線模式設定為 Proxy。 |
| 將倉庫連線模式設定為重新導向 | SetWarehouseConnectionModeToRedirect | 工作區系統管理員將 Fabric 倉儲 SQL 連線模式設定為重新導向。 |
| 設定倉儲硬體加速 | SetWarehouseHardwarePlatform | 變更工作區中倉儲目前的硬體加速設定。 |
| 虛刪除成品 | ArtifactSoftDeleted | 使用者虛刪除了成品,例如閘道或閘道叢集成員,將其標示為刪除,同時允許在保留期間內復原。 |
| 已切換 Git 分支 | GitSwitchedBranch | 切換工作區的 Git 分支。 |
| 已更新 Fabric Copilot 工作階段 | FabricCopilotSessionUpdated | 使用者更新了 Fabric Copilot 工作階段。 |
| 已更新 Fabric Copilot 工作階段狀態 | FabricCopilotSessionStateUpdated | 使用者已更新 Fabric Copilot 工作階段的狀態。 |
| 已更新成品的邏輯識別碼 | ArtifactLogicalIdUpdated | 已更新成品的邏輯識別碼。 |
| 已更新 GraphQL 中的授權設定 | UpdatedAuthorizationSettingGraphQL | 更新 GraphQL 中的授權設定。 |
| 租用戶系統管理員已更新指派的連線角色 | UpdatedGatewayDatasourceByAdmin | 租用戶系統管理員新增或更新連線角色指派。 |
| 已更新 Git 項目選取範圍 | GitItemsSelectionUpdated | 更新 Git 項目選取範圍。 |
| 已更新 MirroredStorage 定義 | UpdatedMirroredStorageDefinition | 當使用者或服務主體修改現有 MirroredStorage 項目的鏡像範圍,變更在 OneLake 中公開的外部路徑時產生。 |
| 取消指派倉儲伺服器別名 | UnassignWarehouseServerAlias | 工作區管理員已將伺服器別名指派給 Fabric 倉儲工作區。 |
| 擷取工作區關聯 | WorkspaceRelationsRetrieved | 擷取工作區關聯。 |
檔案和頁面活動
下表列出 Microsoft 365 稽核記錄記錄的 SharePoint 和 OneDrive 中的檔案和頁面活動。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| (無) | FileAccessedExtended | 此活動與「已存取檔案」 (FileAccessed) 活動相關。 當同一個人持續存取檔案一段長時間 (最多三小時) ,就會記錄 FileAccessedExtended 事件。 記錄 FileAccessedExtended 事件的目的在於減少持續存取某個檔案時,記錄 FileAccessed 事件的數目。 此方法有助於減少本質上相同的使用者活動的多個 FileAccessed 記錄的雜訊,並讓您專注於初始 (和更重要的 FileAccessed 事件) 。 |
| (無) | FileModifiedExtended | 此活動與 FileModified) 活動 (「已修改的檔案」相關。 當同一個人持續修改檔案一長時間 (最多三小時) 時,就會記錄 FileModifiedExtended 事件。 記錄 FileModifiedExtended 事件的目的在於減少持續修改某個檔案時,記錄 FileModified 事件的數目。 這個方法有助於減少本質上相同的使用者活動的多個 FileModified 記錄的雜訊,並讓您專注於初始 (和更重要的 FileModified 事件) 。 |
| (無) | FilePreviewed | 使用者預覽 SharePoint 或 OneDrive 網站上的檔案。 這些事件通常發生在單一活動中有龐大數量時,例如檢視影像資源庫。 |
| (無) | PagePrefetched | 使用者的用戶端 (,例如網站或行動裝置應用程式) 要求指定的頁面,以在使用者瀏覽至該頁面時協助改善效能。 記錄此事件以指出頁面內容已提供給使用者的用戶端。 此事件並非明確指示使用者已瀏覽到此頁面。 當用戶端根據使用者的要求) (呈現頁面內容時,應該會產生 ClientViewSignaled 事件。 並非所有用戶端都支援指出預先擷取,因此某些預先擷取的活動可能會改為記錄為 PageViewed 事件。 |
| (無) | PageViewedExtended | 此活動與 [已檢視頁面] ([已檢視]) 活動相關。 當同一個人持續檢視網頁達最多三小時 (最多三小時) 時,就會記錄 PageViewedExtended 事件。 記錄 PageViewedExtended 事件的目的在於減少持續檢視某個頁面時,記錄 PageViewed 事件的數目。 這個方法有助於減少對於本質上相同的使用者活動的多個 PageViewed 記錄的雜訊,讓您專注於初始 (和更重要的) PageViewed 事件。 |
| 已存取檔案 | FileAccessed | 使用者或系統帳戶存取檔案。 使用者存取檔案之後,系統不會在接下來的五分鐘內,針對相同的使用者和檔案再次記錄 FileAccessed 事件。 |
| 已將記錄狀態變更為鎖定 | LockRecord | 將文件分類為記錄的保留標籤的記錄狀態為已鎖定。 這個狀態表示文件並未修改或遭到刪除。 只有至少獲派網站參與者權限的使用者可以變更文件記錄狀態。 |
| 已將記錄狀態變更為解除鎖定 | UnlockRecord | 將文件分類為記錄的保留標籤的記錄狀態已解除鎖定。 此狀態表示文件可以修改或刪除。 只有至少獲派網站參與者權限的使用者可以變更文件記錄狀態。 |
| 已變更檔案的保留標籤 | ComplianceSettingChanged | 保留標籤會套用至文件或從文件中移除。 手動或自動將保留標籤套用到郵件時就會觸發此事件。 |
| 已簽入檔案 | FileCheckedIn | 使用者簽入他們從文件庫簽出的文件。 |
| 已簽出檔案 | FileCheckedOut | 使用者簽出位於文件庫中的文件。 使用者可以簽出並變更與他們共用的文件。 |
| 已複製檔案 | FileCopied | 使用者複製網站中的文件。 已複製的檔案可以儲存至該網站上的其他資料夾。 |
| 已刪除檔案 | FileDeleted | 使用者刪除網站中的文件。 |
| 已刪除資源回收筒中的檔案 | FileDeletedFirstStageRecycleBin | 使用者從網站的資源回收筒中刪除檔案。 |
| 已刪除第二階段資源回收筒中的檔案 | FileDeletedSecondStageRecycleBin | 使用者從網站的第二階段資源回收筒中刪除檔案。 |
| 標示為記錄的已刪除檔案 | RecordDelete | 已刪除標示為記錄的文件或電子郵件。 當將項目標示為記錄的保留標籤套用至內容時,系統會將項目視為記錄。 |
| 偵測到的文件敏感度不相符 | DocumentSensitivityMismatchDetected | 使用者將文件上傳到受敏感度標籤保護的網站,且文件的敏感度標籤優先於網站的敏感度標籤。 例如,套用「機密」標籤的文件上傳到套用「一般」標籤的網站。 如果文件套用的敏感度標籤,其優先順序低於網站所套用的敏感度標籤,則不會觸發此事件。 例如,套用「一般」標籤的文件上傳到標記為「機密」的網站。 如需敏感度標籤優先順序的詳細資訊,請參閱標籤優先順序 (順序很重要)。 |
| 在檔案中偵測到惡意程式碼 | FileMalwareDetected | SharePoint 防毒引擎在檔案中偵測到惡意程式碼。 |
| 已捨棄檔案簽出 | FileCheckOutDiscarded | 使用者捨棄 (或復原) 已簽出的檔案。 這表示對取出的文件所做的任何變更會被捨棄,不儲存到文件庫中的文件版本。 |
| 下載的檔案 | FileDownloaded | 使用者從網站下載文件。 |
| 已修改檔案 | FileModified | 使用者或系統帳戶修改網站上的文件內容或屬性。 當相同使用者修改相同檔的內容或屬性時,系統會等候五分鐘,再記錄另一個 FileModified 事件。 |
| 已移動檔案 | FileMoved | 使用者將文件從它在網站上目前的位置移動至新的位置。 |
| 已執行的搜尋查詢 | SearchQueryPerformed | 使用者或系統帳戶在 SharePoint 或 OneDrive 中執行搜尋。 服務帳戶執行搜尋查詢的一些常見案例包括將電子文件探索保留和保留原則套用至網站和 OneDrive 帳戶,以及將保留或敏感度標籤自動套用至網站內容。 若要啟用此活動的記錄,請參閱 開始使用稽核解決方案。 |
| 優先清除 將檔案移至資源回收筒 | PriorityCleanupFileRecycled | 項目會由 OneDrive 或 SharePoint Online 上的優先清除原則移至第 2 階段的資源回收筒。 |
| 優先清除、永久刪除檔案 | PriorityCleanupFileDeleted | OneDrive 或 SharePoint Online 上的優先清除原則會永久刪除項目。 |
| 已回收檔案 | FileRecycled | 使用者將檔案移至 SharePoint 資源回收筒。 |
| 已回收資料夾 | FolderRecycled | 使用者將資料夾移至 SharePoint 資源回收筒。 |
| 已回收所有檔案次要版本 | FileVersionsAllMinorsRecycled | 使用者從檔案的版本歷程記錄中刪除所有的次要版本。 已刪除的版本會移至網站資源回收筒。 |
| 已回收所有檔案版本 | FileVersionsAllRecycled | 使用者從檔案版本歷程記錄中刪除所有版本。 已刪除的版本會移至網站資源回收筒。 |
| 已回收檔案版本 | FileVersionRecycled | 使用者從檔案版本歷程記錄中刪除版本。 已刪除的版本會移至網站資源回收筒。 |
| 已重新命名檔案 | FileRenamed | 使用者重新命名文件。 |
| 已還原檔案 | FileRestored | 使用者從網站的資源回收筒還原文件。 |
| 開始大量刪除檔案版本 | FileVersionBulkDeletionStarted | 管理員開始在 SharePoint 網站或文件庫中大量刪除檔案版本,以永久移除超過版本原則的舊版本,以回收儲存空間。 |
| 開始使用排程檔案大量處理即將到期的檔案版本 | FileVersionBulkExpirationByScheduleStarted | 管理員使用 SharePoint 網站上的排程檔案開始檔案版本的大量到期,並根據該排程套用版本到期。 |
| 開始產生檔案版本到期報告 | FileVersionExpirationReportStarted | 管理員已開始為 SharePoint 網站或文件庫產生檔案版本到期報告,其中包含特定版本中繼資料和到期資訊。 |
| 已啟動租用戶套用檔案版本原則 | TenantApplyFileVersionPolicyStarted | 管理員開始在組織中的所有網站套用租用戶層級檔案版本原則,以設定整個租用戶範圍內所有文件庫的版本限制或修剪現有版本。 |
| 開始更新網站中所有文件庫的版本設定 | DocumentLibraryVersionPolicyBulkUpdateStarted | 管理員開始對 SharePoint 網站中所有文件庫的版本原則設定進行大量更新。 |
| 已上傳檔案 | FileUploaded | 使用者將文件上傳至網站上的資料夾。 |
| 用戶端發出的檢視訊號 | ClientViewSignaled | 使用者的用戶端 (,例如網站或行動裝置應用程式) 會發出訊號,表示使用者已檢視指定的頁面。 此活動通常會在頁面的 PagePrefetched 事件之後進行記錄。 注意:由於 ClientViewSignaled 事件是由用戶端而非伺服器發出訊號,因此伺服器可能不會記錄事件,因此不會出現在稽核記錄中。 審計記錄中的信息也可能不值得信任。 不過,因為用來建立訊號的權杖會驗證使用者的身分識別,因此對應稽核記錄中所列的使用者身分識別會是正確的。 當同一個使用者的用戶端發出訊號,指出該使用者再次檢視頁面時,系統會等候五分鐘,再記錄相同的事件。 |
| 已檢視頁面 | PageViewed | 使用者檢視網站上的檔案。 此活動不包括使用網頁瀏覽器來檢視位於文件庫中的檔案。 使用者檢視頁面之後,系統不會在接下來的五分鐘內,再次為相同的使用者和頁面記錄 PageViewed 事件。 |
FileAccessed 和 FilePreviewed 事件的常見問題集
非使用者活動是否會觸發包含像 “OneDriveMpc-Transform_Thumbnail” 之使用者代理程式的 FilePreviewed 稽核記錄?
目前還沒有非使用者動作會產生這類事件的已知案例。 開啟使用者設定檔卡片等使用者動作, (透過在郵件中選取其名稱或電子郵件地址Outlook 網頁版) 會產生類似的事件。
對 OneDriveMpc-Transform_Thumbnail 的呼叫總是由使用者刻意觸發嗎?
不能。 但瀏覽器預先擷取可能會導致類似的事件。
如果我看到 FilePreviewed 事件來自 Microsoft 註冊的 IP 位址,這是否表示預覽會顯示在使用者裝置的螢幕上?
不能。 瀏覽器預先擷取可能會記錄事件。
是否有使用者預覽文件會產生 FileAccessed 事件的案例?
FilePreviewed 和 FileAccessed 事件都表示使用者的呼叫導致讀取檔案 (或讀取檔案的縮圖呈現)。 雖然這些事件旨在與預覽與存取意圖保持一致,但事件的區別並不能保證使用者的意圖。
在內部風險管理案例中造成 FileAccessed 稽核事件的原因為何?
在內部風險管理中建立案例並啟用內容總管會產生並記錄稽核記錄中的 FileAccessed 事件。 在此案例中,事件是由內部風險管理/內容總管工作流程產生,而不是由直接使用者檔案開啟動作產生,而且這些事件會使用相同的 ApplicationId 值。 92876b03-76a3-4da8-ad6a-0511ffdf8647 這對系統管理員很重要,因為它有助於在調查期間區分這些系統產生的 FileAccessed 事件與其他 FileAccessed 活動。 您可以使用 ApplicationId 欄位作為其中一個屬性,在檢閱稽核記錄結果時協助識別或篩選這些特定事件。
稽核記錄中的app@sharepoint使用者
在某些檔案活動 (和其他 SharePoint 相關活動) 的稽核記錄中,您可能會注意到執行活動的使用者 (在 [使用者] 和 [使用者識別碼] 欄位中識別) app@sharepoint。 此使用者表示應用程式已執行活動。 在此案例中,應用程式已被授與在 SharePoint 中執行全組織動作的權限 (例如代表使用者、系統管理員或服務搜尋 SharePoint 網站或 OneDrive 帳戶) 。 這種將權限授與應用程式的程序稱為僅限 SharePoint 應用程式存取權。 這個使用者表示應用程式(而非使用者)向 SharePoint 提供了驗證來執行某項動作。 這就是在特定稽核記錄中識別 app@sharepoint 使用者的原因。 如需詳細資訊,請參閱授與使用僅限 SharePoint 應用程式的存取權 \(英文\)。
例如,app@sharepoint 通常會標示為「執行搜尋查詢」和「存取檔案」事件的使用者。 這是因為當您將保留原則套用至網站和 OneDrive 帳戶時,組織中擁有僅限 SharePoint 應用程式存取權的應用程式會執行搜尋查詢和存取檔案。
以下是其他幾種案例,其中app@sharepoint可能會在稽核記錄中識別為執行活動的使用者:
- Microsoft 365 群組。 當使用者或系統管理員建立新群組時,系統會產生稽核記錄,以建立網站集合、更新清單,以及將成員新增至 SharePoint 群組。 應用程式會代表建立群組的使用者執行這些工作。
- Microsoft Teams。 與 Microsoft 365 群組類似,建立新小組時,系統會產生稽核記錄,以建立網站集合、更新清單,以及將成員新增至 SharePoint 群組。
- 合規性功能。 當系統管理員實作合規性功能時,例如保留原則、電子文件探索保留和自動套用敏感度標籤。
在這些和其他案例中,您可能也會注意到,以app@sharepoint為指定使用者的多個稽核記錄是在短時間範圍內建立的,通常是在幾秒鐘內。 此模式也表示它們可能是由相同的使用者起始工作所觸發。 此外,稽核記錄中的 ApplicationDisplayName 和 EventData 欄位也可協助您識別觸發事件的案例或應用程式。
資料夾活動
下表列出 Microsoft 365 稽核記錄檔中記錄的 SharePoint 和 OneDrive 中的資料夾活動。 部分 SharePoint 活動的稽核記錄會指出app@sharepoint使用者代表起始動作的使用者或系統管理員執行活動。 如需詳細資訊,請參閱 稽核記錄中的app@sharepoint使用者。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已複製資料夾 | FolderCopied | 使用者將資料夾從網站複製到 SharePoint 或 OneDrive 中的另一個位置。 |
| 已建立資料夾 | FolderCreated | 使用者在網站上建立資料夾。 |
| 已刪除資料夾 | FolderDeleted | 使用者刪除網站上的資料夾。 |
| 已刪除資源回收筒中的資料夾 | FolderDeletedFirstStageRecycleBin | 使用者從網站的資源回收筒中刪除資料夾。 |
| 已刪除第二階段資源回收筒中的資料夾 | FolderDeletedSecondStageRecycleBin | 使用者從網站的第二階段資源回收筒中刪除資料夾。 |
| 已修改資料夾 | FolderModified | 使用者修改網站上的資料夾。 此動作包括變更資料夾中繼資料,例如變更標籤和屬性。 |
| 已移動資料夾 | FolderMoved | 使用者將資料夾移動至網站上的其他位置。 |
| 已重新命名資料夾 | FolderRenamed | 使用者在網站上重新命名資料夾。 |
| 已還原資料夾 | FolderRestored | 使用者從網站的資源回收筒中還原已刪除的資料夾。 |
Forms 活動
下表列出 Microsoft 365 稽核記錄記錄的 Microsoft Forms 中的使用者和系統管理員活動。 Microsoft Forms 是一個表單、測驗和問卷工具,可用來收集資料以進行分析。 如描述中所述,某些作業包括其他活動參數。
如果共同撰寫者或匿名回應者執行Forms活動,稽核記錄會稍有不同地記錄。 如需詳細資訊,請參閱由共同作者和匿名回應者執行的 Forms 活動一節。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已新增表單共同撰寫 | AddFormCoauthor | 使用者使用共同作業連結來協助設計表單或檢視回應。 當使用者使用共同作業 URL 時,會記錄此事件, (而不是在) 首次產生共同作業 URL 時。 |
| 已新增特定回應者 | AddSpecificResponder | 表單擁有者將新使用者或群組新增到特定回應者清單。 |
| 允許複製共用表單 | AllowShareFormForCopy | 表單擁有者建立範本連結,以與其他使用者共用表單。 當表單擁有者選取產生範本 URL 時,就會記錄此事件。 |
| 已連線至 Excel 活頁簿 | ConnectToExcelWorkbook | 已將表單連線至 Excel 活頁簿。 屬性: ExcelWorkbookLink:string 是目前表單的相關 Excel 活頁簿識別碼。 |
| 已建立集合 | CollectionCreated | 表單擁有者已建立集合。 |
| 已建立註解 | CreateComment | 表單擁有者為測驗新增註解或分數。 |
| 已建立表單 | CreateForm | 表單擁有者建立新表單。 屬性 DataMode:string 是目前的表單,如果屬性值等於 DataSync,則設定為與新的或現有的 Excel 活頁簿同步。 屬性: ExcelWorkbookLink:string 是目前表單的相關 Excel 活頁簿識別碼。 |
| 已建立回應 | CreateResponse | 類似於接收新回應。 使用者提交了對表單的回應。 屬性 ResponseId:string 和屬性 ResponderId:string 是正在檢視的結果。 若為匿名回應者,ResponderId 屬性為 null。 |
| 已建立摘要連結 | GetSummaryLink | 表單擁有者建立摘要結果連結以共用結果。 |
| 已刪除所有回應 | DeleteAllResponses | 表單擁有者刪除所有回應資料。 |
| 已從資源回收筒刪除集合 | CollectionHardDeleted | 表單擁有者已從資源回收筒刪除集合。 |
| 已刪除表單 | DeleteForm | 表單擁有者刪除表單。 此動作包括使用 (刪除選項的 SoftDelete,表單移至 [資源回收筒]) ,以及 HardDelete (清空資源回收筒) 。 |
| 已刪除回應 | DeleteResponse | 表單擁有者刪除一項回應。 屬性 ResponseId:string 是要刪除的回應。 |
| 已刪除摘要連結 | DeleteSummaryLink | 表單擁有者刪除摘要結果連結。 |
| 已停用任何人都可以回應設定 | DisallowAnonymousResponse | 表單擁有者:關閉允許任何人回應表單的設定。 |
| 已停用共同作業 | DisableCollaboration | 表單擁有者關閉表單上的共同作業設定。 |
| 已停用特定人員可以回應設定 | DisableSpecificResponse | 表單擁有者關閉只允許目前組織中特定人員或特定群組回應表單的設定。 |
| 已禁止複製共用表單 | DisallowShareFormForCopy | 表單擁有者刪除範本連結。 |
| 已編輯表單 | EditForm | 表單擁有者編輯表單,例如建立、移除或編輯問題。 屬性 EditOperation:string 是編輯作業名稱。 可能的作業如下: - CreateQuestion - CreateQuestionChoice - DeleteQuestion - DeleteQuestionChoice - DeleteFormImage - DeleteQuestionImage - UpdateQuestion - UpdateQuestionChoice - UploadFormImage/Bing/Onedrive - UploadQuestionImage - ChangeTheme FormImage 包含表單中使用者可以上傳影像的任何位置,例如在查詢中或作為背景主題。 |
| 已啟用任何人都可以回應設定 | AllowAnonymousResponse | 表單擁有者會開啟設定,允許任何人回應表單。 |
| 已啟用 Office 365 公司或學校帳戶共同作業 | EnableWorkOrSchoolCollaboration | 表單擁有者開啟設定,允許具有 Microsoft 365 公司或學校帳戶的使用者檢視及編輯表單。 |
| 已啟用我組織中的人員共同作業 | EnableSameOrgCollaboration | 表單擁有者開啟設定,允許目前組織的使用者檢視及編輯表單。 |
| 已啟用特定人員可以回應設定 | EnableSpecificResponse | 表單擁有者開啟只允許目前組織中特定人員或特定群組回應表單的設定。 |
| 已啟用特定人員共同作業 | EnableSpecificCollaboaration | 表單擁有者開啟只允許目前組織中特定人員或特定群組檢視及編輯表單的設定。 |
| 已匯出表單 | ExportForm | 表單擁有者將結果匯出到 Excel。 屬性 ExportFormat:string 是 Excel 檔案為下載或線上。 |
| 已列出表單 | ListForms | 表單擁有者正檢視表單清單。 屬性 ViewType:string 是表單擁有者正在查看的檢視:[所有表單]、[與我共用] 或 [群組表單]。 |
| 已將表單移入集合 | MovedFormIntoCollection | 表單擁有者已將表單移至集合。 |
| 已將表單從集合移出 | MovedFormOutofCollection | 表單擁有者已將表單從集合移出。 |
| 已將集合移至資源回收筒 | CollectionSoftDeleted | 表單擁有者已將集合移至資源回收筒。 |
| 已移動表單 | MoveForm | 表單擁有者移動表單。 屬性 DestinationUserId:string 是移動表單之人員的使用者識別碼。 屬性 NewFormId:字串是新複製表單的全新識別碼。 屬性 IsDelegateAccess:boolean 是透過系統管理員委派頁面執行的目前表單移動動作。 |
| 已預覽表單 | PreviewForm | 表單擁有者使用 [預覽] 函數預覽表單。 |
| 已移除表單共同撰寫 | RemoveFormCoauthor | 表單擁有者刪除共同作業連結。 |
| 已移除特定回應者 | RemoveSpecificResponder | 表單擁有者將使用者或群組從特定回應者清單移除。 |
| 已重新命名集合 | CollectionRenamed | 表單擁有者已變更集合的名稱。 |
| 已傳送 Forms Pro 邀請 | ProInvitation | 使用者選取啟用 Pro 試用版。 |
| 已提交回應 | SubmitResponse | 使用者提交表單的回應。 屬性 IsInternalForm:boolean 是回應者是否與表單擁有者位於同一組織內。 |
| 已更新集合 | CollectionUpdated | 表單擁有者已更新集合屬性。 |
| 已更新表單網路釣魚狀態 | UpdatePhishingStatus | 每當內部安全性狀態的詳細值變更時,無論此變更是否影響最終安全性狀態 (例如,表單現在為 [已關閉] 或 [已開啟]) ,都會記錄此事件。 此變更可能會導致重複的事件,而沒有最終安全性狀態變更。 此事件的可能狀態值如下: - 記下 - 由系統管理員記下 - 系統管理員解除封鎖 - 自動封鎖 - 自動解除封鎖 - 客戶報告 - 重設客戶已報告。 |
| 已更新表單設定 | UpdateFormSetting | 表單擁有者更新一或多個表單設定。 屬性 FormSettingName:string 已更新敏感性設定的名稱。 屬性 NewFormSettings:string 是更新設定的名稱和新值。 屬性:thankYouMessageContainsLink:布林值已更新,感謝訊息包含 URL 連結。 |
| 已更新回應 | UpdateResponse | 表單擁有者已更新測驗的註解或分數。 屬性 ResponseId:string 和屬性 ResponderId:string 是正在檢視的結果。 若為匿名回應者,ResponderId 屬性為 null。 |
| 更新的使用者網路釣魚狀態 | UpdateUserPhishingStatus | 每當使用者安全性狀態的值變更時,就會記錄此事件。 當使用者建立網路釣魚表單並被 Microsoft 線上安全小組取下時,稽核記錄中的使用者狀態值已 確認為網路釣魚者 。 如果系統管理員解除封鎖該使用者,該使用者的狀態值會設定為 [重設為一般使用者]。 |
| 已編輯使用者設定 | UpdateUserSetting | 表單擁有者更新使用者設定。 屬性 UserSettingName:string 是設定的名稱和新值。 |
| 已檢視表單 (設計階段) | ViewForm | 表單擁有者開啟現有表單以進行編輯。 屬性 AccessDenied:boolean 是由於權限檢查而拒絕存取目前表單。 屬性 FromSummaryLink:boolean 是目前要求來自摘要連結頁面。 |
| 已檢視回應 | ViewResponse | 表單擁有者檢視特定回應。 屬性 ResponseId:string 和屬性 ResponderId:string 是正在檢視的結果。 若為匿名回應者,ResponderId 屬性為 null。 |
| 已檢視回應頁面 | ViewRuntimeForm | 使用者開啟了回應頁面進行檢視。 無論使用者是否提交回應,系統都會記錄此事件。 |
| 已檢視回應 | ViewResponses | 表單擁有者檢視回應的彙總清單。 屬性 ViewType:string 是表單擁有者檢視詳細資料或彙總。 |
由共同作者和匿名回應者執行的 Forms 活動
Forms 支援在設計表單和分析回應時的共同作業。 表單共同作業者稱為 [共同作者]。 除了刪除或移動表單以外,共同作者可以執行表單擁有者可以執行的所有動作。 Forms 也可讓您建立可匿名回應的表單。 這表示回應者不需要登入您的組織來回應表單。
下表列出共同撰寫者和匿名回應者所執行活動的稽核活動和 Microsoft 365 稽核記錄檔資訊。
| 活動類型 | 內部或外部使用者 | 已登入的使用者識別碼 | 已登入的組織 | Forms 使用者類型 |
|---|---|---|---|---|
| 共同撰寫活動 | 外部 | urn:forms:coauthor#a0b1c2d3@forms.office.com(ID 的第二部分是雜湊值,不同使用者的雜湊值會有所不同) |
表單擁有者的組織 |
共同作者 |
| 共同撰寫活動 | 外部 | UPN |
共同作者的組織 |
共同作者 |
| 共同撰寫活動 | 內部 | UPN | 表單擁有者的組織 | 共同作者 |
| 回應活動 | 匿名 | urn:forms:anonymous#a0b1c2d3@forms.office.com(使用者識別碼的第二部分是雜湊值,不同使用者的雜湊值會有所不同) |
表單擁有者的組織 | 回應者 |
| 回應活動 | 外部 | urn:forms:external#a0b1c2d3@forms.office.com(使用者識別碼的第二部分是雜湊值,不同使用者的雜湊值會有所不同) |
表單擁有者的組織 | 回應者 |
| 回應活動 | 外部 | UPN |
回應者的組織 |
回應者 |
資訊屏障活動
下表列出 Microsoft 365 稽核記錄記錄的資訊屏障中的活動。 如需有關資訊屏障的詳細資訊,請參閱瞭解 Microsoft 365 中的資訊屏障。
重要事項
Microsoft 建議您使用權限最少的角色。 將具有全域系統管理員角色的使用者數量最小化有助於改善組織的安全性。 深入了解 Microsoft Purview 角色和權限。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 將資訊屏障模式套用至網站 | SiteIBModeSet | SharePoint 或全域管理員將模式套用至網站。 |
| 已套用區隔至網站 | SiteIBSegmentsSet | SharePoint、全域系統管理員或網站擁有者已新增一或多個資訊屏障區段至網站。 |
| 已變更租用戶的 AppBypassInformationBarrier 設定 | AppBypassInformationBarrier | SharePoint 或全域系統管理員變更了 SharePoint 網站的應用程式存取權。 |
| 變更網站的資訊屏障模式 | SiteIBModeChanged | SharePoint 或全域系統管理員已更新網站的模式。 |
| 變更的網站區段 | SiteIBSegmentsChanged | SharePoint 或全域系統管理員已變更一或多個網站的資訊屏障區段。 |
| 停用 SharePoint 和 OneDrive 的資訊屏障 | SPOIBIsDisabled | SharePoint 或全域系統管理員已停用組織中 SharePoint 和 OneDrive 的資訊屏障。 |
| 已啟用 SharePoint 和 OneDrive 的資訊屏障 | SPOIBIsEnabled | SharePoint 或全域系統管理員已停用組織中 SharePoint 和 OneDrive 的資訊屏障。 |
| 資訊屏障深入解析報告已完成 | InformationBarriersInsightsReportCompleted | 系統完成資訊屏障深入解析報告的建置。 |
| 資訊屏障深入解析報告 已查詢 OneDrive 區段 | InformationBarriersInsightsReportOneDriveSectionQueried | 系統管理員查詢 OneDrive 帳戶的資訊屏障深入解析報告。 |
| 資訊屏障深入解析報告已排程 | InformationBarriersInsightsReportSchedule | 系統管理員排程資訊屏障深入解析報告。 |
| 資訊屏障深入解析報告 SharePoint 區段查詢 | InformationBarriersInsightsReportSharePointSectionQueried | 系統管理員查詢 SharePoint 網站的資訊屏障深入解析報告。 |
| 已從網站移除的區段 | SiteIBSegmentsRemoved | SharePoint 或全域系統管理員會從網站移除一或多個資訊屏障區段。 |
Microsoft 365 系統管理中心代理程式管理活動
下表列出 Microsoft 365 稽核記錄記錄的代理程式管理活動。 如需詳細資訊,請參閱在 Microsoft 365 系統管理中心管理 Microsoft 365 Copilot 代理程式。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 封鎖的代理程式 | BlockedAgent | 系統管理員已封鎖代理程式。 組織中的使用者無法使用代理程式。 |
| 已刪除代理程式 | DeletedAgent | 系統管理員刪除了刪除基礎檔案和代理程式的共用代理程式。 |
| 已部署的代理程式 | DeployedAgent | 系統管理員已部署代理程式。 代理程式將變成作用中,並且可供特定使用者、群組或整個組織使用。 |
| 已移除代理程式 | RemovedAgent | 系統管理員移除了整個組織或特定使用者和群組的先前安裝的代理程式。 |
| 解除封鎖的代理程式 | UnblockedAgent | 系統管理員已解除封鎖先前封鎖的代理程式。 |
| 更新的代理程式 | UpdatedAgent | 系統管理員上傳最新的資訊清單檔案,以更新自訂代理程式。 |
| 已更新租用戶層級代理程式設定 | UpdatedTenantSettings | 系統管理員已更新適用於代理程式的租用戶層級設定。 |
Microsoft 365 Apps 管理員服務雲端原則活動
下表列出 Microsoft 365 稽核記錄記錄的 雲端原則服務 中原則設定變更的活動。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已建立原則設定 | CreatedPolicyConfig | 已建立新的原則設定。 |
| 已刪除原則設定 | DeletedPolicyConfig | 已刪除原則設定。 |
| 更新的原則設定 | UpdatedPolicyConfig | 現有的原則設定已更新,例如透過新增、變更或移除原則設定,或透過變更原則設定的名稱、描述或範圍。 |
| 更新的原則設定優先順序 | UpdatedPolicyConfigPriority | 已變更原則設定的優先順序。 |
Microsoft 365 Apps 管理員 服務雲端更新活動
下表列出 Microsoft 365 稽核記錄記錄的 雲端更新服務 中設定變更和觸發動作的活動。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 裝置設定已更新 | UpdatedDeviceConfiguration | 已觸發雲端更新所管理裝置的動作。 此動作包括觸發復原、繼續復原的裝置或變更更新通道。 |
| 已更新設定檔設定 | UpdatedProfileConfiguration | 雲端更新設定檔的設定已變更。 此變更包括更新設定檔的狀態、設定期限、更新驗證啟用,以及設定的波次和波次延遲。 |
| 已更新租用戶設定 | UpdatedTenantConfiguration | 雲端更新的全組織設定已變更。 這項變更包括對排除項目、排除視窗的更新,以及產生新的租用戶關聯金鑰 (TAK) 。 |
Microsoft 365 備份活動
下表列出 Microsoft 365 稽核記錄記錄的 Microsoft 365 備份活動。 Microsoft 365 備份的設計目的是要確保貴組織的資料一律受到保護且易於復原。 如需 Microsoft 365 備份的詳細資訊,請參閱 Microsoft 365 備份概觀。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已啟動備份原則 | BackupPolicyActivated | Microsoft 365 備份原則會從非使用中狀態啟用。 |
| 啟動的草稿還原工作 | RestoreTaskActivated | 已啟動 Microsoft 365 備份的草稿還原工作。 這是一項長時間執行的作業。 |
| 已建立備份項目 | BackupItemAdded | 一或多個備份項目會新增至 Microsoft 365 備份原則。 |
| 已移除備份項目 | BackupItemRemoved | 從 Microsoft 365 備份原則中移除一或多個備份項目。 |
| 瀏覽過要還原的網站 | SiteBrowsedForRestore | 已在 Microsoft 365 備份中瀏覽網站,以識別並選取要進行精細還原的項目。 |
| 取消下線備份項目 | CancelOffboardBackupItem | 已取消備份項目的下線。 |
| 已完成備份項目的細微還原 | BackupItemGranularRestoreCompleted | 一或多個備份項目的細微還原會在 Microsoft 365 備份 中完成。 |
| 已完成精細還原工作階段 | GranularRestoreSessionCompleted | 精細還原工作階段會在 Microsoft 365 備份中完成。 |
| 已完成還原工作 | RestoreTaskCompleted | 還原工作已在 Microsoft 365 備份中完成。 |
| 已建立草稿還原工作 | DraftRestoreTaskCreated | 會在 Microsoft 365 備份中建立還原工作。 根據預設,還原工作會建立為草稿。 |
| 已建立精細瀏覽工作階段 | GranularBrowseSessionCreated | 會在 Microsoft 365 備份 中建立精細的瀏覽工作階段,以便瀏覽備份內容以進行項目層級還原。 |
| 已建立精細還原工作階段 | GranularRestoreSessionCreated | 會在 Microsoft 365 備份中建立精細還原工作階段。 |
| 已建立新備份原則 | NewBackupPolicyCreated | 全域管理員建立了新的 Microsoft 365 備份原則。預設情況下,備份原則是在非作用中狀態下建立的。 |
| 已刪除備份原則 | BackupPolicyDeleted | 已刪除 Microsoft 365 備份原則。 |
| 已刪除草稿還原工作 | DraftRestoreTaskDeleted | 草稿還原工作已在 Microsoft 365 備份中刪除。 |
| 已編輯備份原則 | BackupPolicyEdited | 已更新 Microsoft 365 備份原則。 您可以執行下列任一動作來更新備份原則: 1. 重新命名原則。 2. 添加一個或多個保護單元。 3. 移除一個或多個保護單元。 |
| 已編輯的草稿還原工作 | DraftRestoreTaskEdited | 在 Microsoft 365 備份中編輯草稿還原工作。 |
| 下線備份項目 | OffboardBackupItem | 備份項目正在下架。 |
| 暫停備份原則 | BackupPolicyPaused | Microsoft 365 備份原則已從使用中狀態暫停。 |
| 以程式設計方式取得備份項目 | GetBackupItem | 使用者要求以程式設計方式使用 Microsoft 365 備份備份保護單元。 |
| 以程式設計方式取得備份原則的詳細資料 | ViewBackupPolicyDetails | Microsoft 365 備份原則的詳細資料會以程式設計方式存取。 |
| 以程式設計方式取得還原工作的詳細資料 | GetRestoreTaskDetails | 使用者在 Microsoft 365 備份中依識別碼要求還原工作的詳細資料。 |
| 以程式設計方式取得所有備份原則清單 | ListAllBackupPolicies | 使用者以程式設計方式取得使用 Microsoft 365 備份備份的所有備份原則清單。 |
| 以程式設計方式取得備份原則中的備份項目清單 | ListAllBackupItemsInPolicies | 以程式設計方式要求 Microsoft 365 備份中備份原則中存在的所有保護單位清單。 |
| 以程式設計方式取得租用戶中的備份項目清單 | ListAllBackupItemsInTenant | 使用者以程式設計方式取得使用 Microsoft 365 備份備份的組織中所有保護單位的清單。 |
| 以程式設計方式取得工作負載中的備份項目清單 | ListAllBackupItemsInWorkload | 使用者以程式設計方式取得工作負載中所有保護單位的清單, (SharePoint、OneDrive 或 Exchange) 使用 Microsoft 365 備份 備份。 |
| 以程式設計方式取得的還原工作中的還原項目清單 | GetAllRestoreArtifactsInTask | 使用者以程式設計方式取得 Microsoft 365 備份中還原工作中的所有成品。 |
| 以程式設計方式取得的還原點清單 | ListAllRestorePoints | 使用者以程式設計方式取得 Microsoft 365 備份中的所有還原點。 還原點代表每個保護原則) (保護成品受到保護的時間戳記。 只有全域系統管理員具有存取權。 |
| 以程式設計方式取得的還原工作清單 | ListAllRestoreTasks | 使用者以程式設計方式取得 Microsoft 365 備份中現有還原工作階段的清單。 此清單包括為組織中註冊的每個服務類型建立的還原工作階段。 |
| 還原項目恢復完成 | BackupItemRestoreCompleted | Microsoft 365 備份備份的項目還原已完成。 |
| 還原項目還原已觸發 | BackupItemRestoreTriggered | 使用 Microsoft 365 備份備份的項目會觸發還原。 |
| 觸發備份項目的細微還原 | BackupItemGranularRestoreTriggered | 在 Microsoft 365 備份 的精細還原工作階段中,備份項目會觸發精細還原。 |
| 觸發的細微還原工作階段 | GranularRestoreSessionTriggered | 會在 Microsoft 365 備份中觸發精細還原工作階段。 這是一項長時間執行的作業。 |
Microsoft 365 Copilot 系統管理員活動
下表列出與 Microsoft 365 稽核記錄所記錄的 Microsoft 365 Copilot 和 Microsoft 365 Copilot Chat 相關的系統管理活動。 您可以在所有 Microsoft 服務中存取 Copilot。 稽核記錄會記錄顯示使用者與 Copilot 互動的方式和時間的活動。 此資訊包括活動發生位置的 Microsoft 服務,以及互動期間存取檔案的參考。
若要在互動期間從使用者提示中存取文字,請參閱內容搜尋,或從 AI 適用於 AI 的資料安全性態勢管理中的活動瀏覽器檢視 AI 互動事件。
如需稽核和 Microsoft 365 Copilot 的其他合規性管理選項的詳細資訊,請參閱 使用 Microsoft Purview 來管理 Microsoft 365 Copilot & Microsoft 365 Copilot Chat 的資料安全性 & 合規性。
如需與使用者與 AI 互動相關的事件詳細資訊,請參閱 Copilot 和 AI 活動的稽核記錄。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 建立新的 Copilot 外掛程式 | CreatePlugin | 代表使用者的使用者 (或系統管理員或系統) 建立新的 Copilot 外掛程式。 |
| 建立新的 Copilot 提示本 | CreatePromptBook | 代表使用者的使用者 (或系統管理員或系統) 在 Copilot 中建立新的提示手冊。 |
| 已刪除 Copilot 外掛程式 | DeletePlugin | 使用者 (或系統管理員或系統代表使用者) 刪除了 Copilot 外掛程式。 |
| 已刪除 Copilot 提示書 | DeletePromptBook | 代表使用者的使用者 (或系統管理員或系統) 刪除了 Copilot 提示手冊。 |
| 已停用 Copilot 外掛程式 | DisableCopilotPlugin | 代表使用者的使用者 (或系統管理員或系統) 停用了 Copilot 外掛程式。 |
| 已停用 Copilot 提示本 | DisablePromptBook | 使用者 (或系統管理員或系統代表使用者) 停用 Copilot 提示手冊。 |
| 已啟用 Copilot 外掛程式 | EnablePlugin | 使用者 (或系統管理員或系統代表使用者) 啟用了 Copilot 外掛程式。 |
| 已啟用 Copilot 提示書 | EnablePromptBook | 使用者 (或系統管理員或系統代表使用者) 啟用了 Copilot 提示手冊。 |
| 匯出的 AI 互動 | AIEnterpriseInteractionsExported | 系統管理員匯出了與 Copilot 的互動。 |
| 已與 Copilot 互動 | CopilotInteraction | 使用者 (或系統管理員或系統代表使用者) 在 Copilot 中輸入提示。 |
| 已傳送 AI 互動建立的變更通知 | AIInteractionCreatedNotification | 已傳送變更通知,以通知訂閱的接聽程式應用程式新的 Copilot AI 互動。 |
| 已傳送 AI 互動刪除的變更通知 | AIInteractionDeletedNotification | 已傳送變更通知,以通知已訂閱的接聽程式應用程式已刪除的 Copilot AI 互動。 |
| 已傳送 AI 互動更新的變更通知 | AIInteractionUpdatedNotification | 已傳送變更通知,以通知訂閱的接聽程式應用程式更新的 Copilot AI 互動。 |
| 已訂閱 AI 互動 | SubscribedToAIInteractions | 接聽程式應用程式已建立訂閱,用於接收 Copilot AI 互動的變更通知。 |
| 已更新 Copilot 外掛程式設定 | UpdatePlugin | 使用者 (或系統管理員或系統代表使用者) 更新 Copilot 外掛程式設定。 |
| 已更新 Copilot 提示手冊設定 | UpdatePromptBook | 代表使用者的使用者 (或系統管理員或系統) 更新了 Copilot 提示手冊設定。 |
| 已更新 Copilot 設定 | UpdateTenantSettings | 代表系統管理員的系統管理員 (或系統) 更新 Copilot 設定。 |
Microsoft 365 Copilot 排程的提示活動
藉由使用 Copilot 排程提示,使用者可以自動化 Copilot 提示,以在 Microsoft 365 Copilot 聊天中依定義的排程執行。 下表列出 Microsoft 365 稽核記錄中記錄的活動。 系統管理員可以在貴組織中管理此功能。 如需詳細資訊,請參閱管理 Microsoft 365 Copilot 的排程提示。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已建立排程提示 | ScheduledPromptCreated | 使用者從聊天) 排程Copilot 提示Microsoft 365 Copilot Chat (Office.com。 |
| 已刪除排程提示 | ScheduledPromptDeleted | 使用者從管理視窗刪除排程提示。 提示會從清單中移除,且不再執行。 |
| 已執行排程提示 | ScheduledPromptExecute | 在每個排定的執行開始時記錄。 它無法確認提示已完成。 |
適用於雲端的 Microsoft Defender 活動
下表列出記錄在 Microsoft 365 稽核記錄檔中的適用於雲端 Microsoft Defender 活動。 如需詳細資訊,請參閱什麼是適用於雲端的 Microsoft Defender?。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已建立連接器 | ConnectorCreated | 使用者為 AWS、Azure、Google Cloud Platform (GCP) 、GitHub、JFrog 或 Azure DevOps 建立了雲端環境連接器。 |
| 連接器已刪除 | ConnectorDeleted | 使用者刪除了雲端環境連接器。 |
| 已修改連接器 | ConnectorModified | 使用者已更新現有雲端環境連接器的設定。 |
| 啟用規則集合已建立 | EnablementRuleCollectionCreated | 使用者建立了啟用規則集合來為環境設定 Defender 方案和擴充功能。 |
| 啟用規則集合已刪除 | EnablementRuleCollectionDeleted | 使用者刪除了啟用規則集合。 |
| 啟用規則集合已修改 | EnablementRuleCollectionModified | 使用者修改啟用規則集合以變更 Defender 方案或延伸模組設定。 |
| 已修改全域設定 | GlobalSettingModified | 使用者修改了全域設定。 |
| 已建立規則集合 | RuleCollectionCreated | 使用者建立了規則集合。 |
| 已刪除規則集合 | RuleCollectionDeleted | 使用者刪除了規則集合及其相關規則。 |
| 規則集合已停用 | RuleCollectionDisabled | 使用者停用了使用中的規則集合,但未將其刪除。 |
| 已啟用規則集合 | RuleCollectionEnabled | 使用者啟用先前停用的規則集合。 |
| 已修改規則集合 | RuleCollectionModified | 使用者修改了規則集合。 |
| 已建立規則 | RuleCreated | 使用者建立了規則。 |
| 已刪除規則 | RuleDeleted | 使用者已刪除規則。 |
適用於端點的 Microsoft Defender 一般設定活動
下表列出 Microsoft 365 稽核記錄中記錄適用於端點的 Microsoft Defender一般設定的活動。 如需設定詳細資訊,適用於端點的 Microsoft Defender,請參閱設定一般適用於端點的 Defender 設定。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 變更的資料保留 | ChangeDataRetention | 已編輯適用於端點的 Defender 的資料保留設定。 |
| 已下載下線套件 | DownloadOffboardingPkg | 已下載用來從適用於端點的 Defender 中移除裝置的套件。 |
| 已下載入職套件 | DownloadOnboardingPkg | 已下載用來將裝置上線至適用於端點的 Defender 的套件。 |
| 設定進階功能 | SetAdvancedFeatures | 變更適用於端點的 Defender 中的進階功能,以便在事件期間啟用更精確的控制。 只有正式推出的進階功能的設定會記錄在 Microsoft 365 稽核記錄中。 |
適用於端點的 Microsoft Defender 指示器設定活動
下表列出 適用於端點的 Microsoft Defender 稽核記錄的指示器設定的活動 Microsoft 365。 如需適用於端點的 Microsoft Defender 指標的詳細資訊,請參閱 管理指標。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 新增指標 | AddIndicator | 建立新的入侵指標,用來追蹤攻擊和事件。 |
| 已刪除指標 | DeleteIndicator | 移除入侵指標。 |
| 編輯的指標 | EditIndicator | 編輯妥協指標。 |
適用於端點的 Microsoft Defender 回應動作活動
下表列出 適用於端點的 Microsoft Defender 回應動作的活動,包括 Microsoft 365 稽核記錄檔的即時回應。 如需適用於端點的 Microsoft Defender 回應動作的詳細資訊,請參閱在裝置上採取回應動作。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 收集的調查封裝 | CollectInvestigationPackage | 收集有關裝置的資訊,用來了解攻擊工具和技術。 |
| 收集的記錄檔 | LogsCollection | 收集有關適用於端點的 Defender 的記錄資訊。 |
| 下載的檔案 | DownloadFile | 已下載可疑檔案以進一步調查。 |
| 隔離的裝置 | IsolateDevice | 將裝置與網路隔離,有助於防止攻擊擴散。 |
| 下線裝置 | DeviceOffBoarding | 已從適用於端點的 Defender 移除裝置。 |
| 執行防毒掃描 | RunAntiVirusScan | 在裝置上執行 Microsoft Defender 防毒軟體掃描。 |
| 執行取得即時回應檔案連結 | LiveResponseGetFile | 已開啟即時回應工作階段,在裝置中開啟遠端 Shell。 |
| 運行即時回應 API | RunLiveResponseApi | 透過 API 呼叫開啟即時回應工作階段,在裝置中開啟遠端殼層。 |
| 已執行即時回應工作階段 | RunLiveResponseSession | 執行即時回應工作階段,在裝置中開啟遠端 Shell。 |
| 已解除隔離 | ReleaseFromIsolation | 將隔離的裝置新增回網路。 |
| 已移除應用程式限制 | RemoveAppRestrictions | 允許應用程式執行。 |
| 應用程式執行受限 | RestrictAppExecution | 防止惡意應用程式執行。 |
| 已停止並隔離的檔案 | StopAndQuarantineFile | 隔離可疑檔案以進一步分析。 |
適用於端點的 Microsoft Defender 角色設定活動
下表列出 Microsoft 365 稽核記錄記錄的適用於端點的 Microsoft Defender角色設定活動。 如需適用於端點的 Microsoft Defender 中的角色詳細資訊,適用於端點的 Microsoft Defender,請參閱 建立及管理角色型存取控制角色。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 新增角色 | AddRole | 新增新的安全性角色和權限。 |
| 已刪除角色 | DeleteRole | 移除安全性角色和權限。 |
| 編輯的角色 | EditRole | 已編輯安全性角色和權限。 |
適用於專家的 Microsoft Defender 活動
下表列出 Microsoft 365 稽核記錄記錄的 Microsoft Defender 專家中的活動。 如需 Microsoft Defender 專家的詳細資訊,請參閱瞭解適用於 XDR 的 Microsoft Defender 專家 和瞭解用於搜捕的 Microsoft Defender 專家。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| Defender 專家分析師權限已建立 | DefenderExpertsAnalystPermissionCreated | 系統管理員已將一或多個角色權限授與 Defender 專家分析師,以調查事件或修復威脅。 |
| Defender 專家分析師權限已修改 | DefenderExpertsAnalystPermissionModified | 系統管理員修改了 Defender 專家分析師的角色權限,以調查事件或修復威脅。 |
適用於身分識別的 Microsoft Defender 活動
下表列出 Microsoft 365 稽核記錄檔記錄的適用於身分識別的 Microsoft Defender活動。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已新增警示通知收件者 | AlertNotificationsRecipientAdded | 收件者已新增至安全性警示通知設定。 |
| 新增排除設定 | ExclusionConfigurationAdded | 已針對警示或實體新增全域排除。 |
| 新增健康情況問題通知收件者 | MonitoringAlertNotificationRecipientAdded | 收件者已新增至健康情況問題通知設定。 |
| 新增補救動作 | RemediationActionAdded | 補救動作已新增至佇列。 |
| 已新增感應器 | SensorCreated | 已新增新的感應器。 |
| 已建立工作區 | WorkspaceCreated | 工作區已建立。 |
| 已刪除警示通知收件者 | AlertNotificationsRecipientDeleted | 收件者已從安全性警示通知設定中移除。 |
| 刪除的排除設定 | ExclusionConfigurationDeleted | 已刪除警示或實體的全域排除項目。 |
| 已刪除健康情況問題通知收件者 | MonitoringAlertNotificationRecipientDeleted | 收件者已從健康情況問題通知設定中移除。 |
| 已刪除工作區 | WorkspaceDeleted | 已刪除工作區。 |
| 已下載的網域控制站涵蓋範圍 Excel | DomainControllerCoverageExcelDownloaded | 已下載網域控制站涵蓋範圍 Excel 檔案。 |
| 已下載報表 | ReportDownloaded | 已下載報表。 |
| 已下載安全性警示 Excel | AlertExcelDownloaded | 已下載警示的詳細 Excel 檔案。 |
| 重新產生的感應器部署金鑰 | SensorDeploymentAccessKeyUpdated | 感應器存取金鑰已重新產生。 |
| 已移除感應器 | SensorDeleted | 已刪除感應器。 |
| 擷取的感應器部署金鑰 | SensorDeploymentAccessKeyReceived | 已擷取感應器存取金鑰。 |
| 已更新警示閾值設定 | WorkspaceAlertThresholdLevelUpdated | 已更新警示閾值設定。 |
| 已更新目錄服務帳戶設定 | DirectoryServicesAccountConfigurationUpdated | 已修改目錄服務帳戶集。 |
| 已更新實體補救設定 | EntityRemediatorConfigurationUpdated | 已修改 [管理動作帳戶] 模式。 |
| 更新的實體標籤 | TaggingConfigurationUpdated | 已從實體新增或移除標籤。 |
| 更新的排除設定 | ExclusionConfigurationUpdated | 已更新警示或實體的全域排除。 |
| 更新的健康情況問題 | MonitoringAlertUpdated | 已修改健康情況問題。 |
| 更新的補救動作 | RemediationActionUpdated | 補救動作已完成。 |
| 更新補救動作設定 | RemediationActionConfigurationUpdated | 已修改 [管理動作帳戶] 設定。 |
| 更新報表程式設定 | ReporterConfigurationUpdated | 已修改報表的排程。 |
| 更新安全性通知設定 | NotificationConfigurationUpdated | 已修改安全性警示或健康情況問題通知設定。 |
| 更新的感應器設定 | SensorConfigurationUpdated | 已更新感應器的設定。 |
| 已更新的感應器啟用模式 | SensorActivationMethodConfigurationUpdated | 已修改感應器啟用模式。 |
| 已更新 syslog 轉送設定 | SyslogServiceConfigurationUpdated | 已修改 syslog 轉送設定。 |
| 已更新整合 RBAC 組態 | URbacAuthorizationStatusChanged | 已修改統一角色型存取控制設定。 |
| 已更新 VPN 設定 | VpnConfigurationUpdated | 已修改 VPN (半徑範圍記帳) 設定。 |
適用於 Office 365 的 Microsoft Defender 活動
下表列出記錄在 Microsoft 365 稽核記錄檔中的 適用於 Office 365 的 Microsoft Defender 活動。 如需適用於 Office 365 的 Microsoft Defender 的詳細資訊,請參閱適用於 Office 365 的 Microsoft Defender 概觀。
注意事項
這些事件不會在稽核搜尋中列為易記名稱。 此表格是 Office 365 管理活動 API 結構描述的補充資源。
| Events | 作業 | 描述 |
|---|---|---|
| 警示事件 | SecurityComplianceAlerts | 安全性與合規性 警示訊號,適用於根據 Microsoft Purview 合規性入口網站中的警示原則所產生之警示。 |
| 攻擊模擬系統管理事件 | AttackSimAdmin | 與 Office 365 版 Microsoft Defender 中的攻擊模擬 & 訓練中的系統管理員活動相關的事件。 |
| 攻擊模擬訓練事件 | UserTraining | 與 Office 365 版 Microsoft Defender 中的攻擊模擬 & 訓練中的使用者訓練相關的事件。 |
| 攻擊模擬使用者事件 | AttackSim | 與 Office 365 版 Microsoft Defender 中的攻擊模擬 & 訓練中的使用者活動相關的事件。 |
| AIR) 事件 (自動事件回應 | AirInvestigation | (AIR) 事件和資料的自動化事件回應。 |
| 行銷活動事件 | 行銷活動 | 來自適用於 Office 365 的 Microsoft Defender 的 Email 行銷活動事件。 |
| 內容偵測事件 | ThreatIntelligenceAtpContent | 來自 Office 365 版 Microsoft Defender 的 SharePoint、商務用 OneDrive 和 Microsoft Teams 中檔案的網路釣魚和惡意程式碼事件。 |
| 輸出垃圾郵件事件 | 衛生事件 | 與輸出垃圾郵件防護相關的事件。 |
| 網路釣魚和惡意程式碼事件 | ThreatIntelligence | 來自內部部署信箱的內建安全性附加元件的網路釣魚和惡意程式碼事件, (先前Exchange Online Protection) 和Office 365 Microsoft Defender。 |
| 隔離事件 | 隔離 | 隔離適用於 Office 365 的 Microsoft Defender 事件。 |
| 提交事件 | MailSubmission | 來自內部部署信箱的內建安全性附加元件的管理員和使用者提交事件, (先前Exchange Online Protection) 和 適用於 Office 365 的 Microsoft Defender。 |
| URL 點選事件 | ThreatIntelligenceUrl | 安全連結封鎖時間與封鎖覆寫來自適用於 Office 365 的 Microsoft Defender 的事件。 |
Microsoft Defender 全面偵測回應自訂偵測活動
下表列出 Microsoft 365 稽核記錄檔中記錄的 Microsoft Defender 全面偵測回應 自訂偵測活動。 如需 Microsoft Defender 全面偵測回應自訂偵測的詳細資訊,請參閱建立和管理自訂偵測規則。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 變更自訂偵測規則狀態 | ChangeCustomDetectionRuleStatus | 已關閉或開啟自訂偵測規則。 |
| 已建立自訂偵測規則 | CreateCustomDetection | 已建立新的自訂偵測規則。 |
| 已刪除自訂偵測規則 | DeleteCustomDetection | 已移除自訂偵測規則。 |
| 編輯的自訂偵測規則 | EditCustomDetection | 已修改自訂偵測規則。 |
| 執行自訂偵測規則 | RunCustomDetection | 已手動執行自訂偵測規則。 |
Microsoft Defender 全面偵測回應事件活動
下表列出 Microsoft 365 稽核記錄中記錄的 Microsoft Defender 全面偵測回應事件活動。 如需 Microsoft Defender 全面偵測回應中事件的詳細資訊,請參閱事件概觀。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已新增對事件的註解 | AddCommentToIncident。 | 已新增對事件的註解。 |
| 已新增標記至事件 | AddTagsToIncident | 已將標籤新增至事件。 |
| 指派給事件的使用者 | AssignUserToIncident | 指派給事件的使用者。 |
| 編輯事件分類 | EditIncidentClassification | 編輯事件分類。 |
| 已從事件中移除標籤 | RemoveTagsFromIncident | 已從事件移除標籤。 |
| 未指派給事件的使用者 | UnAssignUserFromIncident | 未指派到事件的使用者。 |
| 更新的事件狀態 | UpdateIncidentStatus | 更新事件狀態。 |
Microsoft Defender 全面偵測回應抑制規則活動
下表列出 Microsoft 365 稽核記錄中記錄的 Microsoft Defender 全面偵測回應 隱藏規則活動。 如需 Microsoft Defender 全面偵測回應 中隱藏規則的詳細資訊,請參閱 管理隱藏規則。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已建立隱藏規則 | CreateSuppressionRule | 已建立警示隱藏規則。 |
| 已刪除隱藏規則 | DeleteSuppressionRule | 已刪除警示隱藏規則。 |
| 停用隱藏規則 | DisableSuppressionRule | 停用警示隱藏規則。 |
| 編輯的隱藏規則 | EditSuppressionRule | 已刪除警示隱藏規則。 |
| 已啟用隱藏規則 | EnableSuppressionRule | 啟用警示隱藏規則。 |
Microsoft Edge WebContentFiltering 活動
下表列出 WebContentFiltering 功能的 Microsoft 365 稽核記錄中記錄的 Microsoft Edge 瀏覽活動。 資料表包含 [ 活動 ] 資料行中顯示的易記名稱,以及當您匯出搜尋結果時,顯示在稽核記錄的詳細資訊和 .csv 檔案中的對應作業名稱。
搜尋稽核記錄 說明如何從 Microsoft Purview 入口網站搜尋稽核記錄。 使用者必須是全域系統管理員或具有稽核讀取權限,才能存取稽核記錄。 使用 [活動 ] 篩選來搜尋特定活動。 若要列出所有 WebContentFiltering 活動,請在 [記錄類型] 篩選器中選取 WebContentFiltering。 視需要,使用日期範圍方塊和 [使用者 ] 清單來進一步擴大搜尋結果的範圍。
重要事項
Microsoft 建議您使用權限最少的角色。 將具有全域系統管理員角色的使用者數量最小化有助於改善組織的安全性。 深入了解 Microsoft Purview 角色和權限。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| Microsoft Edge 中允許的 URL 瀏覽 | URLNavigationAllowed | 使用者已瀏覽 URL。 |
| Microsoft Edge 中封鎖的 URL 瀏覽 | URLNavigationBlocked | WebContentFiltering 原則會封鎖瀏覽的 URL。 |
Microsoft Entra 群組管理活動
下表列出當系統管理員或使用者建立或變更 Microsoft 365 群組,或系統管理員使用 Microsoft 365 系統管理中心 或 Azure 管理入口網站建立安全性群組時,Microsoft 365 稽核記錄檔所記錄的群組管理活動。 如需有關 Microsoft 365 中的群組詳細資訊,請參閱檢視、建立及刪除 Microsoft 365 系統管理員中心的群組。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已新增群組 | AddGroup | 已建立群組。 |
| 已將成員新增至群組中 | AddMemberToGroup。 | 已將成員新增至群組中。 |
| 已刪除群組 | 刪除群組。 | 已刪除群組。 |
| 已移除群組中的成員 | RemoveMemberFromGroup。 | 已移除群組中的成員。 |
| 已更新群組 | UpdateGroup。 | 已變更群組的屬性。 |
Microsoft Entra 風險偵測活動
下表列出使用 Microsoft Entra ID 保護時,記錄在 Microsoft 365 稽核記錄中的風險偵測活動。 如需有關風險偵測的詳細資訊,請參閱瞭解風險偵測。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 登入偵測受到入侵 | CompromisedSignIn | 登入風險偵測代表特定驗證要求不是帳戶授權擁有者的機率。 |
| 遭入侵的使用者偵測 | CompromisedUser | 當潛在威脅執行者透過盜用其認證或偵測到某種類型的異常使用者活動時,使用者風險偵測可能會將合法使用者帳戶標記為有風險。 |
Microsoft Graph 資料連線
下表列出記錄在 Microsoft 365 稽核記錄中的 Microsoft Graph 資料連線 中的使用者和系統管理員活動。 該表格包括顯示在 「活動」 欄中的易記名稱,以及當您匯出搜尋結果時,出現在稽核記錄的詳細資訊和 CSV 檔案中的對應作業名稱。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已核准或拒絕應用程式 | ConsentModificationRequest | 使用者已執行同意修改要求。 |
| 擷取已執行 | DataAccessRequestOperation | 使用者執行了擷取。 合作夥伴資料集和 ISV 執行會排除在外。 |
Microsoft Places Directory 活動
下表列出 Microsoft 365 稽核記錄記錄的 Microsoft Places 目錄中的系統管理員活動。 該表格包括顯示在 「活動」 欄中的易記名稱,以及當您匯出搜尋結果時,出現在稽核記錄的詳細資訊和 CSV 檔案中的對應作業名稱。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已建立地點 | CreatedPlace | 系統管理員執行了建立位置的作業。 |
| 已刪除地點 | DeletedPlace | 系統管理員執行了刪除地點的作業。 |
| 已更新地點 | UpdatedPlace | 系統管理員執行了更新位置的作業。 |
Microsoft Purview 稽核解決方案活動
下表列出與 Microsoft Purview 入口網站和稽核搜尋圖形 API 中稽核解決方案相關的活動。 SecurityComplianceCenter 工作負載會稽核這些活動。 如需詳細資訊,請參閱 搜尋稽核記錄。
稽核使用 Search-UnifiedAuditLog 的搜尋和匯出活動不會稽核。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已取消稽核搜尋 | AuditSearchCancelled | 已取消稽核搜尋工作。 |
| 稽核搜尋已完成 | AuditSearchCompleted | 稽核搜尋工作已完成。 |
| 已建立稽核搜尋 | AuditSearchCreated | 已提交新的稽核搜尋要求。 |
| 已刪除稽核搜尋 | AuditSearchDeleted | 已刪除稽核搜尋作業。 |
| 稽核搜尋匯出工作已完成 | AuditSearchExportJobCompleted | 匯出稽核搜尋查詢搜尋結果的匯出作業已完成。 |
| 已建立稽核搜尋匯出作業 | AuditSearchExportJobCreated | 已建立匯出作業來匯出稽核搜尋查詢的搜尋結果。 |
| 已下載稽核搜尋匯出結果 | AuditSearchExportResultsDownloaded | 已下載稽核搜尋查詢的搜尋結果。 |
Microsoft Purview 治理活動
下表列出 Microsoft 365 稽核記錄檔中記錄的 Microsoft Purview 控管活動。 如需詳細資訊,請參閱 Microsoft Purview 治理解決方案。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已建立資產或實體 | EntityCreated | 已建立新資產或實體或新增至現有資產。 |
| 已新增分類 | 分類已新增 | 已將分類新增至資產實體。 |
| 已建立分類定義 | ClassificationDefinitionCreated | 已建立分類類型。 |
| 已刪除分類定義 | ClassificationDefinitionDeleted | 刪除了分類類型。 |
| 已更新分類定義 | ClassificationDefinitionUpdated | 已更新分類類型。 |
| 分類已刪除 | ClassificationDeleted | 已從資產實體刪除分類。 |
| 分類已更新 | 分類已更新 | 已更新資產實體的分類。 |
| 實體已刪除 | EntityDeleted | 已從現有資產中刪除資產或實體。 |
| 實體已更新 | EntityUpdated | 包括:屬性更新、商務屬性更新、集合資訊 (僅包含集合識別碼) 、連絡人更新、customAttributes、階層、homeId、標籤、sourceDetails。 |
| 指定的字彙 | GlossaryTermAssigned | 指派的條款給資產實體。 |
| 建立的字彙 | GlossaryTermCreated | 已建立字詞。 |
| 已刪除字彙 | GlossaryTermDeleted | 已刪除字詞。 |
| 字彙取消關聯 | GlossaryTermDisassociated | 取消與資產實體關聯的字詞。 |
| 字彙已更新 | GlossaryTermUpdated | 已更新字詞。 |
| 敏感度標籤已變更 | SensitivityLabelChanged | 已新增、更新或刪除敏感度標籤。 |
Microsoft Purview 隨選分類活動
下表列出 Microsoft 365 稽核記錄記錄的 Microsoft Purview 隨選分類中的活動。 如需隨選分類的詳細資訊,請參閱瞭解 Microsoft Purview 中的隨選分類。
注意事項
這些稽核活動僅適用於 Audit (進階版) 。 在這些活動記錄在稽核記錄檔之前,您必須獲指派適當的授權。 如需詳細資訊,請參閱 稽核 (進階版) 。 如需稽核 (進階版) 授權需求,請參閱 Microsoft 365 中的稽核解決方案。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 隨選分類掃描過程中已分類的檔案 | DataScanClassification | 在針對 SharePoint 或 OneDrive 進行隨選分類掃描時,已評估檔案的敏感性內容。 |
| 裝置上的分類檔案作為隨選分類掃描的一部分 | SensitiveInfoDiscovered | 作為端點裝置隨選分類掃描的一部分,已評估檔案的敏感性內容。 |
| 隨選分類掃描過程中已解密的檔案 | DataScanDeClassification | 檔案不再符合針對 SharePoint 或 OneDrive 位置觸發的對應隨選分類掃描中定義的敏感資訊類型。 |
Microsoft Purview 權限活動
下表列出Microsoft系統管理員管理角色型存取控制 (RBAC) 角色群組和使用者指派時,Microsoft 365 稽核記錄會記錄的 Purview 系統管理活動。 如需詳細資訊,請參閱 Microsoft Purview 入口網站中的權限。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 建立 RBAC 角色群組定義 | CreateRBACRoleGroupDefinition | 已建立 RBAC 角色群組定義。 |
| 刪除 RBAC 角色群組定義 | DeleteRBACRoleGroupDefinition | RBAC 角色群組定義已刪除。 |
| 更新 RBAC 角色群組定義 | UpdateRBACRoleGroupDefinition | 已更新 RBAC 角色群組定義。 |
| 將使用者指派新增至角色群組 | GrantPermissionsAsync | 已新增對 RBAC 角色群組的使用者指派。 |
| 移除對角色群組的使用者指派 | DeletePermissionAsync | 系統會移除指派給 RBAC 角色群組的使用者。 |
| 已更新角色群組中的使用者角色指派到期日 | UpdatePermission | RBAC 角色群組中的使用者指派到期日已更新。 |
Microsoft Security Copilot 代理程式管理
下表列出 Microsoft 365 稽核記錄記錄的 Security Copilot 中的代理程式管理作業。 這些活動描述了代理的活動及其運行所需的組件,例如觸發程序。 如需 Security Copilot 代理程式管理的詳細資訊,請參閱 Microsoft Security Copilot 代理程式概觀。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 建立了新的 Security Copilot 代理程式 | CreateCopilotAgent | 代表使用者的使用者 (或系統管理員或系統) 建立新的 Security Copilot 代理程式。 |
| 已建立新的 Security Copilot 代理程式觸發程序 | CreateCopilotforSecurityAgentTrigger | 代表使用者的使用者 (或系統管理員或系統) 在 Copilot 中建立新的提示手冊。 |
| 已刪除 Security Copilot 代理程式 | DeleteCopilotAgent | 代表使用者的使用者 (或系統管理員或系統) 刪除Security Copilot代理程式。 |
| 已刪除 Security Copilot 代理程式觸發程序 | DeleteCopilotForSecurityAgentTrigger | 使用者 (或系統管理員或系統代表使用者) 刪除Security Copilot觸發程式。 |
| 已更新 Security Copilot 代理程式設定 | UpdateCopilotAgent | 代表使用者的使用者 (或系統管理員或系統) 更新Security Copilot代理程式設定。 |
| 已更新 Security Copilot 代理程式觸發程序 | UpdateCopilotforSecurityAgentTrigger | 代表使用者的使用者 (或系統管理員或系統) 更新Security Copilot代理程式觸發程序設定。 |
Microsoft Security Copilot 互動
下表列出 Microsoft 365 稽核記錄所記錄的使用者與 Security Copilot 中 AI 元件的互動類型。 這些作業代表個別提示、內嵌體驗或客服專員工作流程。 如需 Security Copilot 互動的詳細資訊,請參閱 Security Copilot 中的提示和 Microsoft Security Copilot 代理程式概觀。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已與 Copilot 互動 | CopilotInteraction | 使用者 (或系統管理員或系統代表使用者) 在 Copilot 或代理程式中輸入提示。 |
Microsoft Security Copilot 平台管理
下表列出 Microsoft 365 稽核記錄所記錄的 Security Copilot 及其元件的管理作業。 這些作業代表租用戶或工作區設定或 AI 元件,例如外掛程式和提示手冊。 如需 Security Copilot 管理元素的詳細資訊,請參閱什麼是 Microsoft Security Copilot。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 建立新的 Copilot 外掛程式 | CreatePlugin | 代表使用者的使用者 (或系統管理員或系統) 建立新的 Copilot 外掛程式。 |
| 建立新的 Copilot 提示本 | CreatePromptBook | 代表使用者的使用者 (或系統管理員或系統) 在 Copilot 中建立新的提示手冊。 |
| 已刪除 Copilot 外掛程式 | DeletePlugin | 使用者 (或系統管理員或系統代表使用者) 刪除了 Copilot 外掛程式。 |
| 已刪除 Copilot 提示書 | DeletePromptBook | 代表使用者的使用者 (或系統管理員或系統) 刪除了 Copilot 提示手冊。 |
| 已停用 Copilot 外掛程式 | DisableCopilotPlugin | 代表使用者的使用者 (或系統管理員或系統) 停用了 Copilot 外掛程式。 |
| 已停用 Copilot 提示本 | DisablePromptBook | 使用者 (或系統管理員或系統代表使用者) 停用 Copilot 提示手冊。 |
| 已啟用 Copilot 外掛程式 | EnablePlugin | 使用者 (或系統管理員或系統代表使用者) 啟用了 Copilot 外掛程式。 |
| 已啟用 Copilot 提示書 | EnablePromptBook | 使用者 (或系統管理員或系統代表使用者) 啟用了 Copilot 提示手冊。 |
| 已更新 Copilot 外掛程式設定 | UpdatePlugin | 使用者 (或系統管理員或系統代表使用者) 更新 Copilot 外掛程式設定。 |
| 已更新 Copilot 提示手冊設定 | UpdatePromptBook | 代表使用者的使用者 (或系統管理員或系統) 更新了 Copilot 提示手冊設定。 |
| 已更新 Copilot 設定 | UpdateTenantSettings | 代表系統管理員的系統管理員 (或系統) 更新 Copilot 設定。 |
Microsoft Sentinel AI 工具活動
下表列出 Microsoft 365 稽核記錄檔中記錄的 Microsoft Sentinel 資料湖中的 AI 工具相關活動。 如需 Microsoft Sentinel Data Lake 中 MCP 工具的詳細資訊,請參閱 Microsoft Sentinel MCP 伺服器中的工具集合。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已完成 AI 工具執行 | SentinelAIToolRunCompleted | Microsoft Sentinel AI 工具執行已完成。 |
| 已建立 AI 工具 | SentinelAIToolCreated | 使用者建立 Microsoft Sentinel AI 工具。 |
| 開始執行 AI 工具 | SentinelAIToolRunStarted | Microsoft Sentinel AI 工具執行已啟動。 |
Microsoft Sentinel Data Lake 作業活動
下表列出 Microsoft 365 稽核記錄記錄的 Microsoft Sentinel 資料湖中的工作活動。 如需 Microsoft Sentinel Data Lake 中作業的詳細資訊,請參閱 (預覽) 建立和管理 Jupyter Notebook 作業 和在 Microsoft Sentinel Data Lake (預覽) 中建立 KQL 作業。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已完成作業 Adhoc 執行 | JobRunAdhocCompleted | 臨機操作作業執行已完成。 |
| 已完成作業執行排程 | JobRunScheduledCompleted | 排程的作業執行已完成。 |
| 已建立作業 | JobCreated | 作業已建立。 |
| 已刪除自訂資料表 | CustomTableDelete | 在作業執行過程中,已刪除自訂資料表。 |
| 已刪除工作 | JobDeleted | 工作已刪除。 |
| 已停用作業 | JobDisabled | 工作已停用。 |
| 已啟用作業 | JobEnabled | 已停用的工作已重新啟用。 |
| 執行臨時作業 | JobRunAdhoc | 作業會手動觸發並開始執行。 |
| 按計劃執行作業 | JobRunScheduled | 由於排程的關係,會觸發作業執行。 |
| 從表格讀取 | TableRead | 在作業執行過程中,會讀取資料表。 |
| 已停止執行作業 | JobRunStopped | 使用者手動取消或停止進行中的工作執行。 |
| 更新作業 | JobUpdated | 工作定義和/或組態,以及工作排程詳細資料(如果已更新)。 |
| 寫入自訂資料表 | CustomTableWrite | 在作業執行過程中,資料已寫入自訂資料表。 |
Microsoft Sentinel Data Lake KQL 活動
下表列出 Microsoft 365 稽核記錄記錄的 Microsoft Sentinel 資料湖中的 KQL 活動。 如需 Microsoft Sentinel Data Lake 中 KQL 的詳細資訊,請參閱 KQL 和 Microsoft Sentinel Data Lake (預覽) 。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已完成 KQL 查詢 | KQLQueryCompleted | 使用者透過 KQL 對其 Microsoft Sentinel 資料湖中的資料執行互動式查詢。 |
Microsoft Sentinel Data Lake Notebook 活動
下表列出 Microsoft 365 稽核記錄檔中記錄的 Microsoft Sentinel Data Lake 中的筆記本活動。 如需 Microsoft Sentinel Data Lake 中筆記本的詳細資訊,請參閱在 Microsoft Sentinel Data Lake 中使用筆記本。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已刪除自訂資料表 | CustomTableDelete | 使用者在筆記本執行過程中刪除了資料表。 |
| 從表格讀取 | TableRead | 使用者在筆記本執行過程中讀取表格。 |
| 已啟動工作階段 | SessionStarted | 使用者已啟動筆記本工作階段。 |
| 停止的工作階段 | SessionStopped | 使用者已停止筆記本工作階段。 |
| 寫入自訂資料表 | CustomTableWrite | 使用者在筆記本執行過程中寫入資料表。 |
Microsoft Sentinel Data Lake 上線活動
下表列出 Microsoft 365 稽核記錄檔中記錄的 Microsoft Sentinel Data Lake 上線活動。 如需上線至 Microsoft Sentinel Data Lake 的詳細資訊,請參閱上線至 Microsoft Sentinel Data Lake (預覽) 。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 變更 Sentinel lake 的訂用帳戶 | SentinelLakeSubscriptionChanged | 使用者修改了與資料湖相關聯的計費訂閱識別碼或資源群組。 |
| Sentinel Lake 的上線資料 | SentinelLakeDefaultDataOnboarded | 在上線期間,會記錄上線的預設資料。 |
| 設定 Sentinel Lake | SentinelLakeSetup | 在上線時,已設定 Microsoft Sentinel 資料湖並記錄詳細資料。 |
Microsoft Sentinel 圖表活動
下表列出 Microsoft 365 稽核記錄檔中記錄的 Microsoft Sentinel 圖表活動。 如需Microsoft Sentinel圖形的詳細資訊,請參閱什麼是 Microsoft Sentinel Graph? (預覽) 。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已建立圖表案例 | GraphScenarioCreated | 使用者已為預先定義的圖形案例建立圖形執行個體。 |
| 已刪除圖表案例 | GraphScenarioDeleted | 使用者已刪除或停用預先定義圖形案例的圖形執行個體。 |
| 執行圖表查詢 | GraphQueryRun | 使用者執行圖表查詢。 |
Microsoft Sentinel Data Lake 客戶管理的金鑰活動
下表列出 Microsoft 365 稽核記錄所記錄Microsoft Sentinel Data Lake 中客戶管理 (的金鑰) CMK 活動。 如需 Microsoft Sentinel Data Lake 中 CMK 的詳細資訊,請參閱設定 Microsoft Sentinel 客戶管理的金鑰。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已停用 CMK 加密 | CMKDisabled | 已移除客戶管理的金鑰,並將加密還原為 Microsoft 管理的資料湖金鑰。 |
| 已啟用 CMK 加密 | CMKEnabled | 已成功為資料湖設定客戶管理金鑰。 |
| 已收到 CMK 加密要求 | CMKRequestReceived | 已收到針對資料湖啟用客戶管理金鑰加密的要求,包括必要的金鑰詳細資料。 |
| 接受 CMK 加密要求 | CMKRequestAccepted | 已接受資料湖啟用客戶管理金鑰加密的要求。 |
| 拒絕的 CMK 加密要求 | CMKRequestRejected | 金鑰包裝、取消包裝或驗證作業失敗。 |
| 復原 CMK 作業 | CMKRollbackExecuted | 無法完成客戶管理的金鑰設定,因此已針對 Data Lake 復原作業,並還原為 Microsoft 管理的金鑰。 |
| 更新的 CMK 加密 | CMKUpdated | 資料湖的加密金鑰已輪換或變更。 |
Microsoft 待辦事項 活動
下表列出 Microsoft 365 稽核記錄記錄的 Microsoft 待辦事項 中的活動。 如需 Microsoft 待辦事項 的詳細資訊,請參閱 Microsoft 待辦事項 支援。
注意事項
若要稽核 Microsoft 待辦事項 活動的事件,除了包含稽核 (Standard) 權利的相關 Microsoft 365 授權外,您還需要付費的 Project 方案 1 授權 (或更高) 。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已接受資料夾上的共用連結 | AcceptedSharingLinkOnFolder | 接受資料夾的共用連結。 |
| 已建立附件 | AttachmentCreated | 已為工作建立附件。 |
| 附件已刪除 | AttachmentDeleted | 附件已刪除。 |
| 附件已更新 | AttachmentUpdated | 已更新附件。 |
| 資料夾共用連結已共用 | FolderSharingLinkShared | 已建立資料夾的共用連結。 |
| 已建立連結實體 | LinkedEntityCreated | 已建立任務的連結實體。 |
| 已刪除連結的實體 | LinkedEntityDeleted | 已刪除連結的實體。 |
| 已更新連結的實體 | LinkedEntityUpdated | 已更新連結的實體。 |
| 已建立子工作 | SubTaskCreated | 已建立子工作。 |
| 已刪除子工作 | SubTaskDeleted | 已刪除子任務。 |
| 子任務已更新 | SubTaskUpdated | 已更新子任務。 |
| 已建立工作 | TaskCreated | 已建立工作。 |
| 工作已刪除 | TaskDeleted | 已刪除工作。 |
| 工作讀取 | TaskRead | 已讀取工作。 |
| 工作已更新 | TaskUpdated | 已更新工作。 |
| 工作清單已建立 | TaskListCreated | 已建立工作清單。 |
| 工作清單讀取 | TaskListRead | 已讀取工作清單。 |
| 工作清單已更新 | TaskListUpdated | 已更新工作清單。 |
| 使用者已邀請 | UserInvited | 受邀使用者至資料夾。 |
Microsoft 365 組織資料服務活動
下表列出 Microsoft 365 稽核記錄記錄在 Microsoft 365 組織資料服務中的活動。 如需有關 Microsoft 365 組織資料服務的詳細資訊,請參閱 Microsoft 365 組織資料服務。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已更新資料共用設定 | DataSharingSettingsUpdated | 當客戶更新允許共用資料的應用程式清單時記錄,包括每個應用程式可以存取的屬性。 |
| 更新的存取原則 | AccessPoliciesUpdated | 當客戶更新控制組織資料存取權的存取原則時記錄。 |
| 已更新存取原則關聯 | AccessPolicyAssociationsUpdated | 當客戶更新屬性或應用程式關聯,以存取控制組織資料存取權的原則時記錄。 |
People Skills 活動
下表列出記錄在 Microsoft 365 稽核記錄檔中的 People 技能 (Viva) 中的活動。 如需有關此功能的詳細資訊,請參閱 People Skills 文件。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 新增自訂技能 | 自訂技能已新增 | 當租用戶系統管理員將自訂技能新增至租用戶技能庫時產生。 |
| 新增圖形技能 | GraphSkillsAdded | 當租用戶系統管理員將圖形型技能新增至租用戶庫時產生。 |
| 從推斷新增技能 | SkillAddedFromInference | 當系統透過 TBA 觸發的推論將推斷的技能新增至使用者設定檔時產生。 |
| 從學習新增技能 | SkillAddedFromLearning | 當系統新增從學習活動推斷的技能時產生。 |
| 新增使用者技能 | UserSkillAdded | 當使用者將技能新增到自己的設定檔時產生。 |
| 套用外部大量標籤 | ExternalBulkTagApplied | 當第三方應用程式透過服務對服務 (S2S) API 套用大量內容標籤時產生。 |
| 變更推斷設定 | InferencingToggleChanged | 當 E3/E5 推斷切換狀態變更時產生。 |
| 已完成租用戶下線 | TenantOffboardCompleted | 當租使用者下線完成且所有租用戶資料都已刪除時產生。 |
| 已停用的租用戶自動開啟 | TenantAutoOnDeactivated | 當系統停用 [自動開啟] 租用戶設定時產生。 |
| 已刪除自訂技能 | CustomSkillsDeleted | 當租用戶系統管理員從租用戶庫刪除自訂技能時產生。 |
| 已刪除外部技能 | ExternalSkillsDeleted | 當協力廠商應用程式刪除先前擷取的技能資料時產生。 |
| 已刪除圖形技能 | GraphSkillsDeleted | 當租用戶系統管理員從租用戶庫中移除圖形型技能時產生。 |
| 已刪除租用戶技能庫 | TenantSkillsLibraryDeleted | 當租用戶技能庫作為離線的一部分被移除時生成。 |
| 已刪除使用者資料 | UserDataDeleted | 在租使用者下線期間刪除使用者資料時產生。 |
| 已刪除使用者技能 | UserSkillDeleted | 當使用者從其設定檔中移除技能時產生。 |
| 匯出的技能 | SkillsExported | 當租用戶系統管理員從服務匯出技能資料時產生。 |
| 擷取的外部技能 | ExternalSkillsIngested | 當協力廠商應用程式透過服務對服務 (S2S) API 將技能資料擷取到 People 技能時產生。 |
| 佈建的技能庫 | SkillsLibraryProvisioned | 為租用戶自動佈建技能庫時產生。 |
| 佈建的租用戶 | TenantProvisioned | 當租用戶系統管理員為其租用戶佈建 People Skills 技能庫時產生。 |
| 已開始讓租使用者離線 | TenantOffboardKickoff | 當系統啟動租用戶下線 (資料刪除) 時產生。 |
| 更新的租用戶設定 | TenantSettingsUpdated | 當租用戶系統管理員修改 People Skills 租用戶層級組態設定時產生。 |
| 更新的使用者技能 | UserSkillUpdated | 當使用者更新其設定檔中現有技能的中繼資料時產生。 |
| 已驗證的自訂技能 | CustomSkillsValidated | 當租用戶系統管理員驗證自訂技能資料 (將技能標示為已驗證) 時產生。 |
個人深入解析活動
下表列出 Microsoft 365 稽核記錄檔中記錄的個人深入解析中的活動。 如需個人深入解析的詳細資訊,請參閱個人深入解析的管理員指南。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 更新的組織 MyAnalytics 設定 | UpdatedOrganizationMyAnalyticsSettings | 管理員會更新個人深入解析的組織層級設定。 |
| 更新的使用者 MyAnalytics 設定 | UpdatedUserMyAnalyticsSettings | 管理員會更新個人見解的使用者設定。 |
Planner 活動
下表列出 Microsoft 365 稽核記錄記錄的 Microsoft Planner 使用者和系統管理員活動。 該表格包括顯示在 「活動」 欄中的易記名稱,以及當您匯出搜尋結果時,出現在稽核記錄的詳細資訊和 CSV 檔案中的對應作業名稱。
注意事項
Planner 中的產品組合活動會與 Microsoft Project 網頁版藍圖活動一起記錄。 如需詳細資訊,請參閱 Project 網頁版活動一節。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已將成員新增至名冊 | RosterMemberAdded | 成員已新增至名冊。 如果新增作業是 ResultStatus.Failure 或 ResultStatus.AuthorizationFailure,則 MemberIds 是嘗試的成員識別碼清單。 |
| 已新增對聊天訊息的回應 | ChatMessageReactionAdded | 使用者或應用程式已對聊天訊息新增表情符號。 |
| 已指派任務 | TaskAssigned | 使用者或應用程式修改了工作的受託人。 這可能是已指派未指派的工作,或有新受指派人的指派工作。 |
| 已完成工作 | TaskCompleted | 使用者或應用程式已標示工作已完成。 |
| 已複製計劃 | PlanCopied | 使用者或應用程式已複製計劃。 如果複製作業是 ResultStatus.Failure 或 ResultStatus.Failure,則 newPlanId 為 null,newContainerType 為 ContainerType.Invalid,且 newContainerId 為 null。 |
| 已建立聊天訊息 | ChatMessageCreated | 聊天訊息是由使用者或應用程式所建立。 |
| 已建立目標 | GoalCreated | 目標是由使用者或應用程式所建立。 如果建立作業是 ResultStatus.Failure 或 ResultStatus.AuthorizationFailure,則 ObjectId 為 null,而 PlanId 為 null。 |
| 已建立計劃 | PlanCreated | 計劃是由使用者或應用程式所建立。 如果建立作業是 ResultStatus.Failure 或 ResultStatus.AuthorizationFailure,則 ObjectId 為 null,ContainerType 為 ContainerType.Invalid,ContainerId 為 null。 |
| 已建立名冊 | RosterCreated | 名冊是由使用者或應用程式所建立。 如果建立作業是 ResultStatus.Failure 或 ResultStatus.AuthorizationFailure,則 ObjectId 為 null,MemberIds 為空字串。 |
| 已建立工作 | TaskCreated | 工作已由使用者或應用程式所建立。 如果建立作業是 ResultStatus.Failure 或 ResultStatus.AuthorizationFailure,則 ObjectId 為 null,而 PlanId 為 null。 |
| 已刪除聊天訊息 | ChatMessageDeleted | 使用者或應用程式已從工作聊天中刪除聊天訊息。 |
| 已刪除目標 | GoalDeleted | 目標已遭使用者或應用程式刪除。 |
| 已刪除計劃 | PlanDeleted | 使用者或應用程式已刪除計劃。 |
| 已刪除名冊 | RosterDeleted | 使用者或應用程式已刪除名冊。 |
| 已刪除工作 | TaskDeleted | 使用者或應用程式已刪除工作。 |
| 已修改聊天訊息 | ChatMessageModified | 使用者或應用程式已修改聊天訊息。 |
| 已修改目標 | GoalModified | 目標已由使用者或應用程式修改。 |
| 已修改計劃 | PlanModified | 使用者或應用程式已修改計劃。 |
| 已修改工作 | TaskModified | 使用者或應用程式已修改工作。 |
| 讀取目標 | GoalRead | 使用者或應用程式已讀取目標。 如果讀取作業是 ResultStatus.Failure 或 ResultStatus.AuthorizationFailure,則 PlanId 為 null。 |
| 朗讀聊天訊息清單 | ChatMessageListRead | 使用者或應用程式查詢了聊天訊息清單。 -如果查詢作業是 ResultStatus.Failure 或 ResultStatus.AuthorizationFailure,則 MessageList 為空白字串。 |
| 朗讀目標清單 | GoalListRead | 使用者或應用程式查詢了目標清單。 如果查詢作業為 ResultStatus.Failure 或 ResultStatus.AuthorizationFailure, 則 GoalList 為空白字串。 |
| 閱讀計劃清單 | PlanListRead | 使用者或應用程式查詢了方案清單。 如果查詢作業是 ResultStatus.Failure 或 ResultStatus.AuthorizationFailure,則 PlanList 為空白字串。 |
| 朗讀工作清單 | TaskListRead | 使用者或應用程式查詢的工作清單。 如果查詢作業是 ResultStatus.Failure 或 ResultStatus.AuthorizationFailure,則 TaskList 為空白字串。 |
| 閱讀計劃 | PlanRead | 使用者或應用程式已讀取計畫。 如果讀取作業是 ResultStatus.Failure 或 ResultStatus.AuthorizationFailure,則 ContainerType 為 ContainerType.Invalid ,且 ContainerId 為 null。 |
| 讀取任務 | TaskRead | 使用者或應用程式已讀取工作。 如果讀取作業是 ResultStatus.Failure 或 ResultStatus.AuthorizationFailure,則 PlanId 為 null。 |
| 已從名冊中移除成員 | RosterMemberDeleted | 成員已從名單中移除。 如果移除作業是 ResultStatus.Failure 或 ResultStatus.AuthorizationFailure,則 MemberIds 是嘗試的成員識別碼清單。 |
| 移除對聊天訊息的回應 | ChatMessageReactionRemoved | 使用者或應用程式已從聊天訊息中移除反應 |
| 已更新名冊的敏感度標籤 | RosterSensitivityLabelUpdated | 使用者或應用程式會更新名冊的敏感度標籤。 |
| 更新的租用戶設定 | TenantSettingsUpdated | 組織設定是由組織系統管理員更新。如果更新作業是 ResultStatus.Failure 或 ResultStatus.AuthorizationFailure,則 ObjectId 是原始設定,而 TenantSettings 是嘗試的組織設定。 |
Power Apps 活動
您可以在 Power Apps 中搜尋應用程式相關活動的稽核記錄。 這些活動包括建立、啟動和發佈應用程式。 將權限指派給應用程式也會經過稽核。 如需所有 Power Apps 活動的說明,請參閱 Power Apps 的活動記錄。
注意事項
警示原則 (保護 警示) 稽核事件 (RecordType:45) 目前不支援 PowerApps。
Power Automate 活動
您可以在 Power Automate (之前稱為 Microsoft Flow) 中搜尋活動的稽核記錄。 這些活動包括建立、編輯和刪除流程,以及變更流程權限。
Project 網頁版活動
您可以在 Microsoft Project 網頁版中搜尋活動的稽核記錄。 Microsoft Project 網頁版 建立在 Microsoft Dataverse 上,並具有相關聯的 Project Power App。 若要針對使用者使用 Microsoft Dataverse 或 Project Power App 的情況下啟用稽核,請參閱系統 設定稽核索引標籤 指南。 如需與 Project 網頁版相關的實體清單,請參閱從 Project 網頁版匯出使用者資料指南。
如需Microsoft Project 網頁版的相關資訊,請參閱 Microsoft Project 網頁版。
注意事項
稽核 Microsoft Project 網頁版活動的事件需要付費的 Project 方案 1 授權 (或更高) 。
下表列出 Microsoft 365 稽核記錄中記錄的 Web 版 Project Microsoft活動:
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已建立專案 | ProjectCreated | 專案是由使用者或應用程式所建立。 |
| 已建立藍圖 | RoadmapCreated | 藍圖或產品組合是由使用者或應用程式所建立。 |
| 已建立藍圖項目 | RoadmapItemCreated | 藍圖或產品組合項目是由使用者或應用程式所建立。 |
| 已建立工作 | TaskCreated | 工作已由使用者或應用程式所建立。 |
| 已刪除專案 | ProjectDeleted | 專案已由使用者或應用程式刪除。 |
| 已刪除藍圖 | RoadmapDeleted | 藍圖或產品組合已由使用者或應用程式刪除。 |
| 已刪除藍圖項目 | RoadmapItemDeleted | 藍圖或產品組合項目已由使用者或應用程式刪除。 |
| 已刪除工作 | TaskDeleted | 使用者或應用程式已刪除工作。 |
| 專案已存取 | ProjectAccessed | 專案已由使用者或應用程式讀取。 |
| 已存取專案首頁 | ProjectListAccessed | 使用者查詢專案和/或藍圖清單。 |
| 已存取藍圖 | RoadmapAccessed | 使用者或應用程式已讀取藍圖或產品組合。 |
| 已存取藍圖項目 | RoadmapItemAccessed | 使用者或應用程式已讀取藍圖或產品組合項目。 |
| 已存取工作 | TaskAccessed | 使用者或應用程式已讀取工作。 |
| 已更新的專案 | ProjectUpdated | 專案已由使用者或應用程式修改。 |
| 已更新專案設定 | ProjectForTheWebProjectSettings | 管理員已更新專案設定。 |
| 更新的藍圖 | 藍圖已更新 | 使用者或應用程式修改了藍圖或產品組合。 |
| 更新的藍圖項目 | RoadmapItemUpdated | 藍圖或產品組合項目已由使用者或應用程式修改。 |
| 更新的藍圖設定 | ProjectForTheWebRoadmaptSettings | 系統管理員更新藍圖或產品組合設定。 |
| 更新的工作 | TaskUpdated | 使用者或應用程式已修改工作。 |
隔離活動
下表列出 Microsoft 365 稽核記錄中記錄的隔離活動。 如需關於隔離的詳細資訊,請參閱隔離電子郵件。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 刪除隔離郵件 | QuarantineDeleteMessage | 系統管理員或使用者刪除了有害的電子郵件訊息。 |
| 拒絕隔離訊息發行要求 | QuarantineReleaseRequestDeny | 系統管理員拒絕使用者對有害電子郵件訊息的解除要求。 |
| 已匯出的隔離郵件 | QuarantineExport | 系統管理員或使用者匯出了有害的電子郵件訊息。 |
| 預覽隔離郵件 | QuarantinePreview | 系統管理員或使用者預覽了有害的電子郵件訊息。 |
| 發行要求隔離訊息 | QuarantineReleaseRequest | 使用者要求發行有害的電子郵件訊息。 |
| 已釋放隔離郵件 | QuarantineRelease | 系統管理員或使用者從隔離區釋出有害的電子郵件訊息。 |
| 已檢視隔離郵件標題 | QuarantineViewHeader | 系統管理員或使用者檢視有害電子郵件訊息的標頭。 |
報告活動
下表列出 Microsoft 365 稽核記錄中記錄的使用方式報告活動。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已更新使用報告隱私權設定 | UpdateUsageReportsPrivacySetting | 系統管理員已更新使用狀況報表的隱私權設定。 |
保留原則和保留標籤活動
當您建立、重新設定或刪除保留 原則和保留標籤 時,下表列出記錄在 Microsoft 365 稽核記錄中的設定活動。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已變更調適型範圍成員資格 | ApplicableAdaptiveScopeChange | 已將使用者、網站或群組新增至調適型範圍或從中移除。 這些變更是執行範圍的查詢所導致。 因為變更是以系統起始,報告的使用者會顯示為 GUID,而不是使用者帳戶。 |
| 保留原則已配置的設定 | NewRetentionComplianceRule | 系統管理員已設定新保留原則的保留設定。 保留設定包括保留項目的時間長度,以及當項目保留期間到期時,項目會發生的情況 (例如刪除項目、保留項目或保留然後刪除項目)。 此活動也與執行 RetentionComplianceRule Cmdlet 對應。 |
| 已建立調適型範圍 | NewAdaptiveScope | 管理員已建立調適型範圍。 |
| 已建立保留標籤 | NewComplianceTag | 系統管理員已建立新的保留標籤。 |
| 已建立保留原則 | NewRetentionCompliancePolicy | 系統管理員已建立新的保留原則。 |
| 已刪除調適型範圍 | RemoveAdaptiveScope | 管理員已刪除調適型範圍。 |
| 已刪除保留標籤 | RemoveComplianceTag | 系統管理員已刪除保留標籤。 |
| 已刪除保留原則 | RemoveRetentionCompliancePolicy |
系統管理員已刪除保留原則。 |
| 已從保留原則刪除設定 | RemoveRetentionComplianceRule |
系統管理員已刪除保留原則的組態設定。 當系統管理員刪除保留原則或執行 RetentionComplianceRule Cmdlet 時,更可能會記錄此活動。 |
| 已啟用保留標籤的法規記錄選項 |
SetRestrictiveRetentionUI | 系統管理員已執行 RegulatoryComplianceUI Cmdlet,因此系統管理員可以選取保留標籤的 UI 設定選項,以將內容標示為法規記錄。 |
| 已套用在檔案上的優先順序清除標籤 | PriorityCleanupTagApplied | 優先清除的保留標籤會套用至 OneDrive 或 SharePoint 上的項目 (包含標籤取代) 。 |
| 主動保留的電子郵件項目 | ExchangeDataProactivelyPreserved | 調適性保護會自動套用保留標籤以在 Exchange 中保留項目。 |
| 主動保留檔案 | SharePointDataProactivelyPreserved | 調適型保護會自動套用保留標籤,以保留 SharePoint 或 OneDrive 中的項目。 |
| 已更新調適型範圍 | SetAdaptiveScope | 管理員已變更現有的調適型範圍的描述或查詢。 |
| 已更新保留標籤 | SetComplianceTag | 系統管理員已更新現有的保留標籤。 |
| 已更新保留原則 | SetRetentionCompliancePolicy | 系統管理員已更新現有的保留原則。 觸發此事件的更新包括新增或排除保留原則所套用的內容位置。 |
| 保留原則已更新的設定 | SetRetentionComplianceRule | 系統管理員已變更現有保留原則的保留設定。 保留設定包括保留項目的時間長度,以及當項目保留期間到期時,項目會發生的情況 (例如刪除項目、保留項目或保留然後刪除項目)。 此活動也與執行 Set-RetentionComplianceRule Cmdlet 對應。 |
角色管理活動
當系統管理員在 Microsoft 365 系統管理中心 或 Azure 管理入口網站中管理系統管理員角色時,下表列出Microsoft Entra記錄在 Microsoft 365 稽核記錄中的角色管理活動。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 將成員新增至 [角色] 中 | 將成員新增至角色。 | 已將使用者新增至 Microsoft 365 中的系統管理員角色。 |
| 已從目錄角色中移除使用者 | 移除角色的成員。 | 已從 Microsoft 365 中的系統管理員角色中移除使用者。 |
| 設定公司連絡人資訊 | 設定公司連絡人資訊。 | 已更新您的組織之公司層級的連絡人喜好設定。 這包括 Microsoft 365 所傳送之訂閱相關電子郵件的電子郵件地址,以及有關服務的技術通知。 |
敏感資訊類型活動
下表列出 Microsoft 365 稽核記錄中記錄的活動的稽核事件,其中涉及建立和更新 敏感性資訊類型。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已建立新的敏感資訊類型 | CreateRulePackage / EditRulePackage* | 已 建立新的敏感資訊類型。 此資訊包括複製現 成可用 SIT 所建立的任何 SIT。 注意:此活動會在稽核活動「已建立的規則套件」或「已編輯的規則套件」下顯示。 |
| 已刪除敏感資訊類型 | EditRulePackage / RemoveRulePackage | 已刪除現有的敏感資訊類型。 此活動會在稽核活動「已編輯的規則套件」或「已移除的規則套件」下顯示。 |
| 編輯敏感資訊類型 | EditRulePackage | 已編輯現有的敏感資訊類型。 此資訊可以包括新增或移除模式,以及編輯與敏感性資訊類型相關聯的規則運算式或關鍵字等作業。 此活動會在稽核活動「編輯的規則套件」下顯示。 |
敏感度標籤活動
下表列出 Microsoft 365 稽核記錄中記錄的事件,這些事件是由於對 Microsoft Purview 管理的容器和項目使用 敏感度標籤 所產生。 容器包括 SharePoint 網站、Teams 網站和 Loop 工作區。 項目包括文件、電子郵件、行事曆活動、Loop 元件和頁面,以及 Copilot 頁面。 針對自動加上標籤原則,項目也包含 Microsoft Purview 資料對應中的檔案和資料資產。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已將敏感度標籤套用到檔案 | FileSensitivityLabelApplied SensitivityLabelApplied |
使用 Microsoft 365 應用程式、Office 網頁版、SharePoint 文件庫中的詳細資料窗格或 Teams 中的 Files 索引標籤,或自動加上標籤原則,已將敏感度標籤套用至項目。 此活動的作業會根據標籤的套用方式而有所不同: - Office 網頁版、SharePoint 文件庫中的詳細資料窗格或 Teams 中的 [Files] 索引標籤,或自動標記原則 (FileSensitivityLabelApplied) - Microsoft 365 應用程式 (SensitivityLabelApplied) 。 |
| 已將敏感度標籤套用到網站 | SiteSensitivityLabelApplied | 敏感度標籤已套用至 SharePoint 網站、未群組連線的 Teams 網站或 Loop 工作區。 |
| 已變更套用到檔案的敏感度標籤 | FileSensitivityLabelChanged SensitivityLabelUpdated |
項目已套用不同的敏感度標籤。 此活動的操作會因標籤變更的方式而異: - Office 網頁版、SharePoint 文件庫中的詳細資料窗格或 Teams 中的 [Files] 索引標籤,或自動標記原則 (FileSensitivityLabelChanged) - Microsoft 365 應用程式 (SensitivityLabelUpdated) 。 |
| 已變更網站上的敏感度標籤 | SiteSensitivityLabelChanged | 不同的敏感度標籤已套用至 SharePoint 網站、未群組連線的 Teams 網站或 Loop 工作區。 |
| 無法套用檔案敏感度標籤 | FileSensitivityLabelAppliedFailed | 使用 Office 網頁版、SharePoint 文件庫中的詳細資料窗格或 Teams 中的 Files 索引標籤,或自動加上標籤原則,無法將敏感度標籤套用至項目。 |
| 無法變更檔案敏感度標籤 | FileSensitivityLabelChangedFailed | 無法使用 Office 網頁版、SharePoint 文件庫中的詳細資料窗格或 Teams 中的 [Files] 索引標籤,或自動加上標籤原則將不同的敏感度標籤套用到項目。 |
| 無法移除檔案敏感度標籤 | FileSensitivityLabelRemovedFailed | 使用 Office 網頁版、SharePoint 文件庫中的詳細資料窗格或 Teams 中的 Files 索引標籤,或自動加上標籤原則,無法從項目移除敏感度標籤。 |
| 已將敏感度標籤從檔案移除 | FileSensitivityLabelRemoved SensitivityLabelRemoved |
已使用 Microsoft 365 應用程式、Office 網頁版、SharePoint 文件庫中的詳細資料窗格或 Teams 中的 [Files] 索引標籤、自動加上標籤原則或 Unlock-SPOSensitivityLabelEncryptedFile Cmdlet,從項目移除敏感度標籤。 此活動的作業會根據標籤移除的方式而有所不同: - Office 網頁版、SharePoint 文件庫中的詳細資料窗格或 Teams 中的 [Files] 索引標籤,或自動標記原則 (FileSensitivityLabelRemoved) - Microsoft 365 應用程式 (SensitivityLabelRemoved) 。 |
| 已將敏感度標籤從網站移除 | SiteSensitivityLabelRemoved | 已從 SharePoint 網站、未群組連線的 Teams 網站或 Loop 工作區移除敏感度標籤。 |
下表列出 Microsoft 365 稽核記錄中記錄的值的描述,這些值包含在 FailureReason 屬性中,用於記錄無法套用、變更或移除敏感度標籤的稽核活動。 這些屬性不適用於其他敏感度標籤活動:
| FailureReason 屬性 | 屬性描述 |
|---|---|
| CannotOverrideCurrentLabel | 敏感度標籤未指派給檔案,因為目前套用的敏感度標籤具有較高的優先順序。 |
| DowngradeJustificationTextMissing | 未將敏感度標籤指派給檔案,因為此作業需要對齊文字。 |
| FileEncrypted | 檔案已加密,所以未指派敏感度標籤。 |
| FileExtensionNotSupported | 未將敏感度標籤指派給檔案,因為此作業不支援檔案類型。 |
| FileLockedOrCheckedOut | 未將敏感度標籤指派給檔案,因為檔案已鎖定或已簽出。 |
| FileNotFound | 敏感度標籤未指派給檔案,因為它無法使用。 |
| FileNotSupported | 未將敏感度標籤指派給檔案,因為它不支援此作業。 |
| FileTooLarge | 未將敏感度標籤指派給檔案,因為它太大而無法支援此作業。 |
| InvalidArgument | 敏感度標籤未指派給檔案,因為提供用於執行此作業的某些參數無效。 |
| LabelIdNotFound | 敏感度標籤未指派給檔案,因為提供的敏感度標籤無法使用或無效。 |
| LabelNotSupported | 敏感度標籤未指派給檔案,因為不支援提供的敏感度標籤。 |
| LabelOperationsDisabled | 未將敏感度標籤指派給檔案,因為檔案上的敏感度標籤作業已停用。 |
| MinorVersionLimitExceeded | 因為超過版本限制,所以未將敏感度標籤指派給檔案。 |
| UnauthorizedAccessException | 敏感度標籤未指派給檔案,因為目前使用者未獲授權執行此作業。 |
| Unknown | 因為發生內部錯誤,所以未將敏感度標籤指派給檔案。 |
| ZeroByteFileError | 未將敏感度標籤指派給檔案,因為無法在零位元組檔案上執行作業。 |
敏感度標籤的其他稽核資訊:
- 當您針對 Microsoft 365 群組使用敏感度標籤,以及因此使用群組連線的 Teams 網站時,標籤會使用 Microsoft Entra ID 中的群組管理來稽核。 如需詳細資訊,請參閱 Microsoft Entra ID 中的稽核記錄。
- 當您針對 Teams 會議邀請和 Teams 會議選項和聊天使用敏感度標籤時,請參閱搜尋 Microsoft Teams 中活動的稽核記錄。
- 當您搭配 Power BI 使用敏感度標籤時,請參閱 Power BI 中敏感度標籤的稽核架構。
- 當您搭配適用於雲端應用程式的 Microsoft Defender 使用敏感度標籤時,請參閱 管理已連線的應用程式 以及檔案控管動作的標籤資訊。
SharePoint 清單活動
下表列出 Microsoft 365 稽核記錄中記錄的活動,這些活動與使用者與 SharePoint 中的清單和清單項目互動時有關。 部分 SharePoint 活動的稽核記錄顯示,app@sharepoint使用者代表起始動作的使用者或系統管理員執行活動。 如需詳細資訊,請參閱 稽核記錄中的app@sharepoint使用者。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已建立清單 | ListCreated | 使用者已建立 SharePoint 清單。 |
| 已建立清單欄 | ListColumnCreated | 使用者已建立 SharePoint 清單欄。 清單欄是連結至一個或多個 SharePoint 清單的欄位。 |
| 已建立清單內容類型 | ListContentTypeCreated | 使用者已建立清單內容類型。 清單內容類型是連結至一個或多個 SharePoint 清單的內容類型。 |
| 已建立清單項目 | ListItemCreated | 使用者已在現有的 SharePoint 清單中建立項目。 |
| 已建立網站欄 | SiteColumnCreated | 使用者已建立 SharePoint 網站欄。 網站欄是未連結到清單的欄位。 網站欄也是可由指定網頁中任何清單使用的中繼資料結構。 |
| 已建立網站內容類型 | Site ContentType Created | 使用者已建立網站內容類型。 網站內容類型是會連結到上層網站的內容類型。 |
| 已刪除清單 | ListDeleted | 使用者已刪除 SharePoint 清單。 |
| 已刪除清單欄 | 清單欄已刪除 | 使用者已刪除 SharePoint 清單欄。 |
| 已刪除清單內容類型 | ListContentTypeDeleted | 使用者已刪除清單內容類型。 |
| 已刪除清單項目 | 清單項目已刪除 | 使用者已刪除 SharePoint 清單項目。 |
| 已刪除網站欄 | SiteColumnDeleted | 使用者已刪除 SharePoint 網站欄。 |
| 已刪除網站內容類型 | SiteContentTypeDeleted | 使用者已刪除網站內容類型。 |
| 已回收清單項目 | ListItemRecycled | 使用者已將 SharePoint 清單項目移至資源回收筒。 |
| 已還原清單 | ListRestored | 使用者已從資源回收筒還原 SharePoint 清單。 |
| 已還原清單項目 | ListItemRestored | 使用者已從資源回收筒還原 SharePoint 清單項目。 |
| 已更新清單 | ListUpdated | 使用者已修改一個或多個屬性來更新 SharePoint 清單。 |
| 已更新清單欄 | ListColumnUpdated | 使用者已修改一個或多個屬性來更新 SharePoint 清單欄。 |
| 已更新清單內容類型 | ListContentTypeUpdated | 使用者已修改一個或多個屬性來更新清單內容類型。 |
| 已更新清單項目 | ListItemUpdated | 使用者已修改一個或多個屬性來更新 SharePoint 清單項目。 |
| 更新的清單檢視 | ListViewUpdated | 使用者修改一或多個屬性,以更新 SharePoint 清單檢視。 |
| 已更新網站欄 | SiteColumnUpdated | 使用者已修改一個或多個屬性來更新 SharePoint 網站欄。 |
| 已更新網站內容類型 | SiteContentTypeUpdated | 使用者已修改一個或多個屬性來更新網站內容類型。 |
SharePoint Embedded 容器類型活動
下表列出 Microsoft 365 稽核記錄記錄的 SharePoint Embedded 容器類型活動。 如需 SharePoint Embedded 的詳細資訊,請參閱 SharePoint Embedded 概觀。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已建立的容器類型 | ContainerTypeCreated | 已建立 SharePoint Embedded 容器類型。 |
| 已刪除容器類型 | ContainerTypeDeleted | 已刪除 SharePoint Embedded 容器類型。 |
| 更新的容器類型 | ContainerTypeUpdated | 已更新 SharePoint Embedded 容器類型。 |
| 更新的容器類型擁有者 | ContainerTypeOwnersUpdated | 已更新 SharePoint Embedded 容器類型的擁有者。 |
共用及存取要求活動
下表列出 Microsoft 365 稽核記錄檔中記錄的 SharePoint 和 OneDrive 中的使用者共用和存取要求活動。 針對共用事件,[結果] 底下的 [詳細資料] 欄會識別共用項目的使用者或群組名稱,以及使用者或群組是否為您的組織中的成員或來賓。 如需詳細資訊,請參閱在稽核記錄中使用共用稽核。
注意事項
根據使用者物件的 UserType 屬性,使用者可以是 成員 或 來賓 。 成員通常是組織內的使用者,而來賓通常是組織外部的共同作業者。 當使用者接受共用邀請時 (而且不屬於您的組織的一部分),就會在您的組織目錄中為他們建立使用者帳戶。 來賓使用者在您的目錄中擁有帳戶後,您可以直接與他們共用資源, (不需要邀請) 。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已接受存取要求 | AccessRequestAccepted | 已接受網站、資料夾或文件的存取要求,且授與給要求的使用者存取權。 |
| 已接受共用邀請 | SharingInvitationAccepted | 使用者 (成員或來賓) 已接受共用邀請,並獲授與資源的存取權。 此事件包括受邀的使用者,以及用來接受邀請的電子郵件地址 (它們可能不同) 之相關資訊。 此活動通常伴隨第二個事件,描述使用者如何獲授與資源的存取權。例如,將使用者新增至擁有資源存取權的群組。 |
| 已將權限等級新增至網站集合 | PermissionLevelAdded | 權限等級已新增至網站集合。 |
| 已封鎖的共用邀請 | SharingInvitationBlocked | 貴組織使用者所傳送的共用邀請遭到封鎖,因為外部共用原則會根據目標使用者的網域允許或拒絕外部共用。 在此案例中,共用邀請因下列原因而遭到刪除: 允許的網域清單中不包含目標使用者的網域。 或者 封鎖的網域清單中包含目標使用者的網域。 如需根據網域允許或封鎖外部共用的詳細資訊,請參閱 SharePoint 和 OneDrive 中受限制的網域共用。 |
| 已建立公司可共用連結 | CompanyLinkCreated | 使用者已建立資源的全公司連結。 全公司連結只能由貴組織的成員使用。 來賓無法使用這些連結。 |
| 已建立存取要求 | AccessRequestCreated | 使用者要求他們未擁有存取權限的網站、資料夾或文件之存取權。 |
| 已建立匿名連結 | AnonymousLinkCreated | 使用者已建立資源的匿名連結。 任何人只要有此連結就可以存取資源,而不需要驗證。 |
| 已建立安全連結 | SecureLinkCreated | 已對此項目建立安全共用連結。 |
| 已建立共用邀請 | SharingInvitationCreated | 使用者在 SharePoint 或 OneDrive 中與不在貴組織目錄中的使用者共用資源。 |
| 已刪除安全連結 | SecureLinkDeleted | 安全共用連結已刪除。 |
| 已拒絕存取要求 | AccessRequestDenied | 已拒絕網站、資料夾或文件的存取要求。 |
| 已移除公司可共用連結 | CompanyLinkRemoved | 使用者已移除資源的全公司連結。 無法再使用此連結存取資源。 |
| 已移除匿名連結 | AnonymousLinkRemoved | 使用者已移除資源的匿名連結。 無法再使用此連結存取資源。 |
| 已共用的檔案、資料夾或網站 | SharingSet | 使用者 (成員或來賓) 與貴組織目錄中的使用者共用 SharePoint 或 OneDrive 中的檔案、資料夾或網站。 此活動的 [詳細資料] 欄中的值會識別已共用資源的使用者名稱,以及該使用者是否為成員或來賓。 此活動通常伴隨第二個事件,描述使用者如何獲授與資源的存取權。 例如,將使用者新增至擁有資源存取權的群組。 |
| 已取消共用檔案、資料夾或網站 | SharingRevoked | 使用者 (成員或來賓) 已取消共用先前與另一個使用者共用的檔案、資料夾或網站。 |
| 已更新存取要求 | AccessRequestUpdated | 已更新項目的存取要求。 |
| 已更新匿名連結 | AnonymousLinkUpdated | 使用者已更新資源的匿名連結。 當您匯出搜尋結果時,EventData 屬性中會包括更新的欄位。 |
| 已更新共用邀請 | SharingInvitationUpdated | 已更新外部共用邀請。 |
| 已使用公司可共用連結 | CompanyLinkUsed | 使用者已使用全公司連結來存取資源。 |
| 已使用匿名連結 | AnonymousLinkUsed | 匿名使用者已使用匿名連結來存取資源。 使用者可能是未知的身分,但您可以取得其他詳細資料,例如使用者的 IP 位址。 |
| 已使用安全連結 | SecureLinkUsed | 使用者已使用安全連結。 |
| 使用者已新增至安全連結 | AddedToSecureLink | 使用者已新增至可使用安全共用連結的實體清單。 |
| 使用者已從安全連結中移除 | RemovedFromSecureLink | 使用者已從可使用安全共用連結的實體清單中移除。 |
| 已撤回共用邀請 | SharingInvitationRevoked | 使用者已撤回資源的共用邀請。 |
網站管理活動
下表列出 SharePoint 網站管理工作所產生的事件,並記錄在 Microsoft 365 稽核記錄中。 部分 SharePoint 活動的稽核記錄會指出app@sharepoint使用者代表起始動作的使用者或系統管理員執行活動。 如需詳細資訊,請參閱 稽核記錄中的app@sharepoint使用者。
重要事項
Microsoft 建議您使用權限最少的角色。 將具有全域系統管理員角色的使用者數量最小化有助於改善組織的安全性。 深入了解 Microsoft Purview 角色和權限。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已新增允許的資料位置 | AllowedDataLocationAdded | SharePoint 或全域系統管理員在多地理位置環境中新增允許的資料位置。 |
| 已新增免除使用者代理程式 | ExemptUserAgentSet | SharePoint 或全域系統管理員已將使用者代理程式新增至 SharePoint 系統管理員中心的免除使用者代理程式清單。 |
| 已新增地理位置系統管理員 | GeoAdminAdded | SharePoint 或全域系統管理員已將使用者新增為某個位置的地理位置系統管理員。 |
| 已允許使用者建立群組 | AllowGroupCreationSet | 網站系統管理員或擁有者新增權限等級至網站,以允許獲派該權限的使用者為該網站建立群組。 |
| 將佈景主題套用到網站 | WebThemeApplied | SharePoint、全域管理員或網站擁有者套用網頁佈景主題。 |
| 已取消網站的地理位置移動 | SiteGeoMoveCancelled | SharePoint 或全域系統管理員取消了 SharePoint 或 OneDrive 網站異地移動。 多地理位置功能可讓組織跨越多個 Microsoft 資料中心地理位置,這些地理位置稱為地理位置。 如需詳細資訊,請參閱 OneDrive 和 SharePoint 中的多地理位置功能。 |
| 已變更共用原則 | SharingPolicyChanged | SharePoint 或全域系統管理員使用 Microsoft 365 系統管理中心、SharePoint 系統管理中心或 SharePoint 管理命令介面變更了 SharePoint 共用原則。 對貴組織共用原則中的設定所做的任何變更都會記錄。 已變更的原則可在事件記錄詳細屬性中的 ModifiedProperties 欄位中找到。 |
| 已變更裝置存取原則 | DeviceAccessPolicyChanged | SharePoint 或全域系統管理員已變更您組織中未受控裝置的原則。 此原則可針對未加入您組織的裝置控制 SharePoint、OneDrive 及 Microsoft 365 的存取權。 設定此原則需要 Enterprise Mobility + Security 訂閱。 如需詳細資訊,請參閱控制未受管理裝置的存取權。 |
| 已變更免除使用者代理程式 | CustomizeExemptUsers | SharePoint 或全域系統管理員已在 SharePoint 系統管理員中心自訂免除使用者代理程式清單。 您可以指定要免除哪些使用者代理程式,以免於接收整個網頁進行索引。 這表示當您指定為豁免的使用者代理程式遇到 InfoPath 表單時,表單會以 XML 檔案的形式傳回,而不是整個網頁。 這樣在進行 InfoPath 表單索引時會更迅速。 |
| 已變更網路存取原則 | NetworkAccessPolicyChanged | SharePoint 或全域系統管理員在 SharePoint 系統管理中心或使用 SharePoint PowerShell 變更了位置型存取原則 (也稱為受信任網路邊界) 。 此類原則可根據您指定的授權 IP 位址範圍,控制能存取您組織 SharePoint 和 OneDrive 資源的使用者。 如需詳細資訊,請參閱 根據網路位置控制對 SharePoint 和 OneDrive 資料的存取。 |
| 已完成的移轉作業 | MigrationJobCompleted | 移轉工作已完成。 |
| 已完成網站的地理位置移動 | SiteGeoMoveCompleted | 組織中的全域管理員排程完成的網站異地移動。 多地理位置功能可讓組織跨越多個 Microsoft 資料中心地理位置,這些地理位置稱為地理位置。 如需詳細資訊,請參閱 OneDrive 和 SharePoint 中的多地理位置功能。 |
| 建立全租用戶的佈景主題 | TenantWideThemeCreated | SharePoint 系統管理員、全域系統管理員或品牌經理已建立自訂主題,以套用至貴組織中的所有 SharePoint 網站。 |
| 已建立 [傳送至] 連線 | SendToConnectionAdded | SharePoint 或全域系統管理員在 SharePoint 系統管理員中心的 [記錄] 管理頁面上建立新的「傳送至」連線。 [傳送至] 連線會指定文件存放庫或記錄中心的設定。 當您建立 [傳送至] 連線時,[內容組合管理] 可提交文件至指定的位置。 |
| 已建立網站集合 | SiteCollectionCreated | SharePoint 或全域系統管理員在您的 SharePoint 組織中建立網站集合,或使用者佈建其 OneDrive 網站。 |
| 刪除全租用戶的佈景主題 | TenantWideThemeDeleted | SharePoint 系統管理員、全域系統管理員或品牌經理已刪除套用至貴組織所有 SharePoint 網站的自訂佈景主題。 |
| 刪除孤立的中樞網站 | HubSiteOrphanHubDeleted | SharePoint 或全域系統管理員已刪除孤立中樞網站,也就是未與任何站台建立關聯的中樞網站。 孤立中樞可能是因為刪除原始中樞網站所造成。 |
| 已刪除 [傳送至] 連線 | SendToConnectionRemoved | SharePoint 或全域系統管理員在 SharePoint 系統管理員中心的 [記錄] 管理頁面上刪除「傳送至」連線。 |
| 已刪除網站 | SiteDeleted | 網站系統管理員刪除網站。 |
| 已啟用文件預覽 | PreviewModeEnabledSet | 網站系統管理員啟用網站的文件預覽。 |
| 已啟用舊版工作流程 | LegacyWorkflowEnabledSet | 網站系統管理員或擁有者在網站中新增 SharePoint 2013 工作流程工作內容類型。 全域系統管理員也可以在 SharePoint 系統管理中心為整個組織啟用工作流程。 |
| 已啟用 Office on Demand | OfficeOnDemandSet | 網站管理員啟用 Office on Demand,這可讓使用者存取最新版的 Office 傳統型應用程式。 Office on Demand 會在 SharePoint 系統管理員中心啟用,並且需要 Microsoft 365 訂閱,該訂閱包含完整、已安裝的 Office 應用程式。 |
| 已啟用 [人員搜尋] 的結果來源 | PeopleResultsScopeSet | 網站系統管理員建立網站的 [人員搜尋] 結果來源。 |
| 已啟用 RSS 摘要 | NewsFeedEnabledSet | 網站系統管理員或擁有者啟用網站的 RSS 摘要。 全域管理員可以在 SharePoint 系統管理員中心為整個組織啟用 RSS 摘要。 |
| 已聯結網站與中樞網站 | HubSiteJoined | 網站擁有者讓他們的網站與中樞網站互相關聯。 |
| 已修改網站集合配額 | SiteCollectionQuotaModified | 網站系統管理員修改網站集合的配額。 |
| 永久刪除網站 | SitePermanentlyDeleted | SharePoint 或全域系統管理員會從 SharePoint 管理員中心刪除網站永久刪除網站。 |
| 已註冊中樞網站 | HubSiteRegistered | SharePoint 或全域系統管理員建立了一個中樞網站。 結果是網站會註冊為中樞網站。 |
| 已移除允許的資料位置 | AllowedDataLocationDeleted | SharePoint 或全域系統管理員移除了多地理位置環境中允許的資料位置。 |
| 已移除地理位置系統管理員 | GeoAdminDeleted | SharePoint 或全域系統管理員已移除某個位置的地理位置管理員。 |
| 已重新命名網站 | SiteRenamed | 網站管理員或擁有者重新命名網站。 |
| 還原網站 | SiteRestored | SharePoint 或全域系統管理員從 SharePoint 管理員中心刪除的網站還原網站。 |
| 已排程網站的地理位置移動 | SiteGeoMoveScheduled | SharePoint 或全域系統管理員已排程 SharePoint 或 OneDrive 網站異地移動。 多地理位置功能可讓組織跨越多個 Microsoft 資料中心地理位置,這些地理位置稱為地理位置。 如需詳細資訊,請參閱 OneDrive 和 SharePoint 中的多地理位置功能。 |
| 已設定主機網站 | HostSiteSet | SharePoint 或全域系統管理員將指定的網站變更為託管個人或 OneDrive 網站。 |
| 為地理位置設定儲存空間配額 | GeoQuotaAllocated | SharePoint 或全域系統管理員已設定多地理位置環境中的儲存配額。 |
| 已解除網站與中樞網站的聯結 | HubSiteUnjoined | 網站擁有者讓他們的網站與中樞網站解除關聯。 |
| 取消註冊中樞網站 | HubSiteUnregistered | SharePoint 或全域系統管理員取消將網站註冊為中樞網站。 取消註冊中樞網站時,該網站就不再具有中樞網站的功能。 |
| 更新 DisableSiteBranding 設定 | UpdateDisableSiteBranding | SharePoint 或全域系統管理員啟用或停用網站商標。 |
| 更新全租用戶的佈景主題 | TenantWideThemeUpdated | SharePoint 系統管理員、全域系統管理員或品牌經理已更新自訂主題,以套用至貴組織中所有 SharePoint 網站。 |
網站權限活動
下表列出與在 SharePoint 中指派權限及使用群組授予 (並撤銷 Microsoft 365 稽核記錄中記錄之網站的) 存取權相關的事件。 部分 SharePoint 活動的稽核記錄會指出app@sharepoint使用者代表起始動作的使用者或系統管理員執行活動。 如需詳細資訊,請參閱 稽核記錄中的app@sharepoint使用者。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已新增網站集合系統管理員 | SiteCollectionAdminAdded | 網站集合系統管理員或擁有者新增一位人員來作為網站的網站集合管理員。 網站集合系統管理員擁有網站集合及所有子網站的完全控制權限。 當系統管理員讓自己可存取使用者的 OneDrive 帳戶時 (藉由在 SharePoint 系統管理中心編輯使用者設定檔,或使用 Microsoft 365 系統管理中心),也會記錄此活動。 |
| 已將使用者或群組新增至 SharePoint 群組 | AddedToGroup | 使用者已新增成員或來賓至 SharePoint 群組。 此動作可能是刻意的,也可能是其他活動的結果,例如共用活動。 |
| 已中斷權限等級繼承 | PermissionLevelsInheritanceBroken | 項目已變更,因此無法從其上層項目繼承權限等級。 |
| 已中斷共用繼承 | SharingInheritanceBroken | 項目已變更,因此無法從其上層項目繼承共用權限。 |
| 已建立群組 | GroupAdded | 網站管理員或擁有者為網站建立群組,或執行導致建立群組的工作。 例如,使用者第一次建立共用檔案的連結時,系統群組會新增至使用者的 OneDrive 網站。 此事件也可以是使用者透過編輯權限建立共用檔案的連結之結果。 |
| 已刪除群組 | GroupRemoved | 使用者刪除網站中的群組。 |
| 已修改「成員可共用」設定 | WebMembersCanShareModified | 網站上的「成員可共用」設定已修改。 |
| 已修改存取要求設定 | WebRequestAccessModified | 已在網站上修改存取要求設定。 |
| 已修改網站集合上的權限等級 | PermissionLevelModified | 已變更網站集合上的權限等級。 |
| 已修改網站權限 | SitePermissionsModified | 網站系統管理員或擁有者 (或系統帳戶) 變更已指派給網站上群組的權限等級。 如果已移除群組中的所有權限,也會記錄此活動。 注意:此作業在 SharePoint 中已棄用。 若要尋找相關事件,您可以搜尋其他權限相關活動,例如 [已新增網站集合管理員]、[已新增使用者或群組到 SharePoint 群組]、[已允許使用者建立群組]、[已建立群組] 及 [已刪除群組]。 |
| 已移除網站集合上的權限等級 | PermissionLevelRemoved | 權限等級已從網站集合移除。 |
| 已移除網站集合系統管理員 | SiteCollectionAdminRemoved | 網站集合系統管理員或擁有者移除了網站的一位網站集合管理員。 當系統管理員將自己從使用者 OneDrive 帳戶的網站集合系統管理員清單中移除時 (藉由在 SharePoint 系統管理員中心編輯使用者設定檔),也會記錄此活動。 若要在稽核記錄搜尋結果中傳回此活動,您必須搜尋所有活動。 |
| 已從 SharePoint 群組中移除使用者或群組 | RemovedFromGroup | 使用者已移除 SharePoint 群組中的成員或來賓。 此動作可能是刻意的,也可能是其他活動的結果,例如取消共用事件。 |
| 要求的網站系統管理員權限 | SiteAdminChangeRequest | 使用者要求新增成為網站集合的網站集合管理員。 網站集合系統管理員擁有網站集合及所有子網站的完全控制權限。 |
| 已還原共用繼承 | SharingInheritanceReset | 項目已變更,因此可從其上層項目繼承共用權限。 |
| 已更新群組 | GroupUpdated | 網站系統管理員或擁有者變更了網站的群組設定。 此變更可能包括群組名稱、誰可以檢視或編輯群組成員資格,以及如何處理成員資格要求。 |
Stream 活動
您可以在 Microsoft Stream 中搜尋活動的稽核記錄。 這些活動包括使用者執行的視訊活動、群組頻道活動及系統管理員活動,例如管理使用者、管理組織設定及匯出報告。 如需這些活動的說明,請參閱 Microsoft Stream 中的稽核記錄 中的「Stream 中記錄的動作」一節。
同步處理活動
下表列出記錄在 SharePoint 和 OneDrive 的 Microsoft 365 稽核記錄檔中的檔案同步處理活動。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已允許電腦同步處理檔案 | ManagedSyncClientAllowed | 使用者已與網站建立同步處理關係。 同步關係成功,因為使用者的電腦是已新增至網域清單之網域的成員 (稱為「安全收件者清單」),可以存取您的組織中的文件庫。 如需關於此功能的詳細資訊,請參閱使用 PowerShell Cmdlet 為安全收件者清單上的網域啟用 OneDrive 同步處理。 |
| 已阻擋電腦同步處理檔案 | UnmanagedSyncClientBlocked | 使用者嘗試從電腦建立與網站的同步關係,該電腦不是貴組織網域的成員,或是尚未新增至網域清單的網域成員, (稱為 安全收件者清單) 可存取貴組織中文件庫。 不允許同步處理關係,且會封鎖使用者的電腦,使其無法同步、下載或上傳文件庫上的檔案。 如需關於此功能的資訊,請參閱使用 PowerShell Cmdlet 為安全收件者清單上的網域啟用 OneDrive 同步處理。 |
| 已下載檔案變更至電腦 | FileSyncDownloadedPartial | 此事件與舊版 OneDrive 同步處理 應用程式 (Groove.exe) 一起遭取代。 |
| 已下載檔案至電腦 | FileSyncDownloadedFull | 使用者已使用 OneDrive 同步處理 應用程式 (OneDrive.exe) ,從 SharePoint 文件庫或 OneDrive 將檔案下載到電腦上。 |
| 已上傳檔案變更至文件庫 | FileSyncUploadedPartial | 此事件與舊版 OneDrive 同步處理 應用程式 (Groove.exe) 一起遭取代。 |
| 已下載檔案至文件庫 | FileSyncUploadedFull | 使用者已使用 OneDrive 同步處理 應用程式 (OneDrive.exe) 上傳新檔案或對 SharePoint 文件庫或 OneDrive 中的檔案進行變更。 |
SystemSync 活動
下表列出記錄在 Microsoft 365 稽核記錄檔中的 SystemSync 活動。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已建立資料共用 | DataShareCreated | 使用者建立資料匯出的時間。 |
| 資料共用已刪除。 | DataShareDeleted | 當使用者刪除資料匯出時。 |
| 下載資料湖副本 | DownloadCopyOfLakeData | 當資料湖副本已下載時。 |
| 產生資料湖副本 | GenerateCopyOfLakeData | 產生資料湖副本時。 |
Teams 活動
下表列出 Microsoft 365 稽核記錄檔中記錄的 Microsoft Teams 活動。 您可以在 Microsoft Teams 中搜尋使用者和系統管理員活動的稽核記錄。 Teams 是 Microsoft 365 中以聊天方式為主的工作區。 它能將小組的交談、會議、檔案及筆記存放在同一個位置。 如需更詳細的搜尋指導方針,請參閱搜尋 Microsoft Teams 中活動的稽核記錄。
重要事項
Microsoft 建議您使用權限最少的角色。 將具有全域系統管理員角色的使用者數量最小化有助於改善組織的安全性。 深入了解 Microsoft Purview 角色和權限。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 接受訊息 | UserAccepted | 接受來自從未建立過聯繫的人的新訊息。 |
| 已將 Bot 新增到小組 | BotAddedToTeam | 使用者在小組中新增機器人。 |
| 新增頻道 | ChannelAdded | 使用者在小組中新增頻道。 |
| 已新增連接器 | ConnectorAdded | 使用者在頻道中新增連接器。 |
| 新增有關 Teams 會議 9 的詳細資料 | MeetingDetail | Teams 已新增有關會議的資訊,包括會議的開始時間、結束時間、加入會議的 URL,以及會議的錄製開始/停止時間。 |
| 已新增通話參與者 10、11、12 的相關資訊 | CallParticipantDetail | Teams 已新增通話參與者的相關資訊,包括每個參與者的使用者識別碼、每個參與者加入和離開通話的時間,以及參與者連線資訊。 |
| 新增關於會議參與者 9、12、14 的資訊 | MeetingParticipantDetail | Teams 已新增有關會議參與者的資訊,包括每個參與者的使用者識別碼、參與者加入會議的時間、參與者離開會議的時間,以及使用者會議錄製的開始/停止時間。 您也可以查看包含時間戳記和相關資訊的記錄: - 誰加入了會議 - 螢幕共用發生的位置 - 誰啟動了螢幕共用 - 螢幕共用發生時 - 螢幕共用停止時 - 何時啟動了接受、給予或要求控制權 - 是否已接受這些控制要求 - 誰接受了這些控制要求 - 內容的分享對象。 |
| 新增成員 6、8 | MemberAdded | 小組擁有者將成員新增至小組、頻道或群組聊天。 |
| 已新增索引標籤 | TabAdded | 使用者在頻道中新增索引標籤。 |
| 套用的敏感度標籤 | SensitivityLabelApplied | 使用者或會議召集人已將敏感度標籤套用至 Teams 會議。 |
| 核准的要求 | ApprovedRequest | 使用者檢視核准要求的詳細資料之後,即表示已核准。 |
| 封鎖使用者 | UserBlocked | 封鎖使用者,使其無法傳送訊息給您。 |
| 取消的核准要求 | CanceledApprovalRequest | 使用者取消了他們提出的核准要求。 |
| 非同步取消的核准 | CancelledApprovalAsync | 使用者以非同步方式取消核准要求。 |
| 已變更的頻道設定 | ChannelSettingChanged | 小組成員執行下列活動時會記錄 ChannelSettingChanged 作業。 針對每個活動,已變更的設定說明 (顯示在括弧) 中,會顯示在稽核記錄搜尋結果的 「項目 」欄中。
|
| 已變更的組織設定 | TeamsTenantSettingChanged | 當全域系統管理員在 Microsoft 365 系統管理中心執行下列活動時,會記錄 TeamsTenantSettingChanged 作業。 這些活動會影響全組織的 Teams 設定。 如需詳細資訊,請參閱管理貴組織的 Teams 設定。 針對每個活動,已變更的設定說明 (顯示在括弧) 中,會顯示在稽核記錄搜尋結果的 「項目 」欄中。
|
| 小組中已變更的成員角色 | MemberRoleChanged | 小組擁有者在小組中變更成員角色。 下列值表示指派給使用者的角色類型。 1 - 成員角色。 2 - 擁有者角色。 3 - 來賓角色。 [成員] 屬性還包括貴組織的名稱和成員的電子郵件地址。 |
| 已變更敏感度標籤 | SensitivityLabelChanged | 使用者變更了 Teams 會議的敏感度標籤。 |
| 已變更的小組設定 | TeamSettingChanged | 小組擁有者執行下列活動時會記錄 TeamSettingChanged 作業。 針對每個活動,已變更的設定說明 (顯示在括弧) 中,會顯示在稽核記錄搜尋結果的 「項目 」欄中。
|
| 建立組織範圍範本執行個體 | CreateOrgScopedTemplateInstance | 使用者已建立組織範圍範本執行個體。 |
| 建立團隊範圍範本執行個體 | CreateTeamScopedTemplateInstance | 使用者已建立團隊範圍範本執行個體。 |
| 建立更新要求 | CreateUpdateRequest | 使用者已建立新的更新範本。 |
| 已建立聊天 1、6 | ChatCreated | 已建立 Teams 聊天。 |
| 已建立核准 | CreatedApproval | 使用者已建立新的核准要求。 |
| 非同步建立核准 | CreatedApprovalAsync | 使用者以非同步方式建立新的核准要求。 |
| 已建立匯出作業 | CreatedExportJob | 使用者已建立匯出工作。 |
| 已建立佈建 | CreatedProvisioning | 使用者在 Common Data Service) 執行個體 (建立 CDS 佈建。 |
| 已建立小組 | TeamCreated | 使用者建立小組。 |
| 刪除更新要求 | DeleteUpdateRequest | 使用者刪除更新範本。 |
| 已刪除訊息 2 | MessageDeleted | 已刪除聊天或頻道中的訊息。 |
| 已刪除所有組織應用程式 | DeletedAllOrganizationApps | 已從目錄刪除所有組織應用程式。 |
| 已刪除應用程式 | AppDeletedFromCatalog | 已從目錄中刪除應用程式。 |
| 已刪除頻道 | ChannelDeleted | 使用者從小組中刪除頻道。 |
| 已刪除小組 | TeamDeleted | 小組擁有者刪除小組。 |
| 偵測到模擬嘗試 | TeamsImpersonationDetected | 偵測到外部訊息寄件者具有潛在的模擬活動。 |
| 在通話中偵測到安全性風險 | SecurityRiskInCallDetected | 在 Microsoft Teams 來電期間偵測到安全性風險,例如品牌、網域或使用者模擬。 |
| 下載的檔案 | DownloadedFile | 使用者已下載附加至核准要求的檔案。 |
| 編輯組織範圍範本實例 | EditOrgScopedTemplateInstance | 使用者編輯了組織範圍的範本實例。 |
| 編輯團隊範圍範本執行個體 | EditTeamScopedTemplateInstance | 使用者編輯了團隊範圍範本實例。 |
| 編輯更新要求 | EditUpdateRequest | 使用者開啟範本編輯精靈,然後選取儲存按鈕以確認任何更新或啟用/停用範本。 |
| 已編輯訊息 | GraphMessageUpdated | 使用者更新聊天或頻道訊息。 |
| 已在 Teams 中編輯含有 URL 連結的訊息 | MessageEditedHasLink | 使用者在 Teams 中編輯訊息,並新增 URL 連結至該訊息。 |
| 編輯的核准要求 | EditedApprovalRequest | 使用者已針對核准要求採取編輯動作。 |
| 匯出的郵件 1、2 | MessagesExported | 已匯出 Chat 或頻道訊息。 |
| 匯出的錄製內容 1 | RecordingsExported | 已匯出 Chat 錄音。 |
| 匯出的文字記錄 1 | TranscriptsExported | 已匯出 Chat 文字記錄。 |
| 無法驗證共用頻道 3 的邀請 | FailedValidation | 使用者回應共用頻道的邀請,但邀請驗證失敗。 |
| 擷取郵件的所有託管內容1 | MessageHostedContentsListed | 已擷取訊息中的所有託管內容,例如影像或程式碼片段。 |
| 擷取的聊天 1 | ChatRetrieved | 已擷取 Microsoft Teams 聊天。 |
| 取得組織範圍範本執行個體 | GetOrgScopedTemplateInstance | 使用者擷取組織範圍的範本執行個體。 |
| 取得團隊範圍範本執行個體 | GetTeamScopedTemplateInstance | 使用者擷取團隊範圍範本實例。 |
| 取得非同步作業 | GotAsyncOperation | 使用者取得非同步作業實體。 |
| 已安裝的應用程式 | AppInstalled | 已安裝應用程式。 |
| 取得會議錄製清單 13 | GraphMeetingRecordingsListed | 列出線上會議的錄製詳細資料。 |
| 取得會議文字記錄清單 13 | GraphMeetingTranscriptsListed | 列出線上會議的文字記錄詳細資料。 |
| 取得會議文字記錄內容 13 | GraphMeetingTranscriptContentRead | 取得線上會議或臨時通話的文字記錄內容。 |
| 取得會議文字記錄執行個體 13 | GraphMeetingTranscriptRead | 取得線上會議或臨時通話的文字記錄詳細資料。 |
| 取得會議錄製內容 13 | GraphMeetingRecordingContentRead | 取得線上會議或臨時通話的錄製內容。 |
| 已取得會議錄製執行個體 13 | GraphMeetingRecordingRead | 取得線上會議或臨時通話的錄製詳細資料。 |
| 對卡片執行的動作 | PerformedCardAction | 使用者在聊天中對調適型卡片採取動作。 Bot 通常會使用調適型卡片,以在聊天中允許豐富的資訊顯示和互動。 稽核記錄檔中只有聊天內調適型卡片上的內嵌輸入動作可供使用。 例如,當使用者在投票機器人產生的調適型卡片上的頻道交談中提交投票回應時。 稽核記錄檔中無法使用開啟對話方塊的使用者動作,例如「檢視結果」,或對話方塊內的使用者動作。 |
| 在聊天中填入 AI 產生的筆記 | AINotesUpdate | AI 產生的筆記已填入群組聊天。 |
| 在即時會議中填入 AI 產生的筆記 | LiveNotesUpdate | AI 產生的筆記已針對即時會議填入。 |
| 張貼新訊息 3、4、6、8 | MessageSent | 新訊息已張貼到聊天或頻道。 |
| 已發佈的應用程式 | AppPublishedToCatalog | 應用程式已新增至目錄。 |
| 讀取訊息 1 | MessageRead | 已擷取聊天或頻道的訊息。 |
| 讀取郵件的託管內容 1 | MessageHostedContentRead | 已擷取訊息中的託管內容,例如影像或程式碼片段。 |
| 重新指派的核准要求 | ReassignedApprovalRequest | 使用者已將核准要求重新指派給其他使用者。 |
| 收到郵件的讀信回條 | MessageReadReceiptReceived | 已收到讀信回條,表示使用者已讀取聊天中的一或多則訊息。 稽核記錄包括聊天對話和已讀取訊息的時間點。 |
| 拒絕的核准要求 | RejectedApprovalRequest | 使用者檢視核准要求的詳細資料之後,即拒絕核准要求。 |
| 已將機器人從小組中移除 | BotRemovedFromTeam | 使用者將機器人從小組中移除。 |
| 已移除連接器 | ConnectorRemoved | 使用者從頻道移除連接器。 |
| 已移除的成員 6、8 | MemberRemoved | 小組擁有者將成員從小組、頻道或群組聊天移除。 |
| 移除敏感度標籤 | SensitivityLabelRemoved | 使用者移除了 Teams 會議中的敏感度標籤。 |
| 已移除團隊頻道 3 的共用 | TerminatedSharing | 小組或頻道擁有者已停用共用頻道的共用。 |
| 已移除索引標籤 | TabRemoved | 使用者將索引標籤從頻道中移除。 |
| 已回應至核准 | RespondedToApproval | 使用者已對核准要求採取動作。 |
| 已回應共用頻道 3 的邀請 | InviteeResponded | 使用者已回應共用頻道邀請。 |
| 已回應受邀者對共用頻道 3 的回應 | ChannelOwnerResponded | 頻道擁有者已回覆回覆共用頻道邀請之使用者的回應。 |
| 已使用自訂回應回覆 | RespondedWithCustomResponse | 使用者以自訂回應文字回覆核准要求。 |
| 已恢復團隊頻道 3 的共用 | SharingRestored | 小組或頻道擁有者已重新啟用共用頻道的共用。 |
| 擷取的訊息 1 | MessagesListed | 已擷取來自聊天或頻道的訊息。 |
| 已共用敏感性內容 | SensitiveContentShared | 當 Teams 會議啟用 [ 在螢幕畫面共用期間偵測敏感內容 ] 會議選項時記錄,且該會議內有敏感性內容 (例如,信用卡號碼、銀行帳戶號碼、社會安全號碼和類似的識別號碼) 在螢幕共用工作階段期間出現在螢幕上。 如需詳細資訊,請參閱 管理組織中的會議是否可以在螢幕畫面分享期間偵測敏感性內容。 |
| 在 Teams 中傳送含有 URL 連結的訊息 | MessageCreatedHasLink | 使用者傳送包含 Teams 中 URL 連結的訊息。 |
| 已傳送訊息建立的變更通知 1 | MessageCreatedNotification | 已傳送變更通知,以通知訂閱的接聽程式應用程式新訊息。 |
| 已傳送訊息刪除的變更通知 1 | MessageDeletedNotification | 已傳送變更通知,以通知已訂閱的接聽程式應用程式已刪除訊息。 |
| 已傳送訊息更新 1 的變更通知 | MessageUpdatedNotification | 已傳送變更通知,以通知訂閱的接聽程式應用程式已更新的訊息。 |
| 已傳送共用頻道 3 的邀請 | InviteSent | 頻道擁有者或成員傳送共用頻道的邀請。 如果頻道原則設定為與外部使用者共用頻道,則可以將共用頻道邀請傳送給組織外部的人員。 |
| 提交更新 | SubmitUpdate | 使用者提交了新的更新。 |
| 已訂閱訊息變更通知 1 | SubscribedToMessages | 接聽程式應用程式已建立訂閱,以接收訊息的變更通知。 |
| 在 Teams 通話中偵測到安全性風險 | SecurityRiskInCallDetected | 偵測到外部 Teams 通話有潛在的安全性問題,例如假冒 |
| Teams 管理員動作 | TeamsAdminAction | 當 Teams 系統管理員使用 PowerShell、系統管理中心、API 等系統管理工具執行更新、新增或刪除 Teams 相關設定或組態等動作時管理員記錄。 |
| 已探查執行緒建立 | CreateThreadProbe | 使用者詢問他們是否可以與貴組織中的使用者建立聊天。 下列屬性會針對每個活動填入: 活動:此活動的名稱,CreateThreadProbe。 CorrelationId:稽核記錄的唯一要求識別碼。 CreationTime:建立稽核記錄的時間。ExtraProperties**:包含描述探查請求起始的環境的單一鍵值組。 識別碼:報表項目的識別碼。 識別碼會唯一識別稽核記錄項目。 OrganizationId:Microsoft 365 組織的 GUID。 ParticipantInfo:包含 objectId 和 tenantId 組的清單,描述初始使用者 (UserKey 使用者) 起始探查的目標使用者集合。 換句話說,這些是初始使用者想要建立執行緒的使用者集合。 僅包含貴組織的使用者。 RecordType:記錄所指出的作業類型。 UserID:起始探查的使用者的使用者主體名稱。 UserKey:起始探查的使用者的 GUID。 UserSIPDomain: 起始探查之使用者的 SIP 網域。 UserTenantId:起始探查的使用者租用戶。 UserType:起始探查的使用者類型。 僅採用值 0,其代表一般 AAD 使用者。 版本:所記錄的 Operation 屬性) 所識別的活動 (版本號碼。 工作負載:發生活動的服務。 |
| 解除封鎖使用者 | UserUnblocked | 解除封鎖先前遭封鎖的使用者。 |
| 已取消刪除訊息 | GraphMessageUndeleted | 已刪除聊天或頻道中的訊息。 |
| 已解除安裝的應用程式 | AppUninstalled | 應用程式已解除安裝。 |
| 更新 Teams 訊息 | GraphMessageUpdated | 當使用者編輯現有的聊天訊息時發生。 |
| 已更新聊天 1 | ChatUpdated | 已更新 Teams 聊天。 |
| 已更新訊息 1 | MessageUpdated | 聊天或頻道的訊息已更新。 |
| 更新的應用程式 | AppUpdatedInCatalog | 目錄中已更新應用程式。 |
| 非同步更新核准要求 | UpdatedApprovalRequestAsync | 使用者以非同步方式對核准要求採取動作。 |
| 已更新連接器 | ConnectorUpdated | 使用者已修改頻道中的連接器。 |
| 已更新索引標籤 | TabUpdated | 使用者已修改頻道中的索引標籤。 |
| 已升級的應用程式 | AppUpgraded | 應用程式已升級至目錄中的最新版本。 |
| 使用者已登入 Teams | TeamsSessionStarted | 使用者登入 Microsoft Teams 用戶端。 此事件不會擷取權杖重新整理活動。 |
| 檢視核准要求 | ViewApprovalRequest | 使用者提出檢視核准要求的要求。 |
| 檢視更新 | ViewUpdate | 使用者可檢視更新的詳細資料。 |
| 已檢視核准要求 | ViewedApprovalRequest | 使用者可從調適型卡片或應用程式內檢視核准要求的詳細資料。 |
| 已檢視具有其他欄位的核准 | ViewedApprovalWithAdditionalField | 使用者可檢視包含至少一個可編輯文字欄位的核准要求詳細資料。 |
| 已檢視群組要求的核准 | ViewedApprovalWithGroupRequest | 使用者可檢視包含群組的核准要求詳細資料。 |
注意事項
1 只有在呼叫 Microsoft 圖形 API 來執行作業時,才會記錄此事件的稽核記錄。 如果作業是在 Teams 用戶端中執行,則不會記錄稽核記錄。
2 此事件僅適用於稽核 (進階版) 。 這表示在這些事件記錄在稽核記錄檔之前,必須先指派適當的授權給使用者。 如需僅在稽核 (進階版) 中提供的活動詳細資訊,請參閱 Microsoft Purview 中的稽核 (進階版) 。 如需稽核 (進階版) 授權需求,請參閱 Microsoft 365 中的稽核解決方案。
3 此活動處於公開預覽階段。
4只有在有來賓、同盟和/或匿名使用者時,才會針對聊天產生此事件。
5 此事件目前無法在政府社群雲端 (GCC) 、政府社群雲端 High (GCC-High) ,以及美國國防部 (DoD) 組織中使用。
6 此事件包含在所有參與的同盟聊天租用戶中。
7 此活動具有一對一聯合聊天的參與網域資訊。
8 此事件包含在組織管理的外部 Teams 使用者與未由組織管理的外部 Teams 使用者之間的所有聊天交談中。
9 此活動目前可在政府社群雲端 (GCC) 、政府社群雲端 High (GCC-High) 、美國國防部 (DoD) 組織及氣隙環境中提供。
10 此活動包含在所有參與的租戶中。
11 不會記錄與代理或 Bot 的活動的稽核記錄。 此功能目前正在開發中。
12 已錄製或轉譯的通話會包含在 MeetingParticipantDetail 中。
13 此事件是由 圖形 API 存取記錄,而不是由 Teams 用戶端記錄。
14 此活動現在與所有參與的租戶共享,而不僅僅是組織者租戶。 參與的租用戶將會收到其自己使用者參加由其他租用戶組織之 Teams 會議的會議參與者詳細資料稽核記錄。
Teams 評估資料中心活動
下表列出記錄在 Microsoft 365 稽核記錄中的 Teams 評估資料中心活動。 Teams 評估資料中心為交談資料集提供儲存空間和資料存取功能 (例如,會議、聊天和 Q&A 記錄) 用來評估Microsoft Teams 體驗。 稽核記錄會記錄使用者或服務在中樞讀取或寫入資料集,以及授與或撤銷資料集的存取權限時。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已授與存取權限 | PermissionGranted | 使用者或服務已被授與 Teams 評估資料中心資料集或資料資產的存取權限。 |
| 從儲存空間讀取資料 | DataRead | 使用者或服務從 Teams 評估資料中心儲存空間讀取、瀏覽或下載資料。 |
| 撤銷的存取權限 | PermissionRevoked | 使用者或服務的 Teams 評估資料中心資料集或資料資產的存取權限已遭撤銷。 |
| 將資料寫入儲存空間 | DataWrite | Teams 評估中的資料 使用者或服務已建立、更新、覆寫或刪除資料中心儲存區。 |
Teams 醫療保健活動
如果您的組織使用 Microsoft Teams 中的 病患應用程式 ,您可以在稽核記錄中搜尋與病患應用程式相關的活動。 如果您的環境設定為支援病患應用程式,則 [ 活動 ] 選擇器清單中提供了這些活動的其他活動群組。
如需有關病患應用程式活動的說明,請參閱病患應用程式的稽核記錄。
Teams 班次活動
下表列出 Microsoft 365 稽核記錄檔中記錄的 Microsoft Teams 中的班次應用程式活動。 如果您的組織在 Microsoft Teams 中使用班次應用程式,您可以在稽核記錄檔中搜尋與班次應用程式相關的活動。 如果您的環境設定為支援班次應用程式,則 活動 選擇器清單會包含這些活動的額外活動群組。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已接受下班訊息 | OffShiftDialogAccepted | 使用者確認了輪班訊息,以在輪班時間後存取 Teams。 |
| 已新增待認領班次 | OpenShiftAdded | 使用者將待認領班次新增至排程群組。 |
| 已新增排程群組 | ScheduleGroupAdded | 使用者在排程中新增了排程群組。 |
| 已新增班次 | ShiftAdded | 使用者新增了班次。 |
| 已新增班次要求 | RequestAdded | 使用者新增了班次要求。 |
| 已新增打卡鐘項目 | TimeClockEntryAdded | 使用者在 [時程表] 上新增了手動打卡項目。 |
| 新增休假 | TimeOffAdded | 使用者在排程中新增休假。 |
| 新增員工整合 | WorkforceIntegrationAdded | 班次應用程式已與協力廠商系統整合。 |
| 取消的班次要求 | RequestCancelled | 使用者取消了班次要求。 |
| 變更排程設定 | ScheduleSettingChanged | 使用者變更了 [班次] 設定中的設定。 |
| 使用打卡鐘打卡上班 | ClockedIn | 使用者使用打卡鐘打卡上班。 |
| 使用打卡鐘打卡下班 | ClockedOut | 使用者使用打卡鐘打卡下班。 |
| 已刪除待認領班次 | OpenShiftDeleted | 使用者從排程群組中刪除了待認領班次。 |
| 已刪除排程群組 | ScheduleGroupDeleted | 使用者已從排程中刪除排程群組。 |
| 已刪除班次 | ShiftDeleted | 使用者已刪除班次。 |
| 已刪除打卡項目 | TimeClockEntryDeleted | 使用者在 [時程表] 上刪除了打卡項目。 |
| 已刪除休假 | TimeOffDeleted | 使用者已刪除休假。 |
| 已編輯待認領班次 | OpenShiftEdited | 使用者編輯了排程群組中的待認領班次。 |
| 編輯的排程群組 | ScheduleGroupEdited | 使用者編輯了排程群組。 |
| 已編輯的班次 | ShiftEdited | 使用者編輯了班次。 |
| 編輯的打卡項目 | TimeClockEntryEdited | 使用者在 [時程表] 上編輯了打卡項目。 |
| 編輯的休假 | TimeOffEdited | 使用者編輯了休假。 |
| 使用打卡結束休息 | BreakEnded | 使用者在使用中的上班工作階段期間結束了休息。 |
| 已回覆班次要求 | RequestRespondedTo | 使用者已回應班次要求。 |
| 共用排程 | ScheduleShared | 使用者分享了某個日期範圍的小組排程。 |
| 使用打卡鐘開始休息 | BreakStarted | 使用者在使用中的上班工作階段期間開始休息。 |
| 撤回的排程 | ScheduleWithdrawn | 使用者撤回已發佈的排程。 |
Teams 匯報活動
下表列出記錄在 Microsoft 365 稽核記錄檔中的 Microsoft Teams 中的匯報應用程式活動。 如果您的組織使用 Microsoft Teams 中的匯報應用程式,您可以搜尋稽核記錄檔中與匯報應用程式相關的活動。 如果您的環境已設定為支援匯報應用程式,則 [活動] 選擇器清單會包含適用於這些活動的額外活動群組。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 建立更新要求 | CreateUpdateRequest | 使用者已建立更新要求。 |
| 編輯更新要求 | EditUpdateRequest | 使用者開啟要求編輯工作流程,然後選取 [ 儲存 ] 以確認並儲存任何變更,或直接啟用或停用更新要求。 |
| 提交更新 | SubmitUpdate | 使用者提交了更新。 |
| 檢視一個更新的詳細資料 | ViewUpdate | 使用者檢視更新的詳細資料。 |
Teams 使用者疑慮活動
下表列出 Microsoft 365 稽核記錄檔中記錄的 Microsoft Teams 中的使用者疑慮活動。 當使用者回報有關 Microsoft Teams 中的訊息、通話或其他使用者的問題時,即會產生這些事件。 如需詳細資訊,請參閱 安全性使用者報告。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| Teams 中已報告通話 | CallReported | 使用者在 Microsoft Teams 中舉報通話是一個問題。 |
| Teams 中已回報訊息 | MessageReported | 使用者在 Microsoft Teams 中舉報了一則訊息作為問題。 |
| Teams 中已回報的使用者 | UserReported | 使用者在 Microsoft Teams 中舉報了另一個使用者為問題。 |
可訓練分類器活動
下表列出 Microsoft 365 稽核記錄中記錄的 可訓練分類器的 活動。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已建立 Purview 資料分類模型 | ModelCreate | 代表使用者的使用者 (或系統管理員或系統) 在 Purview 資料分類中建立新的可訓練模型。 |
| 已刪除權限資料分類模型 | ModelUpdate | 代表使用者的使用者 (或系統管理員或系統) 在 Purview 資料分類中更新新的可訓練模型。 |
| 已發佈的 Purview 資料分類模型 | ModelPublish | 代表使用者的使用者 (或系統管理員或系統) 在 Purview 資料分類中發佈新的可訓練模型。 |
| 已更新的 Purview 資料分類模型 | ModelDelete | 代表使用者的使用者 (或系統管理員或系統) 刪除了 Purview 資料分類中新的可訓練模型。 |
通用列印管理活動
下表列出使用 通用列印 服務對印表機、連接器、印表機共用和租用戶層級設定執行動作時,記錄在 Microsoft 365 稽核記錄中的活動。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 新增對印表機共用的群組存取權 | ShareAccessControlGroupAdded | 群組會獲授與印表機共用的存取權。 |
| 已新增成員至拉式列印印表機 | PullPrintPrinterMemberAdded | 成員會新增至提取列印印表機群組以進行存取控制。 |
| 新增使用者對印表機共用的存取權 | ShareAccessControlUserAdded | 使用者會獲授與印表機共用的存取權。 |
| 已建立印表機共用 | ShareCreated | 隨即建立印表機共用,讓多個使用者存取印表機。 |
| 已建立拉式列印印表機 | PullPrintPrinterCreated | 為安全列印而建立拉取列印虛擬印表機。 |
| 已刪除印表機共用 | ShareDeleted | 印表機共用已刪除,並移除共用存取權。 |
| 已刪除拉式列印印表機 | PullPrintPrinterDeleted | 從通用列印中刪除拉取列印虛擬印表機。 |
| 停用印表機共用的全部允許存取 | ShareAccessControlAllowAllDisabled | 已停用對印表機共用的通用存取。 |
| 已停用 include-all-printers | PullPrintPrinterIncludeAllPrintersDisabled | 所有印表機都不從拉列印設定中排除。 |
| 已下載報表 | ReportDownloaded | 從通用列印下載報表以進行分析或稽核。 |
| 已啟用印表機共用的全部允許存取 | ShareAccessControlAllowAllEnabled | 所有使用者都可以存取印表機共用。 |
| 已啟用 include-all-printers | PullPrintPrinterIncludeAllPrintersEnabled | 所有印表機都包含在拉列印設定中。 |
| 已修改印表機設定 | PrinterSettingsModified | 通用列印中會更新印表機組態設定。 |
| 已修改印表機共用設定 | ShareSettingsModified | 印表機共用的設定會在通用列印中更新。 |
| 已修改拉式列印印表機設定 | PullPrintPrinterSettingsModified | 在通用列印中更新拉式列印印表機的設定。 |
| 已修改租用戶列印設定 | TenantPrintSettingsModified | 通用列印中已更新租用戶層級列印設定。 |
| 已註冊的連接器 | ConnectorRegistered | 連接器已向通用列印註冊,可在印表機與雲端服務之間進行通訊。 |
| 已註冊印表機 | PrinterRegistered | 印表機已註冊為通用列印,才能用於雲端式列印。 |
| 已移除印表機共用中的群組存取權 | ShareAccessControlGroupRemoved | 群組對印表機共用的存取權已移除。 |
| 已從拉取列印印表機中移除成員 | PullPrintPrinterMemberRemoved | 成員會從提取列印印表機群組中移除。 |
| 已移除印表機共用的使用者存取權 | ShareAccessControlUserRemoved | 使用者對印表機共用的存取權被移除。 |
| 交換的印表機 | PrinterSwapped | 在通用列印中,印表機會更換或與其他裝置更換。 |
| 未註冊的連接器 | 連接器未註冊 | 連接器會從通用列印取消註冊,並移除其管理印表機的能力。 |
| 未登錄的印表機 | PrinterUnregistered | 印表機已從通用列印中移除,使其無法用於雲端式列印。 |
通用列印列印工作活動
下表列出使用 通用列印 服務對列印工作執行動作時,記錄在 Microsoft 365 稽核記錄中的活動。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 中止的列印工作 | PrintJobAborted | 列印工作因錯誤或中斷而意外終止。 |
| 已確認的列印工作 | PrintJobAcknowledged | 印表機會確認列印工作,表示印表機已收到並準備好處理列印工作。 |
| 取消的列印工作 | PrintJobCanceled | 使用者或系統在完成之前取消列印工作。 |
| 已完成列印工作 | PrintJobCompleted | 列印工作隨即完成,並完成列印所有頁面。 |
| 擷取的列印工作文件 | PrintJobDocumentFetched | 列印工作文件由印表機或通用列印連接器擷取。 |
| 已提交列印工作 | PrintJobCreated | 列印工作會提交至列印佇列,指示列印程序的開始。 |
| 已上傳列印作業文件 | PrintJobDocumentUploaded | 列印工作文件已成功上傳至通用列印。 |
使用者管理活動
當系統管理員使用 Microsoft 365 系統管理中心 或 Azure 管理入口網站新增或變更使用者帳戶時,下表列出記錄在 Microsoft 365 稽核記錄中的使用者管理活動。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已新增使用者 | 新增使用者。 | 已建立使用者帳戶。 |
| 已變更使用者授權 | 變更使用者授權。 | 指派給使用者的授權已變更。 若要查看已變更的授權,請參閱對應的 已更新使用者 活動。 |
| 已變更使用者密碼 | 變更使用者密碼。 | 使用者變更其密碼。 為了讓使用者能夠重設自己的密碼,您必須為組織中的所有或選取的使用者啟用自助式密碼重設。 您也可以在 Microsoft Entra ID 中追蹤自助密碼重設活動。 如需詳細資訊,請參閱 Microsoft Entra 密碼管理的報告選項。 |
| 已刪除使用者 | 刪除使用者。 | 已刪除使用者帳戶。 |
| 重設使用者密碼 | 重設使用者密碼。 | 系統管理員重設使用者的密碼。 |
| 設定授權屬性 | 設定授權屬性。 | 管理員修改了指派給使用者的授權屬性。 |
| 已設定強制使用者變更密碼的屬性 | 設定強制變更使用者密碼。 | 系統管理員已設定強制使用者在使用者下次登入 Microsoft 365 時變更密碼的屬性。 |
| 已更新使用者 | 更新使用者。 | 系統管理員變更使用者帳戶的一個或多個屬性。 如需可更新的使用者屬性清單,請參閱 Microsoft Entra 稽核報告事件中的 [更新使用者屬性] 一節。 |
Viva Engage 活動
下表列出 Microsoft 365 稽核記錄檔中記錄的 Viva Engage 中的使用者和系統管理員活動。 若要從稽核記錄傳回 Viva Engage 相關活動,請選取 [活動] 清單中所有活動的結果。 使用 [日期範圍] 方塊與 [使用者] 清單來縮小搜尋結果。
注意事項
某些Viva Engage稽核活動僅適用於稽核 (進階版) 。 這表示,必須先指派適當的授權給使用者,才能在稽核記錄中記錄這些活動。 如需詳細資訊,請參閱 稽核 (進階版) 。 如需稽核 (進階版) 授權需求,請參閱 Microsoft 365 中的稽核解決方案。
在下表中,使用星號 (*) 來強調顯示稽核 (進階版) 活動。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已新增企業溝通器 | AddUserRole | 使用者會被指派為公司溝通者。 |
| 變更自訂使用原則 | UsagePolicyUpdated | 租用戶系統管理員會更新自訂使用原則。 |
| 已變更資料保留原則 | SoftDeleteSettingsUpdated | 驗證系統管理員將網路資料保留原則的設定更新為 [實刪除] 或 [虛刪除]。 僅限驗證系統管理員可以執行這項作業。 |
| 已變更網路設定 | NetworkConfigurationUpdated | 網路或已驗證的系統管理員會變更 Viva Engage 網路的設定。 這項變更包含設定匯出資料的間隔及啟用聊天。 |
| 已變更網路設定檔設定 | ProcessProfileFields | 網路或驗證系統管理員變更網路使用者網路的成員個人檔案顯示資訊。 |
| 已變更私人內容模式 | SupervisorAdminToggled | 已驗證的系統管理員開啟或關閉 私人內容模式 。 這個模式可讓系統管理員檢視私人群組中的文章以及個別使用者 (或使用者群組) 之間的私人訊息。 僅限驗證系統管理員可以執行這項作業。 |
| 已變更安全性設定 | NetworkSecurityConfigurationUpdated | 已驗證的系統管理員會更新 Viva Engage 網路的安全性設定。 此更新包括設定密碼到期原則和 IP 位址限制。 僅限驗證系統管理員可以執行這項作業。 |
| 交談已關閉 | CloseConversation | Viva Engage 對話已關閉,導致使用者無法回覆。 此動作可供系統管理員、公司溝通者或使用者代理人使用。 |
| 交談已開啟 | OpenConversation | 已開啟 Viva Engage 對話交談,讓使用者可以回覆對話。 此動作可供系統管理員、公司通訊或使用者代理人使用。 |
| 建立區段 | SegmentCreated | 管理員會建立區隔。 |
| 已建立檔案 | FileCreated | 使用者上傳檔案。 |
| 已建立群組 | GroupCreation | 使用者建立群組。 |
| 已建立訊息 | MessageCreation | 使用者建立了訊息。 |
| 刪除區隔 | SegmentDeleted | 管理員刪除區段。 |
| 已刪除群組 | GroupDeletion | 群組會從 Viva Engage 中刪除。 |
| 已刪除訊息 | MessageDeleted | 使用者刪除訊息。 |
| 下載區隔管理報表 | SegmentationReportDownloaded | 下載管理員報告。 |
| 下載的檔案 | FileDownloaded | 使用者下載檔案。 |
| 已匯出事件內容 | EventContentExported | 活動召集人會將活動問題、回覆、回應和附議計數匯出至 CSV。 此動作僅適用於活動召集人、共同召集人。 網路管理員可以在 Engage 系統管理員設定中為整個網路關閉此功能。 |
| 已啟用事件仲裁 | EventModerationEnabled | 活動召集人已啟用活動的仲裁。 此動作僅適用於活動召集人。 |
| 已匯出資料 | DataExport | 已驗證的系統管理員會匯出 Viva Engage 網路資料。 僅限驗證系統管理員可以執行這項作業。 |
| 無法存取檔案 | FileAccessFailure | 使用者無法存取檔案。 |
| 無法存取群組 | GroupAccessFailure | 使用者無法存取群組。 |
| 無法存取執行緒 | ThreadAccessFailure | 使用者無法存取訊息對話。 |
| 產生區隔系統管理報表 | SegmentationReportGenerated | 管理員使用者會觸發報表產生。 |
| 已對訊息做出反應 | MarkedMessageChanged | 使用者對訊息做出了回應。 |
| 移除策劃的主題* | RemoveCuratedTopic | 使用者移除策劃的主題。 |
| 已移除企業通訊器 | RemoveUserRole | 使用者會從公司通訊者角色中移除。 |
| 已共用檔案 | FileShared | 使用者與其他使用者共用檔案。 |
| 已將網路使用者停權 | NetworkUserSuspended | 網路或經驗證的系統管理員會暫停 (停用) 使用者Viva Engage。 |
| 已將使用者停權 | UserSuspension | 已將使用者帳戶停權 (已停用)。 |
| 接受租用戶使用原則 | UsagePolicyAcceptance | 使用者接受組織特定的使用原則。 |
| 對話靜音 | AdminThreadMuted | 系統管理員或監視警示 (系統使用者) 已將對話靜音。 當對話被標記為管理員) 設定的特定主題 (並由系統自動靜音時,就會發生監視警報。 |
| 對話已取消靜音 | AdminThreadUnmuted | 管理員已取消對話靜音。 |
| 已更新檔案描述 | FileUpdateDescription | 使用者變更檔案的描述。 |
| 已更新檔案名稱 | FileUpdateName | 使用者變更檔案的名稱。 |
| 已更新郵件 | MessageUpdated | 使用者更新了訊息。 |
| 已更新網路管理員的角色指派 | NetworkAdminUpdated | 使用者被升級或降級為網路管理員角色。 |
| 已驗證管理員的更新角色指派 | NetworkVerifiedAdminUpdated | 使用者會升級或降級為已驗證的管理員角色。 |
| 已檢視檔案 | FileVisited | 使用者檢視檔案。 |
| 已檢視的對話 | ThreadViewed | 使用者檢視訊息對話。 |
Viva Glint 活動
下表列出 Microsoft 365 稽核記錄記錄的 Viva Glint 中的使用者和系統管理員活動。 資料表包含 [ 活動 ] 資料行中顯示的易記名稱,以及當您匯出搜尋結果時,稽核記錄的詳細資訊和 .csv 檔案中所顯示的對應作業名稱。
搜尋稽核記錄 說明如何從 Microsoft Purview 入口網站搜尋稽核記錄。 若要存取稽核記錄,您必須是全域系統管理員或擁有稽核讀取權限。 使用 [活動] 篩選來搜尋特定活動,並在 [記錄類型] 篩選中選擇 VivaGlint 來列出所有 Viva Glint 活動。 使用日期範圍方塊和 [使用者 ] 清單來進一步縮小搜尋結果範圍。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已新增公司管理員 | AddCompanyAdmin | 使用者已新增至公司管理員角色。 |
| 新增支援使用者 | AddSupportUser | 使用者已新增至支援使用者角色。 |
| 指派的使用者角色 | AssignRole | 使用者已指派給新角色。 |
| 變更的用戶端詳細資料 | ClientDetailsChanged | 變更 Viva Glint 中的活動 一般設定或進階設定:詳細資料。 |
| 公司管理員已登入 | AdminLogin | 公司管理員使用者登入 Viva Glint。 |
| 公司管理員已登出 | AdminLogout | 公司管理員使用者已登出 Viva Glint。 |
| 建立的使用者角色 | RoleCreated | Glint 使用者角色建立活動。 |
| 已刪除支援存取權 | GlintSupportAccessDeleted | 使用者已從支援使用者角色中移除。 |
| 已刪除系統 | GlintSystemDeleted | 已刪除 Viva Glint 系統。 |
| 已刪除使用者 | GlintUserDeleted | Viva Glint 使用者刪除活動。 |
| 已停用進階設定存取權 | UserAdvConfigDisabled | 公司管理員使用者停用了 Viva Glint 中的進階設定存取權。 |
| 已停用 Glint 至 Insights 整合 | GlintToInsightsIntegrationDisabled | 使用者已停用在 Viva Glint 中匯入 Viva Insights 資料 |
| 已啟用進階設定存取 | UserAdvConfigEnabled | 公司管理員使用者已啟用 Viva Glint 中的進階設定存取權。 |
| 已啟用 Glint 至 Insights 整合 | GlintToInsightsIntegrationEnabled | 使用者已啟用在 Viva Glint 中匯入 Viva Insights 資料 |
| 已執行的資料應用程式作業 | GlintDataAppsJobRun | Viva Glint 進階設定資料應用程式和上傳活動。 |
| 匯出的代理程式廣告活動原則違規 | VivaGlintAgenticPolicyViolationsExported | 代理行銷活動原則違規匯出活動。 |
| 匯出的代理程式行銷活動主題分析 | VivaGlintAgenticTopicAnalysisExported | 代理程式行銷活動主題分析匯出活動。 |
| 已匯出所有代理程式廣告活動資料 | VivaGlintAgenticAllDataExported | 代理程式行銷活動原始資料匯出活動。 |
| 匯出的 Glint 360 意見反應 | GlintFeedbackProgramExport | Viva Glint 360 意見反應計畫資料匯出活動。 |
| 匯出的 Glint 通訊群組清單 | GlintUserGroupExport | 通訊群組清單匯出活動。 |
| 匯出的 Glint People | GlintUserExport | Glint People 資料匯出活動。 |
| 匯出的 Glint Pulse 程式回應率 | GlintPulseProgramRespondentRateExport | Glint Pulse 程式回應率匯出活動。 |
| 匯出的 Glint 問題庫 | GlintQuestionExport | Glint 問題庫匯出活動。 |
| 匯出的 Glint 問卷調查程式 | GlintPulseProgramExport | Glint 問卷計畫內容匯出活動。 |
| 匯出的 Glint 使用者角色 | GlintRoleExport | Glint 使用者角色資料匯出活動。 |
| 匯出的原始問卷資料 | RawSurveyReponseExport | 原始問卷回應資料匯出活動。 |
| 匯出的使用者資料 | UserDataExport | 員工資料匯出活動。 |
| 匯入的 Glint 360 意見反應 | GlintFeedbackProgramImport | 360 意見反應計畫資料匯入活動。 |
| 匯入的 Glint SFTP | GlintRubiconImport | 員工資料 SFTP 匯入活動。 |
| 匯入的 Glint 使用者資料 | GlintUserImport | 員工資料匯入活動。 |
| 匯入的 Glint 使用者角色 | GlintRoleImport | 使用者角色員工資料活動。 |
| 已移除公司管理員 | RemoveCompanyAdmin | 使用者已從公司管理員角色中移除。 |
| 已重新開啟問卷 | SurveyReopen | 已重新開啟已關閉的 Viva Glint 問卷。 |
| 設定資料 DSR 控制 | DataDsrControlSet | 在 [一般設定] 中刪除問卷資料的使用者資料控制項更新活動。 |
| 設定捨棄員工識別碼 | DiscardingEmployeeIdsSet | 在 [一般設定] 更新活動中,員工識別碼重複使用的使用者資料控制。 |
| 未指派的使用者角色 | UnassignRole | 使用者會從角色中移除。 |
| 已更新 Glint 至 Insights 整合 | GlintToInsightsIntegrationUpdated | 使用者已更新在 Viva Glint 中匯入 Viva Insights 資料的設定 |
| 檢視為 | ViewAs | 系統管理員的「檢視身分」另一個使用者活動。 |
Viva Goals 活動
下表列出 Microsoft 365 稽核記錄記錄的 Viva Goals 中的使用者和系統管理員活動。 該表格包括顯示在 「活動」 欄中的易記名稱,以及當您匯出搜尋結果時,出現在稽核記錄的詳細資訊和 CSV 檔案中的對應作業名稱。
搜尋稽核記錄 說明如何從 Microsoft Purview 入口網站搜尋稽核記錄。 若要存取稽核記錄,您必須是全域系統管理員或擁有稽核讀取權限。 您可以使用 活動 篩選來搜尋特定活動。 若要列出所有 Viva Goals 活動,請選取 [記錄類型] 篩選中的 VivaGoals。 您也可以使用 [日期範圍] 方塊和 [使用者 ] 清單來進一步縮小搜尋結果範圍。
重要事項
Microsoft 建議您使用權限最少的角色。 將具有全域系統管理員角色的使用者數量最小化有助於改善組織的安全性。 深入了解 Microsoft Purview 角色和權限。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已建立儀表板 | 已建立儀表板 | 使用者在 Viva Goals 上建立了新的儀表板。 |
| 儀表板已刪除 | 儀表板已刪除 | 使用者刪除了 Viva Goals 上的儀表板。 |
| 儀表板已更新 | 儀表板已更新 | 使用者已更新 Viva Goals 上的儀表板。 |
| 匯出的資料 | 匯出的資料 | 使用者在 Viva Goals 上匯出的 OKR 清單或組織中的使用者清單。 |
| 目標原則已更新 | 目標原則已更新 | 全域系統管理員在 Viva Goals 上修改組織層級的原則或設定。 例如,全域系統管理員已設定可以在 Viva Goals 上建立組織的人員。 |
| 已建立 OKR 或專案 | 已建立 OKR 或專案 | 使用者已在 Viva Goals 上建立 OKR 或專案。 |
| 已刪除 OKR 或專案 | 已刪除 OKR 或專案 | 使用者刪除了 OKR 或專案。 |
| OKR 或專案已更新 | OKR 或專案已更新 | 已修改 OKR/專案,或使用者或整合在 Viva Goals 上進行簽入。 |
| 已建立組織 | 已建立組織 | 管理員或使用者在 Viva Goals 上建立了新的組織。 |
| 組織整合已更新 | 組織整合已更新 | 使用者通常 (組織擁有者或系統管理員,) 為Viva Goals上的組織設定協力廠商整合或更新現有協力廠商整合。 |
| 組織設定已更新 | 組織設定已更新 | 使用者通常 (組織擁有者或系統管理員,) Viva Goals上更新組織特定設定。 |
| 團隊已新增 | 團隊已新增 | 在 Viva Goals 上的組織內建立了新團隊。 |
| 已刪除團隊 | 已刪除團隊 | 使用者已刪除 Viva Goals 上組織內的團隊。 |
| 團隊更新 | 團隊更新 | Viva Goals 上組織內的團隊已修改或更新。 |
| 使用者新增 | 使用者新增 | 新使用者已新增至 Viva Goals 上的組織。 |
| 使用者已停用 | 使用者已停用 | 組織中的使用者已停用。 |
| 使用者已刪除 | 使用者已刪除 | 使用者已從 Viva Goals 上的組織中刪除。 |
| 使用者已登入 | 使用者已登入 | 使用者已登入 Viva Goals。 |
Viva Insights 活動
Viva Insights 提供群組如何在整個組織中共同作業的深入解析。 下表列出在 Microsoft 365 稽核記錄中記錄的活動,由在 Viva Insights 中指派給系統管理員或分析師角色的使用者執行。 獲派分析師角色的使用者具有所有服務功能的完整存取權,並可使用產品來進行分析。 獲指派系統管理員角色的使用者可以設定隱私權設定和系統預設值,也可以在Viva Insights 中準備、上傳及驗證組織資料。 如需詳細資訊,請參閱 Microsoft Viva Insights 簡介。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已存取 OData 連結 | AccessedOdataLink | 分析師已存取查詢的 OData 連結。 |
| 新增代理人存取權 | AddDelegates | 使用者已新增組織深入解析或 Copilot 儀表板的代理人存取權。 |
| 已取消查詢 | CanceledQuery | 分析師已取消執行查詢。 |
| 已建立會議排除 | MeetingExclusionCreated | 分析師已建立會議排除規則。 |
| 已刪除結果 | DeletedResult | 分析師已刪除查詢結果。 |
| 已下載報表 | DownloadedReport | 分析師已下載查詢結果檔案。 |
| 已執行查詢 | ExecutedQuery | 分析師已執行查詢。 |
| 已修改的 CXO 設定 | ModifiedCXOSettings | 此事件會記錄指派或移除使用者/群組以存取 Microsoft 365 Copilot 儀表板。 |
| 使用 Entra Group 修改的排除清單 | ModifiedExclusionListUsingEntraGroup | 此事件會使用 Copilot 儀表板中的 Entra 群組記錄對排除清單的變更。 |
| 已修改最小群組大小 | ModifiedMinimumGroupSize | 此事件會記錄組織最小群組大小的修改,以便在 Copilot 儀表板和 Viva Insights 進階分析中產生深入解析。 |
| 移除代理人存取權 | RemoveDelegates | 使用者移除了組織深入解析或 Copilot 儀表板的代理人存取權。 |
| 已更新資料存取設定 | UpdatedDataAccessSetting | 系統管理員已更新資料存取設定。 |
| 已上傳組織資料 | UploadedOrgData | 系統管理員已上傳組織資料檔案。 |
| 使用者已登入* | UserLoggedIn | 使用者已登入其 Microsoft 365 使用者帳戶。 |
| 已檢視探索 | ViewedExplore | 分析師已檢視一個或多個探索頁面索引標籤中的視覺效果。 |
注意事項
*使用者登入時,會建立 Microsoft Entra 登入活動事件。 即使您未在組織中開啟 Viva Insights,系統也會記錄此活動。 如需使用者登入活動的詳細資訊,請參閱 Microsoft Entra ID 中的登入記錄。
Viva Pulse 活動
下表列出 Microsoft 365 稽核記錄檔中記錄的 Viva Pulse 中的使用者和系統管理員活動。 資料表包含 [ 活動 ] 資料行中顯示的易記名稱,以及當您匯出搜尋結果時,會顯示在稽核記錄的詳細資訊和 CSV 檔案中的對應作業名稱。
搜尋稽核記錄 說明如何從 Microsoft Purview 入口網站搜尋稽核記錄。 若要存取稽核記錄,您必須是全域系統管理員或擁有稽核讀取權限。 您可以使用 活動 篩選來搜尋特定活動。 若要列出所有 Viva Pulse 活動,請選取 [記錄類型] 篩選中的 [VivaPulse]。 您也可以使用 [日期範圍] 方塊和 [使用者 ] 清單來進一步縮小搜尋結果範圍。
重要事項
Microsoft 建議您使用權限最少的角色。 將具有全域系統管理員角色的使用者數量最小化有助於改善組織的安全性。 深入了解 Microsoft Purview 角色和權限。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 管理員刪除了使用者的資料 | PulseDeleteUserData | 管理員刪除了使用者的資料。 |
| 管理員已更新租用戶的設定 | PulseTenantSettingsUpdate | 管理員已更新 Viva Pulse 的組織設定。 |
| 機密交談已開始 | PulseConfidentialConversationStarted | 作者已開始保密交談。 |
| 交談訊息已刪除 | PulseConfidentialConversationMessageDeleted | 使用者刪除了交談訊息。 |
| 已新增交談回應 | PulseConfidentialConversationResponded | 作者或收件者已回覆交談。 |
| 使用者取消了 Pulse 問卷 | PulseCancel | 使用者取消了 Pulse 問卷。 |
| 使用者已建立 Pulse 草稿 | PulseCreateDraft | 使用者已建立 Pulse 草稿。 |
| 使用者已建立 Pulse 問卷 | PulseCreate | 已建立新的 Viva Pulse 意見反應要求。 |
| 使用者已刪除 Pulse 草稿 | PulseDeleteDraft | 使用者已刪除 Pulse 草稿。 |
| 使用者刪除了文件庫的問題 | PulseQuestionDeleted | 使用者已移除 Pulse 問題庫的問題。 |
| 用戶延長了脈搏調查截止日期 | PulseExtendDeadline | 使用者已延長現有 Viva Pulse 意見反應要求的期限。 |
| 使用者已邀請其他使用者至 Pulse 問卷 | PulseInvite | 使用者已邀請其他使用者加入現有的 Viva Pulse 意見反應要求。 |
| 使用者要求脈衝資料匯出 | PulseDataExport | 管理員或作者請求脈衝匯出作業。 |
| 使用者分享了 Pulse 報告 | PulseShareResults | 使用者與其他使用者共用 Viva Pulse 意見反應結果。 |
| 使用者已提交對 Pulse 問卷的回應 | PulseSubmit | 管理員或使用者已提供 Viva Pulse 意見反應要求的意見反應。 |
Windows 365 客戶加密箱活動
下表列出 Windows 365 稽核記錄檔記錄的 Windows 365 客戶加密箱中的使用者和系統管理員活動。 若要從稽核記錄傳回 Windows 365 客戶加密箱相關活動,請選取 [記錄類型] 底下的 [Windows365CustomerLockbox]。 使用 [日期範圍] 方塊與 [使用者] 清單來縮小搜尋結果。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 回填 CMD 代理程式 | AddDevicesToBackfill 作業 | 回填雲端電腦上的 CMD 代理程式。 |
| 大量重新安裝 CMD 代理程式 | TriggerClientAgentCheckBulkAction 作業 | 按需大量重新安裝 CMD 代理程式。 |
| 檢查 PowerShell 執行原則 | 檢查 PowerShell 執行原則 | 檢查 PowerShell 執行原則。 |
| 建立 LogCollection 要求 | 建立 LogCollection 要求 | 建立對雲端電腦的記錄收集要求。 |
| (排程器) 建立新的工作項目 | (排程器) 建立新的工作項目 | 建立新的工作項目,例如佈建、取消佈建、重新佈建等。 |
| 在 ActionModeratorService 中建立遠端動作作業 | 在 ActionModeratorService 中建立遠端動作作業 | 依 tenantID、workspaceID、actionType、actionParameters 建立遠端動作。 |
| 建立 VmExtension 要求 | 建立 VmExtention 要求 | 建立 VM 擴充功能要求以執行 VM 擴充功能,以在客戶裝置上執行自訂指令碼。 |
| 執行 AppHealthPlugin | 執行 AppHealthPlugin | 執行 AppHealthPlugin。 |
| 安裝 RD 代理程式 | 安裝 RD 代理程式 | 在使用者的裝置上安裝 RD 代理程式。 |
| OCE 在 VM 上執行命令 | OCE 在 VM 上執行命令 | 依 tenantID、deviceID 清單和指令碼執行命令。 |
| 遠端動作作業後 | 遠端動作作業後 | 張貼遠端動作,並依 GetActions 作業輪詢結果。 |
| 重新安裝 CMD 代理程式 | AddDevicesToReinstall 作業 | 隨選重新安裝 CMD 代理程式。 |
| 執行混合式 AADJ 延伸模組 | 執行混合式 AADJ 延伸模組 | 在使用者的裝置上執行混合式 AADJ 擴充功能。 |
| 觸發 CMD 代理程式 Canary 檢查。 | 觸發 CMD 代理程式 Canary 檢查。 | 在特定裝置上觸發 CMD 代理程式 Canary 檢查。 |
| 觸發裝置補救 | 觸發裝置補救 | 觸發裝置補救。 |
| 觸發一般動作 | 觸發一般動作 | 觸發使用者的裝置動作。 |
| 觸發 SaaF 的一般動作 | 觸發 SaaF 的一般動作 | 觸發裝置動作 (使用者的 Retargeting、EnableRdpAccessForCitrix、DisableRdpAccessFprCitrix) 。 |
| 使用選項觸發一般動作 | 使用選項觸發一般動作 | 使用選項參數觸發設備操作,比觸發通用操作更強大。 |
| 觸發協調器 | 觸發協調器 | 觸發使用者的協調器。 |
| 將資料夾上傳到 Blob | 將資料夾上傳到 Blob | 將客戶裝置的資料夾壓縮並上傳到 Blob。 |
Fabric Workspace Inbound External Data Share 設定
下表列出用於啟用和停用 Workspace Inbound External Data Share 設定的 Fabric 管理員活動。
| 易記名稱 | 作業 | 描述 |
|---|---|---|
| 已啟用工作區上的外部資料共用旁路 | ExternalDataSharesBypassForWorkspaceEnabled | 管理員允許外部資料共用存取受限輸入公用網路存取的工作區中的資料。 |
| 已停用工作區上的外部資料共用旁路 | ExternalDataSharesBypassForWorkspaceDisabled | 管理員阻止外部資料共用存取受限輸入公用網路存取的工作區中的資料。 |