稽核記錄活動

本文中的資料表說明 Microsoft 365 稽核記錄中記錄的活動。 您可以搜尋 Microsoft Purview 入口網站中的稽核記錄檔來搜尋這些活動。

提示

選取本文頂端 本文 內容 清單中的其中一個連結,以直接前往特定產品表格。

Microsoft 365 組織預設會開啟稽核記錄功能。 如果您的組織未開啟稽核,系統會顯示橫幅,提示您開始錄製使用者和系統管理員活動。 如需指示,請參閱 開啟稽核

這些表格會將相關或來自特定服務的活動集合成一個群組。 這些表格包括活動 下拉式 清單 (中顯示的易記名稱,或 PowerShell) 中提供的易記名稱,以及當您匯出搜尋結果時,稽核記錄的詳細資訊和 CSV 檔案中顯示的對應作業名稱。 如需詳細資訊的描述,請參閱 稽核記錄詳細屬性

重要事項

下表中 [ 作業 ] 資料行中所列的部分作業名稱包含句點 ( . ) 。 如果您在搜尋稽核記錄、建立稽核保留原則、建立警示原則或建立活動警示時,於 PowerShell 命令中指定作業,則必須在作業名稱中包括句號。 也請務必使用雙引號 (" ") 來含括作業名稱。

Agent 365 活動

下表列出了呼叫代理程式或執行任何動作或工具呼叫時記錄的 Agent 365 活動。

易記名稱 作業 描述
執行的 AI 工具 AIExecuteTool 代理已執行工具呼叫。
叫用的 AI 代理程式 AIInvokeAgent AI 代理程式由使用者、代理程式或事件叫用。
已進行 AI 推斷呼叫 AIInferenceCall AI 代理程式利用 AI 模型來產生答案或決定後續步驟。
套用 AI 護欄 AIGuardrail 護欄已套用至 AI 代理程式的要求或回應,以強制執行安全或合規性原則。

應用程式管理活動

下表列出當系統管理員新增或變更在 Microsoft Entra ID 中註冊的應用程式時,Microsoft 365 稽核記錄的應用程式系統管理員活動。 您必須在目錄中註冊依賴 Microsoft Entra ID 進行驗證的任何應用程式。

易記名稱 作業 描述
已新增認證至服務主體 新增服務主體認證。 認證已新增至 Microsoft Entra ID 中的服務主體。 服務主體代表目錄中的應用程式。
已新增委派項目 新增委派項目。 已在 Microsoft Entra ID 中建立或授與應用程式驗證權限。
已新增服務主體 新增服務主體。 應用程式已在 Microsoft Entra ID 中註冊。 服務主體代表目錄中的應用程式。
已移除目錄中的服務主體 移除服務主體。 已從 Microsoft Entra ID 刪除或取消註冊應用程式。 服務主體代表目錄中的應用程式。
已移除服務主體中的認證 移除服務主體認證。 認證已從 Microsoft Entra ID 中的服務主體移除。 服務主體代表目錄中的應用程式。
已移除委派項目 移除委派項目。 已從 Microsoft Entra ID 中的應用程式移除驗證權限。
設定委派項目 設定委派項目。 已更新 Microsoft Entra ID 中應用程式的驗證權限。

簡報電子郵件活動

下表列出 Microsoft 365 稽核記錄記錄的簡報電子郵件中的活動。 如需有關如何簡報電子郵件的詳細資訊,請參閱:

易記名稱 作業 描述
更新的組織隱私權設定 UpdatedOrganizationBriefingSettings 系統管理員會更新簡報電子郵件的組織隱私權設定。
更新的使用者隱私權設定 UpdatedUserBriefingSettings 系統管理員會更新簡報電子郵件的使用者隱私權設定。

通訊合規性活動

下表列出 Microsoft 365 稽核記錄檔記錄的通訊合規性活動。 如需詳細資訊,請參閱瞭解 Microsoft Purview 通訊合規性

注意事項

當您使用 Search-UnifiedAuditLog PowerShell cmdlet 時,可以看到這些活動。 您無法在 [活動 ] 下拉式清單中看到這些活動。

易記名稱 作業 描述
原則相符項目 SupervisionRuleMatch 使用者傳送符合原則條件的訊息。
原則更新 SupervisionPolicyCreated, SupervisionPolicyUpdated, SupervisionPolicyDeleted 通訊合規性系統管理員已執行原則更新。
已套用至郵件的標籤 SupervisoryReviewTag 標記會套用到郵件或郵件已解決。

合規性管理員活動

下表列出當系統管理員在合規性管理員中管理設定時,稽核記錄記錄的作業和活動。 如需詳細資訊,請參閱 瞭解合規性管理員

易記名稱 作業 描述
角色變更 ComplianceManagerRolesChange 系統管理員變更了使用者的角色。
租用戶自動化層級變更 ComplianceManagerAutomationLevelChange 系統管理員變更了組織所有操作的自動化級別。
測試來源自動化變更 ComplianceManagerAutomationChange 系統管理員變更了測試來源自動化設定。

內容總管活動

下表列出 Microsoft 365 稽核記錄中記錄的內容總管中的活動。 您可以在 Microsoft Purview 入口網站的資料分類工具上存取內容總管。 如需詳細資訊,請參閱使用資料分類內容總管

易記名稱 作業 描述
已存取的項目 LabelContentExplorerAccessedItem 系統管理員 (或內容總管內容檢視器角色群組成員的使用者) 使用內容總管來檢視電子郵件訊息或 SharePoint 和 OneDrive 文件。
AccessedAggregates AccessedAggregates 管理員使用內容總管在不同的聚合之間瀏覽。
AccessedContentList AccessedContentList 當管理員 按一下 [內容總管] 中的任何網站/使用者以取得項目清單。
AccessedItemDownload AccessedItemDownload 系統管理員使用內容總管下載項目。
AccessedItemPreview AccessedItemPreview 系統管理員使用內容總管預覽項目。
AccessedSiteList AccessedSiteList 系統管理員使用內容總管瀏覽至 SharePoint 和 OneDrive,以取得網站清單。
AccessedUserList AccessedUserList 系統管理員使用內容總管瀏覽至 Exchange/Teams 工作負載以取得使用者清單。
SearchedContentList SearchedContentList 當管理員 在內容總管中搜尋檔案時。
SearchedSiteList SearchedSiteList 系統管理員使用內容總管搜尋網站。
SearchedUserList SearchedUserList 系統管理員使用內容總管搜尋使用者。

資料安全性調查活動

資料安全性調查提供功能強大的調查工具,可能需要能夠稽核活動,以確保安全且核准的解決方案使用。 為了符合這些需求,統一稽核記錄會記錄資料安全性調查活動。

下表列出 Microsoft 365 稽核記錄記錄的資料安全性調查活動。 如需詳細資訊,請參閱瞭解 Microsoft Purview 資料安全性調查

易記名稱 作業 描述
取消的 DSI 範例檢視 DSISampleViewCancelled 使用者取消了範例檢視。
取消的 DSI 統計資料檢視 DSIStatisticsViewCancelled 使用者取消了統計工作。
已建立 DSI 調查 CreatedDSIInvestigation 使用者已建立調查。
已刪除資料安全性調查容量 DSICapacityDeleted 使用者刪除了資料安全調查容量。
已刪除 DSI 調查 已刪除DSIInvestigation 使用者刪除了調查。
DSI AI 反饋 DSIAIFeedbackProvided 一位使用者提供了 AI 回饋。
已查看 DSI 調查清單 DSIInvestigationListViewed 使用者已檢視調查清單。
已新增 DSI 搜尋 DSIPurviewSearchAdded 使用者新增了搜尋。
已更新 DSI 搜尋 DSIPurviewSearchUpdated 使用者更新了搜尋。
DSIProbeJobResultsViewed DSIProbeJobResultsViewed 使用者已檢視檢查結果。
取得 DSI 調查 GetDSIInvestigation 使用者已檢視調查。
取得 DSI 搜尋 GetSearchDSIInvestigation 使用者檢視搜尋。
從 Defender 全面偵測回應建立的調查 DSIInvestigationCreatedFromXDR 使用者從 Defender 全面偵測回應建立調查。
從 Purview IRM 建立的調查 DSIInvestigationCreatedFromIRM 使用者從 Microsoft Purview 內部風險管理建立了一項調查。
已新增至風險降低的項目 DSIItemAddedToMitigation 使用者已將項目新增至調查的緩和措施計畫。
已從風險降低中移除的項目 DSIItemRemovedFromMitigation 使用者已從調查的風險降低計劃中移除項目。
已查看風險降低計劃清單 DSIMitigationPlanListViewed 使用者已檢視風險降低計劃清單。
已開始分類作業 DSIInvestigationCategorizationJobSubmitted 使用者啟動分類工作。
已開始探查作業 DSIProbeJobSubmitted 使用者已啟動檢查工作。
已啟動清除作業 DSIPurgeStarted 使用者已啟動清除工作。
已開始向量化作業 DSIInvestigationVectorizationJobSubmitted 使用者表示有向量化作業。
已提交 DSI 搜尋新增至辨識項集工作 DSIPurviewSearchAddToEvidenceSetJobSubmitted 使用者已將搜尋資料新增至調查範圍。
已提交 DSI 搜尋範例作業 DSIPurviewSearchSampleJobSubmitted 使用者開始了範例工作。
已提交 DSI 搜尋統計作業 DSIPurviewSearchStatisticsJobSubmitted 使用者已啟動統計資料工作。
已更新資料安全性調查容量 DSICapacityUpdated 使用者更新了資料安全調查容量。
更新的 DSI 調查 UpdatedDSIInvestigation 一位使用者更新了調查。
更新的 DSI 調查成員 DSIInvestigationMembersUpdated 使用者已更新調查的成員。
已更新風險降低計劃中項目的狀態 DSIMitigationItemStatusUpdated 使用者已更新調查風險降低計劃中的項目狀態。
已上傳檔案以進行 DSI 搜尋 DSIPurviewSearchUploadFile 使用者上傳要搜尋的檔案。
向量搜尋開始 DSIVectorSearchStarted 使用者執行向量搜尋。
已檢視 DSI 證據集的資料處理錯誤 DSIInvestigationSettingsUpdated 使用者更新調查設定。
已檢視資料安全性調查容量 DSICapacityViewed 使用者已檢視資料安全調查容量。
已檢視預設的 DSI 調查設定 DSIInvestigationSettingsDefaultViewed 使用者已檢視調查設定。
已檢視 DSI 證據集文件 DSIEvidenceSetDocumentViewed 使用者已檢視調查中的文件。
已檢視 DSI 調查設定 DSIInvestigationSettingsViewed 使用者已檢視調查設定。
已檢視 DSI 範例結果 DSISampleResultsViewed 使用者已檢視範例結果。
已檢視 DSI 樣本狀態 DSISampleStatusViewed 使用者檢視了樣本工作的狀態。
已檢視 DSI 統計結果 DSIStatisticsResultsViewed 使用者已檢視搜尋統計資料。
已檢視個別活動 DSISingleActivityViewed 使用者已檢視調查中的活動。
已檢視調查活動清單 DSIActivitiesViewed 使用者已檢視調查活動。
已檢視調查證據集 DSIEvidenceSetViewed 使用者已檢視調查中的項目清單。
已檢視風險降低計劃中的項目 DSIItemViewedFromMitigation 使用者已檢視調查風險降低計劃中的項目。

資料安全性狀態代理程式活動

下表列出 Microsoft 365 稽核記錄中 資料安全性狀態代理程式 的活動。

易記名稱 作業 描述
代理程式已執行 AgentRan 使用者執行資料安全性狀態代理程式。
代理程式重新執行 代理程式 Reran 使用者重新執行資料安全性狀態代理程式。
已查看代理程式結果 AgentResultViewed 使用者已檢視資料安全性狀態代理程式執行的結果。
代理程式執行已取消 AgentRunCancelled 使用者取消了資料安全性狀態代理程式的執行。
代理程式執行已刪除 AgentRunDeleted 使用者刪除了 Data Security Posture Agent 的執行。

目錄管理活動

下表列出系統管理員在 Microsoft 365 系統管理中心或 Azure 管理入口網站中管理其組織時所記錄的 Microsoft Entra 目錄和網域相關活動。

易記名稱 作業 描述
已將合作夥伴新增至目錄 將合作夥伴新增至公司。 已將合作夥伴 (委派系統管理員) 新增至您的組織。
已將網域新增至公司 將網域新增至公司。 已將網域新增至您的組織。
已從目錄中移除合作夥伴 移除公司的合作夥伴。 已從您的組織中移除合作夥伴 (委派系統管理員)。
已從公司中移除網域 移除公司的網域。 已從您的組織中移除網域。
已設定公司資訊 設定公司資訊。 已更新您的組織的公司資訊。 包含 Microsoft 365 所傳送之訂閱相關電子郵件的電子郵件地址,以及有關 Microsoft 365 服務的技術通知。
設定網域驗證 設定網域驗證。 已變更您的組織之網域驗證設定。
已設定密碼原則 設定密碼原則。 已變更您的組織中使用者密碼的長度和字元限制。
已開啟 Microsoft Entra ID 同步 設定 DirSyncEnabled 旗標。 設定屬性,以啟用 Microsoft Entra ID 同步處理的目錄。
已更新網域 更新網域。 已更新您的組織中的網域設定。
已更新網域的同盟設定 設定網域上的同盟設定。 已變更您的組織之同盟 (外部共用) 設定。
已驗證網域 驗證網域。 已確認您的組織是網域的擁有者。
已驗證電子郵件已驗證網域 驗證電子郵件已驗證的網域。 使用電子郵件驗證來驗證貴組織是否為網域的擁有者。

處置檢閱活動

下表列出當項目達到其設定的保留期間結束時,或當項目自動移至下一個處置階段或因自動核准而永久刪除時,處置檢閱者所採取的活動

易記名稱 作業 描述
已新增檢閱者 AddReviewer 處置檢閱者將一或多個其他使用者新增至目前的處置檢閱階段。
已核准的處理 ApproveDisposal 對於手動核准: 處置檢閱者已核准項目的處置,以將其移至下一個處置階段。 如果項目是在處置檢閱的唯一或最後階段,處置核准會標示項目符合永久刪除資格。

對於自動核准:在設定的自動核准時間段內未採取任何手動動作,因此項目會自動移至下一個處置階段。 如果項目處於處置審查的唯一或最後階段,則該項目會自動符合永久刪除的資格。
延長保留期間 ExtendRetention 處置檢閱者延長項目的保留期間。
重新標記的項目 RelabelItem 處置檢閱者會重新標記保留標籤。

Dragon Copilot 系統管理活動

下表列出記錄在 Microsoft 365 稽核記錄中的 Dragon Copilot 系統管理活動。 當系統管理員變更 Dragon Copilot 設定時,會記錄這些事件。 這些事件包括環境、產品、電子健康記錄 (EHR) 連接器、計費方案、群組、角色指派、設定和延伸模組中的變更。 如果您的組織使用 Dragon Copilot,您可以使用活動選擇器清單來搜尋這些活動的稽核記錄。 如需有關 Dragon Copilot 的詳細資訊,請參閱 Dragon Copilot 文件

您也可以在 Exchange Online PowerShell 中執行Search-UnifiedAuditLog -RecordType DragonCopilotAdmin命令來搜尋 Dragon Copilot 系統管理員活動。

易記名稱 作業 描述
接受的條款 AcceptedTerms 服務條款被接受。
啟用的訂閱 ActivatedSubscription 已啟用訂用帳戶。
已新增群組成員 AddedGroupMember 使用者已新增至群組。
取消佈建 CanceledDeprovision 先前排入佇列的取消佈建已取消。
已建立計費計劃 CreatedBillingPlan 已建立計費計劃。
已建立子組織 CreatedChildOrganization 已建立子組織。
已建立資料匯出設定 CreatedDataExportConfig 已建立資料匯出設定。
已建立 EHR 連接器 CreatedEhrConnector 已建立 EHR 連接器。
已建立 EHR 執行個體 CreatedEhrInstance 已建立 EHR 整合執行個體。
已建立 EHR 使用者 CreatedEhrUser 已建立 EHR 使用者對應。
建立環境 CreatedEnvironment 已建立新的 Dragon Copilot 環境。
已建立擴充功能 CreatedExtension 已安裝擴充功能。
已建立群組 CreatedGroup 已建立使用者群組。
已建立組織角色指派 CreatedOrganizationRoleAssignment 已建立組織角色指派。
已建立角色指派 CreatedRoleAssignment 角色已指派給使用者。
已刪除計費計劃 DeletedBillingPlan 已刪除計費計劃。
已刪除資料匯出設定 DeletedDataExportConfig 已刪除資料匯出設定。
已刪除裝置連接器 DeletedDeviceConnector 已刪除 EHR 連接器下的裝置連接器。
已刪除 EHR 執行個體 DeletedEhrInstance 已移除 EHR 整合執行個體。
已刪除 EHR 使用者 DeletedEhrUser 已刪除 EHR 使用者對應。
已刪除的環境 DeletedEnvironment 已刪除環境。
已刪除群組 DeletedGroup 已刪除使用者群組。
已刪除組織角色指派 DeletedOrganizationRoleAssignment 已刪除組織角色指派。
已刪除角色指派 DeletedRoleAssignment 已移除角色指派。
已刪除設定 DeletedSetting 已刪除組態設定。
已取消佈建的產品 DeprovisionedProduct 產品已從環境中取消佈建。
已安裝的裝置連接器 InstalledDeviceConnector 已從已發佈的套件在 EHR 連接器下安裝或升級裝置連接器。
從套件安裝的裝置連接器 InstalledDeviceConnectorFromPackage 裝置連接器已從側載裝置套件在 EHR 連接器下安裝或升級。
列出的計費計劃 ListedBillingPlans 已列出計費方案。
列出的裝置連接器 ListedDeviceConnectors 列出了安裝在 EHR 連接器下的裝置連接器。
列出的 EHR 執行個體 ListedEhrInstances 已列出 EHR 執行個體。
列出的環境 ListedEnvironments 列出所有環境。
列出的額外資訊 ListedExtensions 已列出擴充功能。
列出的群組 ListedGroups 已列出使用者群組。
列出的組織 ListedOrganizations 組織已列出。
列出的角色指派 ListedRoleAssignments 已列出角色指派。
列出的角色定義 ListedRoleDefinitions 系統管理員列出了可用的角色定義。
列出的設定 ListedSettings 列出組態設定。
佈建的產品 ProvisionedProduct 已為環境佈建產品。
佇列取消佈建 QueuedDeprovision 環境已排入佇列以取消佈建。
已移除群組成員 RemovedGroupMember 使用者已從群組中移除。
設定裝置連接器狀態 SetDeviceConnectorState 已啟用或停用 EHR 連接器下的裝置連接器。
更新的計費計劃 UpdatedBillingPlan 已修改計費計劃內容。
更新的資料匯出設定 UpdatedDataExportConfig 已修改資料匯出設定。
已更新裝置連接器設定 UpdatedDeviceConnectorConfiguration 已更新 EHR 連接器下的裝置連接器組態。
更新的 EHR 連接器 UpdatedEhrConnector 已修改 EHR 連接器。
更新的 EHR 執行個體 UpdatedEhrInstance 已修改 EHR 整合執行個體。
更新的環境 UpdatedEnvironment 已修改環境屬性。
更新的擴充功能 UpdatedExtension 已更新擴充功能。
已更新群組 UpdatedGroup 已修改群組屬性。
更新的組織 UpdatedOrganization 已修改組織屬性。
更新的設定 UpdatedSetting 已變更組態設定。
經驗證的裝置連接器套件 VerifiedDeviceConnectorPackage 側載裝置套件已針對未安裝的 EHR 連接器進行驗證。
已檢視計費計劃 ViewedBillingPlan 已檢視計費計劃詳細資料。
已檢視資料匯出設定 ViewedDataExportConfig 已檢視資料匯出設定。
已檢視裝置連接器 ViewedDeviceConnector 已檢視 EHR 連接器下的已安裝裝置連接器。
已檢視 EHR 連接器 ViewedEhrConnector 已檢視 EHR 連接器。
已檢視 EHR 執行個體 ViewedEhrInstance 已檢視 EHR 執行個體。
檢視的環境 ViewedEnvironment 已檢視環境詳細資料。
已檢視額外資訊 ViewedExtension 已檢視擴充功能詳細資料。
已檢視群組 ViewedGroup 已檢視群組詳細資料。
已檢視的組織 ViewedOrganization 已檢視組織詳細資料。
已檢視角色指派 ViewedRoleAssignment 已檢視角色指派。
已檢視角色定義 ViewedRoleDefinition 系統管理員已檢視角色定義。
已檢視設定 ViewedSetting 已檢視設定值。

Dragon Copilot Web 活動

下表列出記錄在 Microsoft 365 稽核記錄中的 Dragon Copilot Web 使用者和應用程式活動。 這些事件會擷取使用者存取、臨床工作流程動作、AI 輔助作業,以及在 Dragon Copilot Web 內執行的工作階段生命週期事件。 Dragon Copilot Web 支援臨床文件工作流程,包括環境錄製、文字記錄檢閱、AI 輔助筆記產生、臨床聊天和 EHR 整合體驗。

如果您的組織使用 Dragon Copilot Web,您可以選取適當的活動名稱或篩選 Dragon Copilot 記錄類型,在 Microsoft Purview 稽核中搜尋這些活動。 稽核記錄會在下列記錄類型下發出:

  • DragonCopilotAccess
  • DragonCopilotClinicalData
  • DragonCopilotSession

您也可以透過使用Search-UnifiedAuditLog和篩選對應的記錄類型來搜尋 Dragon Copilot Web 稽核事件。

Dragon Copilot 存取活動

下表列出記錄在 Microsoft 365 稽核記錄中的 Dragon Copilot 使用者存取和互動活動。 當使用者存取 Dragon Copilot 或與其功能和基礎服務互動時,就會記錄這些事件。 這些活動包括從 EHR 系統啟動 Dragon Copilot、存取 Dragon Copilot,以及更新病患會話資料。 事件也會擷取與這些作業相關的失敗。 如果您的組織使用 Dragon Copilot,您可以使用活動選擇器清單來搜尋這些活動的稽核記錄。 如需有關 Dragon Copilot 的詳細資訊,請參閱 Dragon Copilot 文件

易記名稱 作業 描述
已存取應用程式 AppAccessed 使用者開啟了 Dragon Copilot Web 應用程式。
EHR 啟動已完成 EhrLaunchCompleted 已完成從 EHR 啟動 Dragon Copilot。
EHR 啟動失敗 EhrLaunchFailed 從 EHR 啟動 Dragon Copilot 失敗。
已存取遭遇 EncounterAccessed 使用者在 Dragon Copilot 中開啟病患會面。
授權檢查失敗 LicenseCheckFailed 使用者沒有 Dragon Copilot 授權。
工作階段資料已更新 SessionDataUpdated 工作階段資料已更新。
工作階段資料更新失敗 SessionDataUpdateFailed 工作階段資料更新失敗。

Dragon Copilot 臨床資料活動

易記名稱 作業 描述
已檢視文字記錄 文字記錄已檢視 使用者已檢視環境或聽寫工作階段的文字記錄。
臨床聊天已開啟 ClinicalChatOpened 使用者在 Dragon Copilot 中開啟臨床聊天介面。
已檢視臨床聊天劇集 ClinicalChatEpisodeViewed 使用者已檢視先前的臨床聊天交談情節。
臨床聊天提示已傳送 ClinicalChatPromptSent 使用者在臨床聊天介面中傳送訊息或提示。
已執行 Copilot 提示 CopilotPromptExecuted 使用者觸發了 AI 動作,例如筆記摘要、產生或改寫。
已產生的附註 NoteGenerated AI 助理會產生臨床記錄並呈現給使用者。
筆記已更新 NoteUpdated AI 產生的臨床筆記已更新為新的或修訂的內容,並呈現給使用者。
AI 建議的編輯已呈現 AiSuggestedEditPresented AI 建議的臨床筆記編輯已呈現給使用者以供檢閱。
接受 AI 建議的編輯 AiSuggestedEditAccepted 使用者接受 AI 建議的臨床筆記編輯。
已拒絕 AI 建議的編輯 AiSuggestedEditRejected 使用者拒絕了 AI 建議的臨床筆記編輯。
已提交臨床聊天意見反應 ClinicalChatFeedbackSubmitted 使用者已提交臨床聊天回應的意見反應。

Dragon Copilot 工作階段活動

易記名稱 作業 描述
工作階段已開始 SessionStarted 使用者在 Dragon Copilot 中啟動新的臨床文件工作階段。
工作階段已結束 SessionEnded 使用者在 Dragon Copilot 中結束了臨床文件工作階段。
錄製開始 RecordingStarted 使用者在臨床階段作業期間開始錄製音訊。
錄製已結束 RecordingEnded 使用者在臨床會話期間停止音訊錄製。

電子文件探索活動

稽核記錄會記錄您在 Microsoft Purview 入口網站中執行的電子文件探索活動。 當系統管理員或電子文件探索管理員 (或獲指派電子文件探索權限的任何使用者) 在 Microsoft Purview 入口網站中執行下列工作時,它會記錄事件:

  • 建立及管理電子文件探索案例。
  • 建立和編輯電子文件探索案例的搜尋。
  • 執行搜尋動作,例如產生統計資料、建立樣本,以及從搜尋匯出。
  • 建立、編輯和移除電子文件探索案例的保留。
  • 在電子文件探索案例中建立檢閱集和執行檢閱活動。

如需搜尋稽核記錄、所需權限及匯出搜尋結果的詳細資訊,請參閱 搜尋稽核記錄

如何搜尋和檢視電子文件探索活動

稽核記錄會記錄您在 Microsoft Purview 入口網站或 PowerShell 中執行的電子文件探索活動。 若要搜尋電子文件探索活動,請參閱在 稽核記錄中搜尋電子文件探索活動

電子文件探索活動參考

當系統管理員或電子文件探索管理員使用 Microsoft Purview 入口網站執行電子文件探索相關活動時,所記錄的電子文件探索活動下表列出。 當您在此清單中搜尋活動時,可能會傳回在傳統電子文件探索使用者體驗中執行的某些活動。

注意事項

在新電子文件探索體驗中執行的所有活動都會包含用戶端 IP 欄位。 若要區分在新體驗中執行的活動與在傳統體驗中執行的活動,請檢查稽核項目中是否存在 [用戶端 IP] 欄位。 (在下列影像中,第一個項目是在新式 UX 中刪除的電子文件探索案例,而沒有 IP 位址的其他兩個項目則是傳統 UX) 。

易記名稱 作業 描述
新增我的最愛 FavoriteSet 使用者將大小寫設定為我的最愛。
已新增 Purview 搜尋 PurviewSearchAdded 已建立新的搜尋。 此稽核活動包括已建立的案例名稱、案例識別碼和搜尋名稱。
新增檢閱集 ReviewSetAdded 使用者已建立檢閱集。
新增檢閱集的已儲存搜尋 ReviewSetSavedSearchAdded 使用者在檢閱集中建立已儲存的篩選條件。 稽核活動包含檢閱集名稱、已儲存篩選名稱,以及使用的查詢。
已新增標籤範本 TagTemplateAdded 使用者在電子文件探索設定中建立的標籤範本。
取消的範例檢視 SampleViewCancelled 使用者取消了範例檢視。 稽核活動包括已取消搜尋的名稱、ID、查詢和相關設定。
取消的統計資料檢視 StatisticsViewCancelled 使用者取消的統計資料檢視。 稽核活動包括已取消搜尋的名稱、ID、查詢和相關設定。
已變更電子文件探索案例 CaseUpdated 已更新電子文件探索案例。
變更電子文件探索案例中的保留 HoldUpdated 保留已修改或編輯。 此稽核活動包括保留名稱、識別碼,以及修改的特定資料來源和查詢值。
已關閉的電子文件探索案例 CaseClosed 電子文件探索案例已結案。
複製的檢閱集 ReviewSetCopied 使用者觸發 [新增至其他檢閱集] 程序。
已建立電子文件探索案例 CaseAdded 新增新的電子文件探索案例。
在電子文件探索案例中建立保留 HoldCreated 已建立新的保留。 此稽核活動包含已建立的案例名稱、案例識別碼及保留名稱。
已刪除電子文件探索案例 CaseRemoved 已刪除電子文件探索案例。 您必須先移除與案例相關聯的任何保留,才能刪除案例。
已刪除 Purview 搜尋的檔案 PurviewSearchDeleteFile 使用者已從搜尋中刪除檔案。 此稽核活動包括案例名稱、案例識別碼、搜尋名稱、搜尋識別碼,以及使用者刪除的檔案識別碼。
已刪除電子文件探索案例中的保留 HoldRemoved 已刪除與電子文件探索案例關聯的保留。 刪除保留會釋放保留中的所有內容位置。
已刪除權限搜尋 PurviewSearchDeleted 已刪除搜尋。 此活動包含已刪除的案例名稱、案例 ID 和搜尋名稱。
已刪除權限搜尋匯出作業 PurviewSearchExportJobDeleted 已刪除來自搜尋的匯出。 此活動包含已刪除的匯出名稱、包含匯出的案例資訊、使用者和刪除時間戳記。
已移除我的最愛 FavoriteRemoved 使用者已將案例從我的最愛中移除。
已移除已儲存的檢閱集搜尋 ReviewSetSavedSearchRemoved 使用者刪除了檢閱集中已儲存的篩選條件。
移除的標籤範本 TagTemplateRemoved 使用者已移除電子文件探索設定中的標籤範本。 稽核活動包含已移除標籤範本的名稱和物件識別碼。
重新開啟電子文件探索案例 CaseReopened 已重新開啟電子文件探索案例。
重試發佈同步進行保留 HoldRetryDistributionSync 使用者在保留中觸發「重試原則」。
擷取所有檢閱集的動作 GetActionsForAllReviewSets 使用者已檢視與案例中所有檢閱集相關聯的動作清單。
擷取保留的所有動作 GetActionsForAllHolds 使用者已檢視與案例中所有保留相關聯的動作清單。 稽核活動包含案例名稱、識別碼、保留名稱、識別碼,以及動作清單的名稱。
擷取搜尋的所有動作 GetActionsForSearch 使用者已檢視與搜尋相關聯的動作 (例如匯出) 清單。 稽核活動包含案例名稱、識別碼、搜尋名稱、識別碼,以及動作清單的名稱。
擷取所有匯出的所有動作 GetActionsForAllExports 使用者已檢視案例中的匯出清單。 稽核活動包括案例名稱、識別碼、案例設定,以及檢視的匯出名稱清單。
擷取案例的所有動作 GetActionsForCase 使用者已檢視與電子文件探索案例相關聯的動作清單 (例如匯出) 。
擷取保留的所有動作 GetActionsForHold 使用者已檢視與保留相關聯的動作清單。
擷取檢閱集的所有動作 GetActionsForReviewSet 使用者已檢視動作清單 (例如匯出) 與檢閱集相關聯。 稽核活動包括案例名稱、識別碼、檢閱集名稱、識別碼和動作清單的名稱。
擷取案例的單一動作 GetSingleActionForCase 使用者已檢視與電子文件探索案例相關聯的單一動作。 例如,使用者在 [處理程序管理員] 中檢視匯出處理程序。 稽核活動包括案例名稱、ID 以及與流程相關聯的設定和 ID。
擷取保留的單一動作 GetSingleActionForHold 使用者已檢視與保留相關聯的單一動作。
擷取檢閱集的單一動作 GetSingleActionForReviewSet 使用者已檢視與檢閱集相關聯的單一動作。
擷取單一動作以進行搜尋 GetSingleActionForSearch 使用者已檢視與搜尋相關聯的單一動作。 例如,使用者在搜尋的處理程序管理員中檢視匯出處理程序。 稽核活動包括案例名稱、ID 以及與流程相關聯的設定和 ID。
已提交新的演算法工作 AlgoJobSubmitted 使用者已對檢閱集中的文件執行分析。
已提交新的燒錄作業 BurnJobSubmitted 使用者已將檢閱集中所有已校訂的文件轉換為 PDF 檔案。
已提交權限搜尋 新增至檢閱集工作 PurviewSearchAddToReviewSetJobSubmitted 使用者從搜尋觸發了「新增至檢閱集」程序。 此稽核活動包括搜尋名稱、識別碼,以及與搜尋相關聯的特定資料來源和查詢值。 其中也包含所使用的相關新增至檢閱集流程設定。
已提交權限搜尋匯出作業 PurviewSearchExportJobSubmitted 使用者已從搜尋觸發「匯出」程序。 此稽核活動包括搜尋名稱、識別碼,以及與搜尋相關聯的特定資料來源和查詢值。 其中也包含使用的相關匯出程序設定和匯出名稱。
已提交權限搜尋範例作業 PurviewSearchSampleJobSubmitted 使用者從搜尋觸發「產生樣本」程序。 此稽核活動包括搜尋名稱、識別碼,以及與搜尋相關聯的特定資料來源和查詢值。 其中也包含所使用的相關範例流程設定。
已提交權限搜尋統計作業 PurviewSearchStatisticsJobSubmitted 使用者從搜尋觸發「產生統計資料」程序。 此稽核活動包括搜尋名稱、識別碼,以及與搜尋相關聯的特定資料來源和查詢值。 其中也包含所使用的相關統計資料流程設定。
已提交檢閱集匯出作業 ReviewSetExportJobSubmitted 從檢閱集匯出的文件。 此稽核活動包括檢閱集名稱、要匯出的文件識別碼清單,以及相關的匯出程式設定。
依檢閱集的識別碼標記文件 ReviewSetDocumentsTaggedById 使用者已將標籤套用至檢閱集中的特定文件。 稽核活動包括案例名稱、檢閱集名稱,以及要標記的專案清單。
依檢閱集的查詢所標記的文件 ReviewSetDocumentsTaggedByQuery 使用者在依查詢篩選之後,將標籤套用至檢閱集中的特定文件。 稽核活動包括案例名稱、檢閱集名稱,以及要標記的專案清單。
更新案例成員 CaseMembersUpdated 案例成員資格已更新。 作為案例的成員,使用者可以根據是否獲指派必要的權限,來執行各種與案例相關的工作。
更新的案例設定 CaseSettingsUpdated 使用者已修改案例的設定。 案例設定包括案例資訊、進階版功能存取權、案例權限,以及控制搜尋和分析行為的設定。
已更新檢閱集的附註 ReviewSetNotesUpdated 使用者已更新檢閱集文件的附註。
已更新權限搜尋 PurviewSearchUpdated 已修改或編輯搜尋。 此稽核活動包括搜尋名稱、識別碼,以及修改的特定資料來源和查詢值。
更新的檢閱集 ReviewSetUpdated 使用者更新了檢閱集,例如檢閱集名稱和描述。
已更新的檢閱集註釋 ReviewSetAnnotationsUpdated 使用者已標註檢閱集中的文件。 此稽核活動包括檢閱集名稱和其他資訊,例如加註的文件識別碼。
更新已儲存的檢閱集搜尋 ReviewSetSavedSearchUpdated 使用者修改了檢閱集中已儲存的篩選條件。 稽核活動包含檢閱集名稱、已儲存篩選名稱,以及使用的查詢。
更新的標籤範本 TagTemplateUpdated 使用者已更新電子文件探索設定中的標籤範本。 稽核活動包括已更新標籤範本的名稱和物件識別碼。
更新的標籤 TagsUpdated 使用者已更新案例中的檢閱集標籤。
更新標籤範本的標籤 TagTemplateTagsUpdated 使用者已更新標籤範本的標籤。 稽核活動包括已更新標籤範本標籤的名稱和識別碼。
更新的租用戶設定 TenantSettingsUpdated 使用者已更新電子文件探索的組織設定。
已檢視分析檢閱集附件報告 AlgoGetReviewSetAttachmentsReport 使用者已檢視分析附件報告。 此稽核活動包括案例和檢閱集名稱和識別碼。
已檢視分析檢閱集文件報告 AlgoGetReviewSetDocumentsReport 使用者已檢視分析文件報表。
已檢視分析檢閱集電子郵件報表 AlgoGetReviewSetEmailsReport 使用者已檢視分析電子郵件報告。
已檢視分析檢閱集報表 AlgoGetReviewSetReport 使用者已檢視檢閱集中的分析報告。 此稽核活動包括案例和檢閱集名稱和識別碼,以及報告類型。
已依檔案類型檢視分析檢閱集報表 AlgoGetReviewSetReportByFileType 使用者已檢視依檔案類型檢視的分析報告圖形。
已依來源檢視分析檢閱集報表 AlgoGetReviewSetReportBySource 使用者已依來源檢視分析文件。 此稽核活動包括案例和檢閱集名稱和識別碼。
已檢視案例中繼資料 CaseMetadataViewed 已檢視有關電子文件探索案例的中繼資料。
已檢視案例設定 CaseSettingsViewed 使用者已檢視案例的設定。 案例設定包括案例資訊、進階版功能存取權、案例權限,以及控制搜尋和分析行為的設定。
已檢視檢閱集的資料處理錯誤 ReviewSetDataProcessingErrorViewed 使用者已檢視檢閱集中的處理錯誤。
已檢視預設案例設定 CaseSettingsDefaultViewed 已檢視預設案例設定。
已檢視電子文件探索案例 CaseViewed 使用者在 Microsoft Purview 入口網站中檢視電子文件探索案例。 此事件的稽核記錄包括所檢視案例的名稱、案例設定和案例識別碼。
已檢視電子文件探索案例清單 CaseListViewed 當使用者檢視電子文件探索案例的清單時,就會記錄此活動。 稽核記錄包括在案例清單中檢視之案例的名稱和識別碼。
已檢視我的最愛清單 FavoriteListViewed 使用者已檢視最愛案例的清單。
已檢視保留 保留已檢視 使用者已檢視案例中的保留。 此稽核活動包括使用者檢視的保留名稱和識別碼。 它也包含使用者所檢視保留中的特定資料來源和查詢值。
已檢視保留清單 HoldListViewed 使用者已檢視案例內的保留清單。 此稽核活動包括案例名稱、案例 ID,以及使用者檢視的保留名稱和 ID 清單。
已檢視保留結果 HoldResultsViewed 使用者已檢視保留的結果。 稽核活動包括案例名稱、案例 ID、保留名稱和保留 ID。
已檢視保留狀態 HoldStatusViewed 使用者已檢視保留狀態。 稽核活動包括案例名稱、案例 ID、保留名稱和保留 ID。
如果分析設定已變更,則檢視 AlgoIsSettingChanged 此稽核活動包括案例和檢閱集名稱和識別碼。
已檢視負載計數,以防萬一 LoadCountInCaseViewed 使用者已檢視案例中負載集的計數。
已檢視載入清單 LoadListViewed 使用者已檢視檢閱集中的負載集清單。
已檢視權限搜尋 PurviewSearchViewed 使用者已檢視特定搜尋。 此稽核活動包含搜尋名稱、識別碼,以及使用者檢視之搜尋內的特定資料來源和查詢值。
已檢視權限搜尋清單 PurviewSearchListViewed 使用者已檢視案例內的搜尋清單。 此稽核活動包括案例名稱、案例識別碼,以及使用者檢視的搜尋名稱和識別碼清單。
已檢視檢閱集的查詢報告 ReviewSetQueryReportViewed 使用者已檢視檢閱集內的查詢報告。
已檢視檢閱集文件 ReviewSetDocumentViewed 使用者已檢視檢閱集內的文件。 此稽核活動包括案例名稱、案例識別碼、檢閱集名稱、檢閱集識別碼和其他資訊,例如檢視的文件識別碼。
已檢視檢閱集清單 ReviewSetListViewed 使用者已檢視案例中的檢閱集清單。
已檢視檢閱集摘要 ReviewSetSummaryViewed 使用者已檢視檢閱集的概觀。
已檢視範例結果 SampleResultsViewed 使用者已檢視搜尋範例結果檢視。
已檢視樣本狀態 SampleStatusViewed 使用者已檢視搜尋範例檢視的狀態。 稽核活動包括搜尋的名稱、識別碼、查詢和相關設定。
已檢視檢閱集的已儲存搜尋清單 ReviewSetSavedSearchListViewed 使用者已檢視檢閱集中已儲存篩選的清單。 稽核活動包含檢閱集名稱和所檢視之已儲存篩選清單的名稱。
已檢視檢閱集的搜尋計數 ReviewSetSearchCountViewed 使用者在檢閱集內執行搜尋,並檢視傳回的計數。 稽核活動包括案例名稱、檢閱集名稱,以及搜尋結果中傳回的項目計數。
已檢視檢閱集的搜尋選項 ReviewSetSearchOptionsViewed 使用者已檢視檢閱集的設定。 稽核活動包含案例名稱和檢閱集名稱。
已檢視檢閱集的搜尋結果 ReviewSetSearchRun 使用者在檢閱集內執行搜尋。 稽核活動包含案例名稱、檢閱集名稱,以及搜尋結果中傳回的專案清單。
已檢視統計結果 StatisticsResultsViewed 使用者已檢視搜尋統計結果。
已檢視統計資料狀態 StatisticsStatusViewed 使用者已檢視搜尋統計資料檢視的狀態。 稽核活動包括搜尋的名稱、識別碼、查詢和相關設定。
已檢視標籤範本清單 TagTemplateListViewed 使用者已在電子文件探索設定中檢視標籤範本的清單。 稽核活動包含檢視的標籤範本清單。
已檢視的標籤 標籤已檢視 使用者已檢視案例中的檢閱集標籤。
已檢視標籤範本的標籤 TagTemplateTagsViewed 使用者已檢視標籤範本的標籤。 稽核活動包括檢視之標籤範本標籤的名稱和ID。
已檢視租用戶設定 TenantSettingsViewed 使用者已檢視電子文件探索的組織設定。 稽核活動包含設定值的相關資訊。

電子文件探索活動的詳細屬性

下表列出入口網站在搜尋結果中所列之電子文件探索活動的詳細資料頁面上所顯示的屬性。 當您匯出稽核記錄搜尋結果時,這些屬性也會包含在 CSV 檔案中。 電子文件探索活動的稽核記錄不包含下表中列出的每個詳細屬性。

提示

當您匯出搜尋結果時,CSV 檔案會包含名為 AuditData 的欄位,其中包含下表中所述的多值屬性中的詳細屬性。 您可以使用 Excel 中的 Power Query 功能,將此欄分割成多個欄,讓每個屬性都有自己的欄。 此設定可讓您排序和篩選其中一個或多個屬性。 如需詳細資訊,請參閱 搜尋稽核記錄

屬性 描述
CaseId 建立、變更或刪除之電子文件探索案例的身分識別 (GUID) 。
CaseName 建立、變更或刪除的電子文件探索案例名稱。
ClientApplication eDiscovery Cmdlet 活動為此屬性具有 EMC 的值。 此值表示活動是使用 Microsoft Purview 入口網站 GUI 或在 PowerShell 中執行 cmdlet。
ClientIP 記錄活動時所使用的裝置之 IP 位址。 IP 位址會以 IPv4 或 IPv6 位址格式顯示。
ClientRequestId 對於電子文件探索活動,此屬性通常是空白的。
CmdletVersion 在貴組織中執行的 Microsoft Purview 入口網站版本的組建編號。
CreationTime 活動的建立日期和時間,以國際標準時間 (UTC) 表示。
DataSources 與活動相關聯的來源識別碼、來源名稱和位置詳細資料的清單。
EffectiveOrganization Microsoft 365 組織的名稱。
ExportName 電子文件探索匯出的名稱。
ExtendedProperties 與電子文件探索活動相關的其他屬性。 例如,當更新案例成員時,此欄位會包含更新的案例成員資訊;或者,當檢閱集描述更新時,此欄位會包含使用者更新的更新檢閱集描述。
識別碼 報表項目的識別碼。 識別碼會唯一識別稽核記錄項目。
項目 與活動相關聯的項目名稱。 例如,此欄位包含使用者檢視檢閱集檔時所檢視檔的名稱。
JobId 電子文件探索程序的 GUID。
ObjectId 例如,物件的 GUID ([ 作業 ] 屬性中所列活動) 建立、存取或變更的搜尋、保留或檢閱集。
ObjectName 例如,物件的名稱 ([作業] 屬性中列出的活動) 建立、存取或變更的搜尋、保留或檢閱集。
ObjectType 已建立、刪除或修改的電子文件探索物件類型。 例如,搜尋動作 (產生範例結果或觸發從搜尋匯出,) 會在此欄位中列為 搜尋
作業 對應至已執行之電子文件探索活動的作業名稱。
OrganizationId Microsoft 365 組織的 GUID。
QueryId 與活動相關聯之查詢的 GUID。
QueryText 與活動相關聯的查詢文字,例如搜尋統計資料程序或新增至檢閱程序。
RecordType 記錄所指出的作業類型。
ResultStatus 在 [作業] 屬性中指定的動作 () 是否成功。
設定 套用至電子文件探索活動的設定。
StartTime 以國際標準時間 (UTC 表示,以電子文件探索活動開始) 日期和時間。
UserCancelled 使用者是否已取消特定活動。
UserId 執行 ([作業] 屬性) 中指定的活動的使用者,因此記錄已記錄。
UserKey 在 UserId 屬性中識別的使用者替代識別碼。 對於電子文件探索活動,此屬性的值通常與 UserId 屬性相同。
UserServicePlan 您的組織使用的訂閱。 對於電子文件探索活動,此屬性通常是空白的。
UserType 執行作業的使用者類型。 下列值指出使用者類型。
0 一般使用者。 2 貴組織的系統管理員。 3 Microsoft 資料中心系統管理員或資料中心系統帳戶。 4 系統帳戶。 5 一個應用程式。 6 服務主體。
版本 活動的版本號碼 (由記錄的 Operation 屬性) 所識別。
工作負載 發生活動的服務。

加密的郵件入口網站活動

您的組織可以透過加密郵件入口網站存取加密郵件的記錄檔。 這些記錄可協助您判斷外部收件者何時讀取和轉寄郵件。 如需啟用和使用加密訊息入口網站活動記錄的詳細資訊,請參閱 加密訊息入口網站活動記錄

追蹤郵件的每一個稽核項目都包含下列欄位:

  • MessageID:包含要追蹤的訊息識別碼。 使用此金鑰識別碼透過系統追蹤訊息。
  • 收件者:所有收件者電子郵件地址的清單。
  • 寄件者:原始電子郵件地址。
  • AuthenticationMethod:描述存取訊息的驗證方法,例如 OTP、Yahoo、Gmail 或 Microsoft。
  • AuthenticationStatus:包含指出驗證成功或失敗的值。
  • OperationStatus: 指示的作業成功或失敗。
  • AttachmentName:附件的名稱。
  • OperationProperties:選用屬性的清單。 例如,傳送的 OTP 密碼數目或電子郵件主旨。

eSignature 活動

下表列出 Microsoft 365 稽核記錄檔記錄的 eSignature 活動。 如需詳細資訊,請參閱適用於 Microsoft 365 的電子簽章

易記名稱 作業 描述
已由要求者取消 ESignatureRequestCanceled 要求者已取消簽署要求。
已遭手語者拒絕 ESignatureRequestDeclined 一位手語者拒絕了要求。
文件已下載完成 ESignatureRequestDownloaded 該文件已由工作流程的成員下載。
已檢視文件 ESignatureDocumentViewed 工作流程的成員已檢視該文件。
已簽署文件的連結已過期 ESignatureRequestExpired 已簽署文件的連結已過期。
要求已完成 ESignatureRequestCompleted 電子簽章要求已完成。
已建立要求 ESignatureRequestCreated 電子簽章要求是由組織的成員所建立。
已傳送要求 ESignatureRequestSent 已向收件者傳送電子簽章要求。
要求已由使用者簽署 ESignatureDocumentSigned 收件者已簽署電子簽章要求。

Exchange 系統管理員活動

Exchange 系統管理員稽核記錄 (Microsoft 365 預設為啟用,) 會在系統管理員 (或獲指派系統管理權限的使用者在Exchange Online組織中進行變更時) 在稽核記錄中記錄事件。 Exchange 系統管理員稽核記錄會記錄使用 Exchange 系統管理中心或在 Exchange Online PowerShell 中執行 Cmdlet 所進行的變更。 稽核記錄不會記錄以動詞 Get-Search- 或 Test- 開頭的 Cmdlet。 如需有關 Exchange 系統管理員稽核記錄的詳細資訊,請參閱系統管理員稽核記錄功能

重要事項

某些 Exchange Online Cmdlet 不會記錄在 Exchange 系統管理員稽核記錄或稽核記錄中。 其中許多 Cmdlet 與維護 Exchange Online 服務相關,而 Microsoft 資料中心人員或服務帳戶會執行這些 Cmdlet。 之所以不記錄這些 Cmdlet,是因為這些 Cmdlet 會造成大量的「雜亂」稽核事件。 如果有未稽核的 Exchange Online Cmdlet,請 (DCR) 向 Microsoft 支援服務 提交設計變更要求。

在搜尋稽核記錄檔時,請使用下列秘訣來搜尋 Exchange 管理員活動:

  • 使用日期範圍方塊和 [使用者] 清單,以將由特定 Exchange 系統管理員執行的 Cmdlet 搜尋結果縮小為在特定日期範圍之內。
  • 選取 [活動 ] 資料行,以依字母順序排序 Cmdlet 名稱,並顯示來自 Exchange 系統管理員稽核記錄檔的事件。
  • 選取 [下載所有結果 ] 選項以匯出搜尋結果,並取得執行的 cmdlet、使用的參數和參數值,以及受影響的物件的相關資訊。 如需詳細資訊,請參閱匯出、設定及檢視稽核記錄檔的記錄
  • 使用 Search-UnifiedAuditLog -RecordType ExchangeAdmin Exchange Online PowerShell 中的命令,僅從 Exchange 管理員稽核記錄傳回稽核記錄。 執行 Exchange Cmdlet 之後,最多可能需要 30 分鐘的時間,搜尋結果中才會傳回對應的稽核記錄項目。 如需詳細資訊,請參閱 Search-UnifiedAuditLog。 若要了解如何將 Search-UnifiedAuditLog Cmdlet 所傳回的搜尋結果匯出為 CSV 檔案,請參閱匯出、設定及檢視稽核記錄檔的記錄中的<匯出及檢視稽核記錄的秘訣>一節。

Exchange 信箱活動

下表列出 Microsoft 365 稽核記錄中記錄的活動。 信箱稽核記錄會自動將信箱擁有者、委派使用者或系統管理員執行的信箱活動記錄在稽核記錄中最多 180 天。 系統管理員可以關閉組織中所有使用者的信箱稽核記錄。 在此情況下,任何使用者的信箱動作都不會記錄。 如需詳細資訊,請參閱管理信箱稽核

重要事項

稽核 (Standard) 的預設保留期間已從 90 天變更為 180 天。 2023 年 10 月 17 日之前產生的稽核 (Standard) 記錄會保留 90 天。 在 2023 年 10 月 17 日或之後產生的稽核 (Standard) 記錄會遵循 180 天的新預設保留。

您也可以使用 Exchange Online PowerShell 中的 Search-UnifiedAuditLog Cmdlet 來搜尋信箱活動。

易記名稱 作業 描述
已存取信箱附件 AttachmentAccess 已存取郵件附件。
已存取信箱資料夾 FolderBind 已存取信箱資料夾。 當系統管理員或代理人開啟信箱時,也會記錄此動作。 代理人所執行資料夾繫結動作的稽核記錄會合併。 在 24 小時內,會為個別資料夾存取產生一個稽核記錄。
存取信箱項目 MailItemsAccessed 在信箱中讀取或存取郵件。 可以通過以下兩種方式之一觸發此事件的稽核記錄:當郵件客戶端 (例如 Outlook) 對郵件執行繫結作業時,或者當郵件通訊協定 (例如 Exchange ActiveSync 或 IMAP) 同步郵件文件夾中的項目時。 在調查遭入侵的電子郵件帳戶時,分析此活動的稽核記錄相當實用。
已存取訊息 MessageBind 已在預覽窗格中檢視或由系統管理員開啟郵件。此值僅適用於沒有 E5/A5/G5 授權的使用者。
已新增代理人信箱權限 Add-MailboxPermission 系統管理員已將另一名人員其信箱的 FullAccess 信箱權限指派給某個使用者 (亦稱為「代理人」)。 FullAccess 權限可讓代理人開啟該名人員的信箱,以及讀取和管理信箱的內容。 當 Microsoft 365 服務中的系統帳戶定期為您的組織執行維護工作時,也會產生此活動的稽核記錄。 系統帳戶所執行的一般工作是更新系統信箱的權限。 如需詳細資訊,請參閱 Exchange 信箱稽核記錄中的系統帳戶
新增或移除具有行事曆資料夾代理人存取權的使用者 UpdateCalendarDelegation 已新增或移除作為另一個使用者信箱行事曆代理人的使用者。 行事曆代理可讓其他有相同組織權限的人來管理信箱擁有者的行事曆。
已新增資料夾的權限 AddFolderPermissions 資料夾權限已新增。 資料夾權限可控制組織中的哪些使用者可以存取信箱中的資料夾,以及這些資料夾中的郵件。
已複製郵件到另一個資料夾 Copy 郵件已複製到另一個資料夾。
建立的信箱項目 建立 在信箱的 [行事曆]、[連絡人]、[記事] 或 [工作] 資料夾中建立了項目。 例如,建立了新的會議邀請。 建立、傳送或接收郵件的動作並不會受到稽核。 此外,建立信箱資料夾不會進行稽核。
在 Outlook Web 應用程式中建立新的收件匣規則 New-InboxRule 信箱擁有者或其他有信箱存取權的使用者在 Outlook Web App 中建立了收件匣規則。
刪除優先清理標籤項目 PriorityCleanupDelete 正在刪除具有 [優先清理類型] 標籤的項目。
已刪除 [刪除的郵件] 資料夾中的郵件 SoftDelete 郵件已永久刪除或從 [刪除的郵件] 資料夾中刪除。 這些項目會移動至 [可復原的項目] 資料夾。 當使用者選取郵件並按 Shift+Delete 時,也會將郵件移動至 [可復原的項目] 資料夾。
將郵件標示為記錄 使用者對電子郵件訊息套用保留標籤,且該標籤已設定為將該項目標示為記錄。
將項目標示為記錄 ApplyRecord 項目標示為記錄。
已將郵件標示為記錄 ApplyRecordLabel 郵件已分類為記錄。 當手動或自動將內容分類為記錄的保留標籤套用至郵件時發生。
已修改資料夾權限 ModifyFolderPermissions 資料夾權限已變更。 資料夾權限可控制組織中的哪些使用者可以存取信箱資料夾和資料夾中的郵件。
已從 Outlook Web App 中修改收件匣規則 Set-InboxRule 信箱擁有者或其他有信箱存取權的使用者已使用 Outlook Web App 修改了收件匣規則。
已複製郵件至另一個資料夾 Move 郵件已移到另一個資料夾。
已移動郵件至 [刪除的郵件] 資料夾 MoveToDeletedItems 郵件已遭刪除並移至 [刪除的郵件] 資料夾。
執行搜尋查詢 SharepointSearchQueryInitiated 使用者在 SharePoint 上執行搜尋。
保留信箱項目 PreservedMailItemProactively 系統會主動保留郵件項目。 主動保留是一項Microsoft Purview 資料生命週期管理 (的 DLM) 功能,其中租用戶中風險使用者刪除的郵件會保留在垃圾箱中。
已套用優先順序清除標籤 ApplyPriorityCleanup [優先清理] 標籤會套用至項目。
優先清除標籤套用在 Exchange 項目上 ApplyPriorityCleanup 優先清除的保留標籤會套用至 Exchange 上的項目。
已清除信箱中的郵件 HardDelete 已清除 [可復原的項目] 資料夾中的郵件 (從信箱中永久刪除)。
已移除代理人信箱權限 Remove-MailboxPermission 系統管理員已將 FullAccess 權限 (先前已指派給代理人) 從人員的信箱移除。 移除 FullAccess 權限後,代理人即無法開啟該名人員的信箱或存取其中的任何內容。
已移除資料夾的權限 RemoveFolderPermissions 資料夾權限已移除。 資料夾權限可控制組織中的哪些使用者可以存取信箱中的資料夾,以及這些資料夾中的郵件。
在信箱中搜尋項目 SearchQueryInitiated 人員使用 Windows、Mac、iOS、Android 或 Outlook 網頁版) (Outlook 或 Windows 10 的郵件應用程式來搜尋信箱中的項目。
傳送郵件 傳送 已傳送、回覆或轉寄郵件。
已使用 [傳送為] 權限傳送郵件 SendAs 已使用 [傳送為] 權限傳送郵件。 這表示,另一個使用者已傳送郵件,就像此郵件是來自信箱擁有者一樣。
已使用 [代理傳送者] 權限傳送郵件 SendOnBehalf 已使用 [代理傳送者] 權限傳送郵件。 這表示,另一個使用者已代表信箱擁有者傳送郵件。 代表郵件傳送的收件者,以及實際傳送郵件的郵件。
更新項目標籤 UpdateComplianceTag 將標籤套用至項目時。
已從 Outlook 用戶端更新收件匣規則 UpdateInboxRules 信箱擁有者或具有信箱存取權的其他使用者已使用 Outlook 用戶端建立、修改或移除收件匣規則。
已更新郵件 Update 郵件或其屬性已變更。
使用者已登入信箱 MailboxLogin 使用者已登入其信箱。

Exchange 信箱稽核記錄中的系統帳戶

在某些信箱活動的稽核記錄中,特別是 Add-MailboxPermissions,您可能會看到執行活動的使用者識別為 NT AUTHORITY\SYSTEM 或 NT SERVICE\MSExchangeAdminApiNetCore (Microsoft.Exchange.AdminApi.NetCore) 。 Microsoft 雲端 Exchange 服務中的此系統帳戶會代表貴組織執行排定的維護工作。 例如,NT SERVICE\MSExchangeAdminApiNetCore (Microsoft.Exchange.AdminApi.NetCore) 帳戶所執行的常見稽核活動正在更新 DiscoverySearchMailbox 的權限,這是系統信箱。 此更新可驗證預設) 的 FullAccess 權限 (已指派給 DiscoverySearchMailbox 的探索管理角色群組。 此更新可確保電子文件探索系統管理員可以在其組織中執行必要的工作。

另一個可能出現在 Add-MailboxPermission 稽核記錄中的系統使用者帳戶是 Administrator@apcprd03.prod.outlook.com。 此服務帳戶也會出現在與驗證和更新指派給 DiscoverySearchMailbox 系統信箱之探索管理角色群組的 FullAccess 權限相關的信箱稽核記錄中。 具體而言,當 Microsoft 支援人員代表貴組織執行角色型存取控制診斷工具時,通常會觸發識別帳戶的 Administrator@apcprd03.prod.outlook.com 稽核記錄。

Fabric 活動

下表列出 Microsoft 365 稽核記錄記錄的 Power BI 中的 Microsoft Fabric 活動。 您可以在 Power BI 中搜尋這些活動的稽核記錄檔。 有關稽核設定的資訊,請參閱 稽核和使用方式租用戶設定

易記名稱 作業 描述
套用 PostgreSQL 資料庫結構描述 PgSchemaApplied 當使用者透過自訂 PG 架構服務 (以 pgschema 為基礎的 ALM 流程) ,套用 (計畫並執行 PostgreSQL 資料庫架構) 時產生。 稽核記錄會記錄呼叫者身分、作業結果,以及受影響的 PostgreSQL 資料庫成品。
指派倉儲伺服器別名 AssignWarehouseServerAlias 工作區管理員已將伺服器別名指派給 Fabric 倉儲工作區。
自動將使用者認證繫結至 Git AutoBoundGitCredentials 自動將使用者認證繫結至 Git。
擷取分支工作區設定 BranchWorkspaceConfigurationRetrieved 擷取分支工作區組態。
已設定分支工作區 GitBranchWorkspaceConfigured 已設定分支工作區。
自動將使用者認證繫結至 Git AutoBoundGitCredentials 自動將使用者認證繫結至 Git。
擷取分支工作區設定 BranchWorkspaceConfigurationRetrieved 擷取分支工作區組態。
已設定分支工作區 GitBranchWorkspaceConfigured 已設定分支工作區。
已擴展到 Git 中的工作區 GitBranchedOut 已分支到 Git 中的工作區。
瀏覽過 PostgreSQL 資料庫物件 PgSQLDbObjectExplorered 當使用者透過物件總管瀏覽 PostgreSQL 資料庫結構描述物件時產生物件總管。 稽核記錄會記錄呼叫者身分、作業結果,以及受影響的 PostgreSQL 資料庫成品。
已取消 Digital Operations Ontology 代理程式交談 DigitalOperationsOntologyAgentConversationCancelled 使用者取消了 Digital Operations Ontology 代理程式交談。
已簽出 Git 分支 GitCheckedOutBranch 已簽出 Git 分支。
計算項目大小 ComputeItemsSize 計算 OneLake 項目大小報表之所有項目的目前大小。
建立跨租用戶驗證對應 CreateCrossTenantAuthMapping 為跨租用戶驗證功能建立使用者對應。
已建立 Digital Operations Ontology 代理程式交談 DigitalOperationsOntologyAgentConversationCreated 使用者已建立 Digital Operations Ontology Agent 交談。
已建立 Fabric Copilot 工作階段 FabricCopilotSessionCreated 使用者已建立 Fabric Copilot 工作階段。
已建立 MirroredStorage CreatedMirroredStorage 當使用者或服務主體建立網狀架構 MirroredStorage 項目時產生,將外部儲存體來源連結至工作區做為 OneLake 快速鍵。
已建立工作區關聯 CreatedWorkspaceRelation 已建立工作區關聯。
已刪除 Fabric Copilot 工作階段 FabricCopilotSessionDeleted 使用者刪除了 Fabric Copilot 工作階段。
已刪除工作流程 DeletedTaskFlow 已刪除工作流程。
租用戶系統管理員已刪除連線 DeletedGatewayClusterDatasourceAsAdmin 租用戶系統管理員刪除了連線。
租用戶系統管理員已刪除指派的連線角色 DeletedGatewayDatasourceByAdmin 租用戶系統管理員刪除了連線角色指派。
已刪除工作區關聯 DeletedWorkspaceRelation 已刪除工作區關聯。
下載的資料流程重新整理記錄 DownloadedDataflowRefreshLogs 已下載資料流程重新整理記錄。
已編輯 Power BI 語意模型選項 EditedSemanticModelOptions 使用者變更了其語意模型選項。 在「模型選項」對話方塊中進行變更時,就會發生這種情況。
已執行租用戶重新定位 TenantRelocationExecuted 已執行租用戶重新定位。
匯出項目定義 ExportItemDefinitions 從工作區匯出多個項目定義。
已匯出 PostgreSQL 資料庫結構描述 PgSchemaExported 當使用者透過自訂 PG 架構服務傾印 PostgreSQL 資料庫架構時,產生 (pgschema 型 ALM 流程) 。 稽核記錄會記錄呼叫者身分、作業結果,以及受影響的 PostgreSQL 資料庫成品。
取得項目大小 GetItemsSize 擷取 OneLake 項目大小報告的快取項目大小。
匯出項目定義 ExportItemDefinitions 從工作區匯出多個項目定義。
已匯出 PostgreSQL 資料庫結構描述 PgSchemaExported 當使用者透過自訂 PG 架構服務傾印 PostgreSQL 資料庫架構時,產生 (pgschema 型 ALM 流程) 。 稽核記錄會記錄呼叫者身分、作業結果,以及受影響的 PostgreSQL 資料庫成品。
取得項目大小 GetItemsSize 擷取 OneLake 項目大小報告的快取項目大小。
依租用戶系統管理員取得連線 GetGatewayClusterDatasourceAsAdmin 租用戶系統管理員已擷取連線詳細資料。
已更新 Git 連線設定 GitConnectionSettingsUpdated 已更新 Git 連線設定。
已授與租用戶搬遷的同意 TenantRelocationConsentGranted 已授與租用戶搬遷同意。
匯入項目定義 ImportItemDefinitions 將多個項目定義匯入工作區。
匯入的 OneLake 生命週期原則 ImportedLifecyclePolicy 已匯入 OneLake 生命週期原則。
匯入的 PostgreSQL 範例資料 ImportedSampleData 當使用者將支援的範例資料匯入 Fabric 原生 PostgreSQL 資料庫時產生。 稽核記錄會記錄呼叫者身分、作業結果,以及受影響的 PostgreSQL 資料庫成品。
Git 的初始化連線 GitConnectionInitialized 與 Git 的初始化連線。
已匯出項目定義 ItemDefinitionExported 已匯出網狀架構項目定義。
列出所有跨租用戶驗證對應 ListCrossTenantAuthMappings 列出租用戶中的跨租用戶驗證對應。
已登入 Git 提供者 ConfiguredGitProviderCredentials 已登入 Git 提供者。
已登出 Git 提供者 DeletedGitProviderCredentials 已登出 Git 提供者。
擷取 FMI 繫結的 Microsoft Fabric 稽核活動 GetFabricManagedIdentityBindings 擷取 FMI 繫結的 Microsoft Fabric 稽核活動。
移轉第 1 代資料流程 MigrateGen1Dataflow 使用者使用 [升級精靈] 就地將 Power BI Gen1 資料流程升級至 Fabric Gen2.1 資料流程。
修改後的 OneLake 預設層 ModifiedDefaultTier 已修改 OneLake 預設層。
規劃工作階段已升級 PlanningSessionUpgraded 規劃工作負載中的工作階段類型已升級。
復原成品 ArtifactRecovered 使用者復原先前虛刪除的成品,例如閘道或閘道叢集成員,並將其還原為使用中狀態。
擷取成品的邏輯識別碼 ArtifactLogicalIdRetrieved 擷取成品的邏輯識別碼。
已擷取 PostgreSQL SQL 稽核原則 SqlAuditPolicyRetrieved 當使用者擷取 PostgreSQL 資料庫成品的 SQL 稽核原則設定時產生。 稽核記錄會記錄呼叫者身分、作業結果,以及受影響的 PostgreSQL 資料庫成品。
已撤銷對租用戶搬遷的同意 TenantRelocationConsentRevoked 已撤銷租用戶搬遷同意。
已傳送 Digital Operations Ontology 代理程式訊息 DigitalOperationsOntologyAgentMessageSent 使用者在 Digital Operations Ontology Agent 交談中傳送訊息。
已傳送 Fabric Copilot 訊息 FabricCopilotSessionMessageSent 使用者在 Fabric Copilot 工作階段中傳送了訊息。
設定 PostgreSQL SQL 稽核原則 SqlAuditPolicySet 當使用者更新 PostgreSQL 資料庫成品的 SQL 稽核原則設定時產生。 稽核記錄會記錄呼叫者身分、作業結果,以及受影響的 PostgreSQL 資料庫成品。
將倉庫連線模式設置為自動 SetWarehouseConnectionModeToAutomatic 工作區系統管理員將網狀架構倉儲 SQL 連線模式設定為 [自動]。
將倉儲連線模式設定為 Proxy SetWarehouseConnectionModeToProxy 工作區系統管理員將網狀架構倉儲 SQL 連線模式設定為 Proxy。
將倉庫連線模式設定為重新導向 SetWarehouseConnectionModeToRedirect 工作區系統管理員將 Fabric 倉儲 SQL 連線模式設定為重新導向。
設定倉儲硬體加速 SetWarehouseHardwarePlatform 變更工作區中倉儲目前的硬體加速設定。 
虛刪除成品 ArtifactSoftDeleted 使用者虛刪除了成品,例如閘道或閘道叢集成員,將其標示為刪除,同時允許在保留期間內復原。
已切換 Git 分支 GitSwitchedBranch 切換工作區的 Git 分支。
已更新 Fabric Copilot 工作階段 FabricCopilotSessionUpdated 使用者更新了 Fabric Copilot 工作階段。
已更新 Fabric Copilot 工作階段狀態 FabricCopilotSessionStateUpdated 使用者已更新 Fabric Copilot 工作階段的狀態。
已更新成品的邏輯識別碼 ArtifactLogicalIdUpdated 已更新成品的邏輯識別碼。
已更新 GraphQL 中的授權設定 UpdatedAuthorizationSettingGraphQL 更新 GraphQL 中的授權設定。
租用戶系統管理員已更新指派的連線角色 UpdatedGatewayDatasourceByAdmin 租用戶系統管理員新增或更新連線角色指派。
已更新 Git 項目選取範圍 GitItemsSelectionUpdated 更新 Git 項目選取範圍。
已更新 MirroredStorage 定義 UpdatedMirroredStorageDefinition 當使用者或服務主體修改現有 MirroredStorage 項目的鏡像範圍,變更在 OneLake 中公開的外部路徑時產生。
取消指派倉儲伺服器別名 UnassignWarehouseServerAlias 工作區管理員已將伺服器別名指派給 Fabric 倉儲工作區。
擷取工作區關聯 WorkspaceRelationsRetrieved 擷取工作區關聯。

檔案和頁面活動

下表列出 Microsoft 365 稽核記錄記錄的 SharePoint 和 OneDrive 中的檔案和頁面活動。

易記名稱 作業 描述
(無) FileAccessedExtended 此活動與「已存取檔案」 (FileAccessed) 活動相關。 當同一個人持續存取檔案一段長時間 (最多三小時) ,就會記錄 FileAccessedExtended 事件。

記錄 FileAccessedExtended 事件的目的在於減少持續存取某個檔案時,記錄 FileAccessed 事件的數目。 此方法有助於減少本質上相同的使用者活動的多個 FileAccessed 記錄的雜訊,並讓您專注於初始 (和更重要的 FileAccessed 事件) 。
(無) FileModifiedExtended 此活動與 FileModified) 活動 (「已修改的檔案」相關。 當同一個人持續修改檔案一長時間 (最多三小時) 時,就會記錄 FileModifiedExtended 事件。

記錄 FileModifiedExtended 事件的目的在於減少持續修改某個檔案時,記錄 FileModified 事件的數目。 這個方法有助於減少本質上相同的使用者活動的多個 FileModified 記錄的雜訊,並讓您專注於初始 (和更重要的 FileModified 事件) 。
(無) FilePreviewed 使用者預覽 SharePoint 或 OneDrive 網站上的檔案。 這些事件通常發生在單一活動中有龐大數量時,例如檢視影像資源庫。
(無) PagePrefetched 使用者的用戶端 (,例如網站或行動裝置應用程式) 要求指定的頁面,以在使用者瀏覽至該頁面時協助改善效能。 記錄此事件以指出頁面內容已提供給使用者的用戶端。 此事件並非明確指示使用者已瀏覽到此頁面。

當用戶端根據使用者的要求) (呈現頁面內容時,應該會產生 ClientViewSignaled 事件。 並非所有用戶端都支援指出預先擷取,因此某些預先擷取的活動可能會改為記錄為 PageViewed 事件。
(無) PageViewedExtended 此活動與 [已檢視頁面] ([已檢視]) 活動相關。 當同一個人持續檢視網頁達最多三小時 (最多三小時) 時,就會記錄 PageViewedExtended 事件。

記錄 PageViewedExtended 事件的目的在於減少持續檢視某個頁面時,記錄 PageViewed 事件的數目。 這個方法有助於減少對於本質上相同的使用者活動的多個 PageViewed 記錄的雜訊,讓您專注於初始 (和更重要的) PageViewed 事件。
已存取檔案 FileAccessed 使用者或系統帳戶存取檔案。 使用者存取檔案之後,系統不會在接下來的五分鐘內,針對相同的使用者和檔案再次記錄 FileAccessed 事件。
已將記錄狀態變更為鎖定 LockRecord 將文件分類為記錄的保留標籤的記錄狀態為已鎖定。 這個狀態表示文件並未修改或遭到刪除。 只有至少獲派網站參與者權限的使用者可以變更文件記錄狀態。
已將記錄狀態變更為解除鎖定 UnlockRecord 將文件分類為記錄的保留標籤的記錄狀態已解除鎖定。 此狀態表示文件可以修改或刪除。 只有至少獲派網站參與者權限的使用者可以變更文件記錄狀態。
已變更檔案的保留標籤 ComplianceSettingChanged 保留標籤會套用至文件或從文件中移除。 手動或自動將保留標籤套用到郵件時就會觸發此事件。
已簽入檔案 FileCheckedIn 使用者簽入他們從文件庫簽出的文件。
已簽出檔案 FileCheckedOut 使用者簽出位於文件庫中的文件。 使用者可以簽出並變更與他們共用的文件。
已複製檔案 FileCopied 使用者複製網站中的文件。 已複製的檔案可以儲存至該網站上的其他資料夾。
已刪除檔案 FileDeleted 使用者刪除網站中的文件。
已刪除資源回收筒中的檔案 FileDeletedFirstStageRecycleBin 使用者從網站的資源回收筒中刪除檔案。
已刪除第二階段資源回收筒中的檔案 FileDeletedSecondStageRecycleBin 使用者從網站的第二階段資源回收筒中刪除檔案。
標示為記錄的已刪除檔案 RecordDelete 已刪除標示為記錄的文件或電子郵件。 當將項目標示為記錄的保留標籤套用至內容時,系統會將項目視為記錄。
偵測到的文件敏感度不相符 DocumentSensitivityMismatchDetected 使用者將文件上傳到受敏感度標籤保護的網站,且文件的敏感度標籤優先於網站的敏感度標籤。 例如,套用「機密」標籤的文件上傳到套用「一般」標籤的網站。

如果文件套用的敏感度標籤,其優先順序低於網站所套用的敏感度標籤,則不會觸發此事件。 例如,套用「一般」標籤的文件上傳到標記為「機密」的網站。 如需敏感度標籤優先順序的詳細資訊,請參閱標籤優先順序 (順序很重要)
在檔案中偵測到惡意程式碼 FileMalwareDetected SharePoint 防毒引擎在檔案中偵測到惡意程式碼。
已捨棄檔案簽出 FileCheckOutDiscarded 使用者捨棄 (或復原) 已簽出的檔案。 這表示對取出的文件所做的任何變更會被捨棄,不儲存到文件庫中的文件版本。
下載的檔案 FileDownloaded 使用者從網站下載文件。
已修改檔案 FileModified 使用者或系統帳戶修改網站上的文件內容或屬性。 當相同使用者修改相同檔的內容或屬性時,系統會等候五分鐘,再記錄另一個 FileModified 事件。
已移動檔案 FileMoved 使用者將文件從它在網站上目前的位置移動至新的位置。
已執行的搜尋查詢 SearchQueryPerformed 使用者或系統帳戶在 SharePoint 或 OneDrive 中執行搜尋。 服務帳戶執行搜尋查詢的一些常見案例包括將電子文件探索保留和保留原則套用至網站和 OneDrive 帳戶,以及將保留或敏感度標籤自動套用至網站內容。 若要啟用此活動的記錄,請參閱 開始使用稽核解決方案
優先清除 將檔案移至資源回收筒 PriorityCleanupFileRecycled 項目會由 OneDrive 或 SharePoint Online 上的優先清除原則移至第 2 階段的資源回收筒。
優先清除、永久刪除檔案 PriorityCleanupFileDeleted OneDrive 或 SharePoint Online 上的優先清除原則會永久刪除項目。
已回收檔案 FileRecycled 使用者將檔案移至 SharePoint 資源回收筒。
已回收資料夾 FolderRecycled 使用者將資料夾移至 SharePoint 資源回收筒。
已回收所有檔案次要版本 FileVersionsAllMinorsRecycled 使用者從檔案的版本歷程記錄中刪除所有的次要版本。 已刪除的版本會移至網站資源回收筒。
已回收所有檔案版本 FileVersionsAllRecycled 使用者從檔案版本歷程記錄中刪除所有版本。 已刪除的版本會移至網站資源回收筒。
已回收檔案版本 FileVersionRecycled 使用者從檔案版本歷程記錄中刪除版本。 已刪除的版本會移至網站資源回收筒。
已重新命名檔案 FileRenamed 使用者重新命名文件。
已還原檔案 FileRestored 使用者從網站的資源回收筒還原文件。
開始大量刪除檔案版本 FileVersionBulkDeletionStarted 管理員開始在 SharePoint 網站或文件庫中大量刪除檔案版本,以永久移除超過版本原則的舊版本,以回收儲存空間。
開始使用排程檔案大量處理即將到期的檔案版本 FileVersionBulkExpirationByScheduleStarted 管理員使用 SharePoint 網站上的排程檔案開始檔案版本的大量到期,並根據該排程套用版本到期。
開始產生檔案版本到期報告 FileVersionExpirationReportStarted 管理員已開始為 SharePoint 網站或文件庫產生檔案版本到期報告,其中包含特定版本中繼資料和到期資訊。
已啟動租用戶套用檔案版本原則 TenantApplyFileVersionPolicyStarted 管理員開始在組織中的所有網站套用租用戶層級檔案版本原則,以設定整個租用戶範圍內所有文件庫的版本限制或修剪現有版本。
開始更新網站中所有文件庫的版本設定 DocumentLibraryVersionPolicyBulkUpdateStarted 管理員開始對 SharePoint 網站中所有文件庫的版本原則設定進行大量更新。
已上傳檔案 FileUploaded 使用者將文件上傳至網站上的資料夾。
用戶端發出的檢視訊號 ClientViewSignaled 使用者的用戶端 (,例如網站或行動裝置應用程式) 會發出訊號,表示使用者已檢視指定的頁面。 此活動通常會在頁面的 PagePrefetched 事件之後進行記錄。

注意:由於 ClientViewSignaled 事件是由用戶端而非伺服器發出訊號,因此伺服器可能不會記錄事件,因此不會出現在稽核記錄中。 審計記錄中的信息也可能不值得信任。 不過,因為用來建立訊號的權杖會驗證使用者的身分識別,因此對應稽核記錄中所列的使用者身分識別會是正確的。 當同一個使用者的用戶端發出訊號,指出該使用者再次檢視頁面時,系統會等候五分鐘,再記錄相同的事件。
已檢視頁面 PageViewed 使用者檢視網站上的檔案。 此活動不包括使用網頁瀏覽器來檢視位於文件庫中的檔案。 使用者檢視頁面之後,系統不會在接下來的五分鐘內,再次為相同的使用者和頁面記錄 PageViewed 事件。

FileAccessed 和 FilePreviewed 事件的常見問題集

非使用者活動是否會觸發包含像 “OneDriveMpc-Transform_Thumbnail” 之使用者代理程式的 FilePreviewed 稽核記錄?

目前還沒有非使用者動作會產生這類事件的已知案例。 開啟使用者設定檔卡片等使用者動作, (透過在郵件中選取其名稱或電子郵件地址Outlook 網頁版) 會產生類似的事件。

對 OneDriveMpc-Transform_Thumbnail 的呼叫總是由使用者刻意觸發嗎?

不能。 但瀏覽器預先擷取可能會導致類似的事件。

如果我看到 FilePreviewed 事件來自 Microsoft 註冊的 IP 位址,這是否表示預覽會顯示在使用者裝置的螢幕上?

不能。 瀏覽器預先擷取可能會記錄事件。

是否有使用者預覽文件會產生 FileAccessed 事件的案例?

FilePreviewed 和 FileAccessed 事件都表示使用者的呼叫導致讀取檔案 (或讀取檔案的縮圖呈現)。 雖然這些事件旨在與預覽與存取意圖保持一致,但事件的區別並不能保證使用者的意圖。

在內部風險管理案例中造成 FileAccessed 稽核事件的原因為何?

在內部風險管理中建立案例並啟用內容總管會產生並記錄稽核記錄中的 FileAccessed 事件。 在此案例中,事件是由內部風險管理/內容總管工作流程產生,而不是由直接使用者檔案開啟動作產生,而且這些事件會使用相同的 ApplicationId 值。 92876b03-76a3-4da8-ad6a-0511ffdf8647 這對系統管理員很重要,因為它有助於在調查期間區分這些系統產生的 FileAccessed 事件與其他 FileAccessed 活動。 您可以使用 ApplicationId 欄位作為其中一個屬性,在檢閱稽核記錄結果時協助識別或篩選這些特定事件。

稽核記錄中的app@sharepoint使用者

在某些檔案活動 (和其他 SharePoint 相關活動) 的稽核記錄中,您可能會注意到執行活動的使用者 (在 [使用者] 和 [使用者識別碼] 欄位中識別) app@sharepoint。 此使用者表示應用程式已執行活動。 在此案例中,應用程式已被授與在 SharePoint 中執行全組織動作的權限 (例如代表使用者、系統管理員或服務搜尋 SharePoint 網站或 OneDrive 帳戶) 。 這種將權限授與應用程式的程序稱為僅限 SharePoint 應用程式存取權。 這個使用者表示應用程式(而非使用者)向 SharePoint 提供了驗證來執行某項動作。 這就是在特定稽核記錄中識別 app@sharepoint 使用者的原因。 如需詳細資訊,請參閱授與使用僅限 SharePoint 應用程式的存取權 \(英文\)。

例如,app@sharepoint 通常會標示為「執行搜尋查詢」和「存取檔案」事件的使用者。 這是因為當您將保留原則套用至網站和 OneDrive 帳戶時,組織中擁有僅限 SharePoint 應用程式存取權的應用程式會執行搜尋查詢和存取檔案。

以下是其他幾種案例,其中app@sharepoint可能會在稽核記錄中識別為執行活動的使用者:

  • Microsoft 365 群組。 當使用者或系統管理員建立新群組時,系統會產生稽核記錄,以建立網站集合、更新清單,以及將成員新增至 SharePoint 群組。 應用程式會代表建立群組的使用者執行這些工作。
  • Microsoft Teams。 與 Microsoft 365 群組類似,建立新小組時,系統會產生稽核記錄,以建立網站集合、更新清單,以及將成員新增至 SharePoint 群組。
  • 合規性功能。 當系統管理員實作合規性功能時,例如保留原則、電子文件探索保留和自動套用敏感度標籤。

在這些和其他案例中,您可能也會注意到,以app@sharepoint為指定使用者的多個稽核記錄是在短時間範圍內建立的,通常是在幾秒鐘內。 此模式也表示它們可能是由相同的使用者起始工作所觸發。 此外,稽核記錄中的 ApplicationDisplayName 和 EventData 欄位也可協助您識別觸發事件的案例或應用程式。

資料夾活動

下表列出 Microsoft 365 稽核記錄檔中記錄的 SharePoint 和 OneDrive 中的資料夾活動。 部分 SharePoint 活動的稽核記錄會指出app@sharepoint使用者代表起始動作的使用者或系統管理員執行活動。 如需詳細資訊,請參閱 稽核記錄中的app@sharepoint使用者

易記名稱 作業 描述
已複製資料夾 FolderCopied 使用者將資料夾從網站複製到 SharePoint 或 OneDrive 中的另一個位置。
已建立資料夾 FolderCreated 使用者在網站上建立資料夾。
已刪除資料夾 FolderDeleted 使用者刪除網站上的資料夾。
已刪除資源回收筒中的資料夾 FolderDeletedFirstStageRecycleBin 使用者從網站的資源回收筒中刪除資料夾。
已刪除第二階段資源回收筒中的資料夾 FolderDeletedSecondStageRecycleBin 使用者從網站的第二階段資源回收筒中刪除資料夾。
已修改資料夾 FolderModified 使用者修改網站上的資料夾。 此動作包括變更資料夾中繼資料,例如變更標籤和屬性。
已移動資料夾 FolderMoved 使用者將資料夾移動至網站上的其他位置。
已重新命名資料夾 FolderRenamed 使用者在網站上重新命名資料夾。
已還原資料夾 FolderRestored 使用者從網站的資源回收筒中還原已刪除的資料夾。

Forms 活動

下表列出 Microsoft 365 稽核記錄記錄的 Microsoft Forms 中的使用者和系統管理員活動。 Microsoft Forms 是一個表單、測驗和問卷工具,可用來收集資料以進行分析。 如描述中所述,某些作業包括其他活動參數。

如果共同撰寫者或匿名回應者執行Forms活動,稽核記錄會稍有不同地記錄。 如需詳細資訊,請參閱由共同作者和匿名回應者執行的 Forms 活動一節。

易記名稱 作業 描述
已新增表單共同撰寫 AddFormCoauthor 使用者使用共同作業連結來協助設計表單或檢視回應。 當使用者使用共同作業 URL 時,會記錄此事件, (而不是在) 首次產生共同作業 URL 時。
已新增特定回應者 AddSpecificResponder 表單擁有者將新使用者或群組新增到特定回應者清單。
允許複製共用表單 AllowShareFormForCopy 表單擁有者建立範本連結,以與其他使用者共用表單。 當表單擁有者選取產生範本 URL 時,就會記錄此事件。
已連線至 Excel 活頁簿 ConnectToExcelWorkbook 已將表單連線至 Excel 活頁簿。

屬性: ExcelWorkbookLink:string 是目前表單的相關 Excel 活頁簿識別碼。
已建立集合 CollectionCreated 表單擁有者已建立集合。
已建立註解 CreateComment 表單擁有者為測驗新增註解或分數。
已建立表單 CreateForm 表單擁有者建立新表單。

屬性 DataMode:string 是目前的表單,如果屬性值等於 DataSync,則設定為與新的或現有的 Excel 活頁簿同步。 屬性: ExcelWorkbookLink:string 是目前表單的相關 Excel 活頁簿識別碼。
已建立回應 CreateResponse 類似於接收新回應。 使用者提交了對表單的回應。

屬性 ResponseId:string 和屬性 ResponderId:string 是正在檢視的結果。

若為匿名回應者,ResponderId 屬性為 null。
已建立摘要連結 GetSummaryLink 表單擁有者建立摘要結果連結以共用結果。
已刪除所有回應 DeleteAllResponses 表單擁有者刪除所有回應資料。
已從資源回收筒刪除集合 CollectionHardDeleted 表單擁有者已從資源回收筒刪除集合。
已刪除表單 DeleteForm 表單擁有者刪除表單。 此動作包括使用 (刪除選項的 SoftDelete,表單移至 [資源回收筒]) ,以及 HardDelete (清空資源回收筒) 。
已刪除回應 DeleteResponse 表單擁有者刪除一項回應。

屬性 ResponseId:string 是要刪除的回應。
已刪除摘要連結 DeleteSummaryLink 表單擁有者刪除摘要結果連結。
已停用任何人都可以回應設定 DisallowAnonymousResponse 表單擁有者:關閉允許任何人回應表單的設定。
已停用共同作業 DisableCollaboration 表單擁有者關閉表單上的共同作業設定。
已停用特定人員可以回應設定 DisableSpecificResponse 表單擁有者關閉只允許目前組織中特定人員或特定群組回應表單的設定。
已禁止複製共用表單 DisallowShareFormForCopy 表單擁有者刪除範本連結。
已編輯表單 EditForm 表單擁有者編輯表單,例如建立、移除或編輯問題。 屬性 EditOperation:string 是編輯作業名稱。 可能的作業如下:
- CreateQuestion
- CreateQuestionChoice
- DeleteQuestion
- DeleteQuestionChoice
- DeleteFormImage
- DeleteQuestionImage
- UpdateQuestion
- UpdateQuestionChoice
- UploadFormImage/Bing/Onedrive
- UploadQuestionImage
- ChangeTheme

FormImage 包含表單中使用者可以上傳影像的任何位置,例如在查詢中或作為背景主題。
已啟用任何人都可以回應設定 AllowAnonymousResponse 表單擁有者會開啟設定,允許任何人回應表單。
已啟用 Office 365 公司或學校帳戶共同作業 EnableWorkOrSchoolCollaboration 表單擁有者開啟設定,允許具有 Microsoft 365 公司或學校帳戶的使用者檢視及編輯表單。
已啟用我組織中的人員共同作業 EnableSameOrgCollaboration 表單擁有者開啟設定,允許目前組織的使用者檢視及編輯表單。
已啟用特定人員可以回應設定 EnableSpecificResponse 表單擁有者開啟只允許目前組織中特定人員或特定群組回應表單的設定。
已啟用特定人員共同作業 EnableSpecificCollaboaration 表單擁有者開啟只允許目前組織中特定人員或特定群組檢視及編輯表單的設定。
已匯出表單 ExportForm 表單擁有者將結果匯出到 Excel。

屬性 ExportFormat:string 是 Excel 檔案為下載或線上。
已列出表單 ListForms 表單擁有者正檢視表單清單。

屬性 ViewType:string 是表單擁有者正在查看的檢視:[所有表單]、[與我共用] 或 [群組表單]。
已將表單移入集合 MovedFormIntoCollection 表單擁有者已將表單移至集合。
已將表單從集合移出 MovedFormOutofCollection 表單擁有者已將表單從集合移出。
已將集合移至資源回收筒 CollectionSoftDeleted 表單擁有者已將集合移至資源回收筒。
已移動表單 MoveForm 表單擁有者移動表單。

屬性 DestinationUserId:string 是移動表單之人員的使用者識別碼。 屬性 NewFormId:字串是新複製表單的全新識別碼。 屬性 IsDelegateAccess:boolean 是透過系統管理員委派頁面執行的目前表單移動動作。
已預覽表單 PreviewForm 表單擁有者使用 [預覽] 函數預覽表單。
已移除表單共同撰寫 RemoveFormCoauthor 表單擁有者刪除共同作業連結。
已移除特定回應者 RemoveSpecificResponder 表單擁有者將使用者或群組從特定回應者清單移除。
已重新命名集合 CollectionRenamed 表單擁有者已變更集合的名稱。
已傳送 Forms Pro 邀請 ProInvitation 使用者選取啟用 Pro 試用版。
已提交回應 SubmitResponse 使用者提交表單的回應。

屬性 IsInternalForm:boolean 是回應者是否與表單擁有者位於同一組織內。
已更新集合 CollectionUpdated 表單擁有者已更新集合屬性。
已更新表單網路釣魚狀態 UpdatePhishingStatus 每當內部安全性狀態的詳細值變更時,無論此變更是否影響最終安全性狀態 (例如,表單現在為 [已關閉] 或 [已開啟]) ,都會記錄此事件。 此變更可能會導致重複的事件,而沒有最終安全性狀態變更。 此事件的可能狀態值如下:
- 記下
- 由系統管理員記下
- 系統管理員解除封鎖
- 自動封鎖
- 自動解除封鎖
- 客戶報告
- 重設客戶已報告。
已更新表單設定 UpdateFormSetting 表單擁有者更新一或多個表單設定。

屬性 FormSettingName:string 已更新敏感性設定的名稱。 屬性 NewFormSettings:string 是更新設定的名稱和新值。 屬性:thankYouMessageContainsLink:布林值已更新,感謝訊息包含 URL 連結。
已更新回應 UpdateResponse 表單擁有者已更新測驗的註解或分數。

屬性 ResponseId:string 和屬性 ResponderId:string 是正在檢視的結果。

若為匿名回應者,ResponderId 屬性為 null。
更新的使用者網路釣魚狀態 UpdateUserPhishingStatus 每當使用者安全性狀態的值變更時,就會記錄此事件。 當使用者建立網路釣魚表單並被 Microsoft 線上安全小組取下時,稽核記錄中的使用者狀態值已 確認為網路釣魚者 。 如果系統管理員解除封鎖該使用者,該使用者的狀態值會設定為 [重設為一般使用者]
已編輯使用者設定 UpdateUserSetting 表單擁有者更新使用者設定。

屬性 UserSettingName:string 是設定的名稱和新值。
已檢視表單 (設計階段) ViewForm 表單擁有者開啟現有表單以進行編輯。

屬性 AccessDenied:boolean 是由於權限檢查而拒絕存取目前表單。 屬性 FromSummaryLink:boolean 是目前要求來自摘要連結頁面。
已檢視回應 ViewResponse 表單擁有者檢視特定回應。

屬性 ResponseId:string 和屬性 ResponderId:string 是正在檢視的結果。

若為匿名回應者,ResponderId 屬性為 null。
已檢視回應頁面 ViewRuntimeForm 使用者開啟了回應頁面進行檢視。 無論使用者是否提交回應,系統都會記錄此事件。
已檢視回應 ViewResponses 表單擁有者檢視回應的彙總清單。

屬性 ViewType:string 是表單擁有者檢視詳細資料或彙總。

由共同作者和匿名回應者執行的 Forms 活動

Forms 支援在設計表單和分析回應時的共同作業。 表單共同作業者稱為 [共同作者]。 除了刪除或移動表單以外,共同作者可以執行表單擁有者可以執行的所有動作。 Forms 也可讓您建立可匿名回應的表單。 這表示回應者不需要登入您的組織來回應表單。

下表列出共同撰寫者和匿名回應者所執行活動的稽核活動和 Microsoft 365 稽核記錄檔資訊。

活動類型 內部或外部使用者 已登入的使用者識別碼 已登入的組織 Forms 使用者類型
共同撰寫活動 外部 urn:forms:coauthor#a0b1c2d3@forms.office.com
(ID 的第二部分是雜湊值,不同使用者的雜湊值會有所不同)
表單擁有者的組織
共同作者
共同撰寫活動 外部 UPN
共同作者的組織
共同作者
共同撰寫活動 內部 UPN 表單擁有者的組織 共同作者
回應活動 匿名 urn:forms:anonymous#a0b1c2d3@forms.office.com
(使用者識別碼的第二部分是雜湊值,不同使用者的雜湊值會有所不同)
表單擁有者的組織 回應者
回應活動 外部 urn:forms:external#a0b1c2d3@forms.office.com
(使用者識別碼的第二部分是雜湊值,不同使用者的雜湊值會有所不同)
表單擁有者的組織 回應者
回應活動 外部 UPN
回應者的組織
回應者

資訊屏障活動

下表列出 Microsoft 365 稽核記錄記錄的資訊屏障中的活動。 如需有關資訊屏障的詳細資訊,請參閱瞭解 Microsoft 365 中的資訊屏障

重要事項

Microsoft 建議您使用權限最少的角色。 將具有全域系統管理員角色的使用者數量最小化有助於改善組織的安全性。 深入了解 Microsoft Purview 角色和權限

易記名稱 作業 描述
將資訊屏障模式套用至網站 SiteIBModeSet SharePoint 或全域管理員將模式套用至網站。
已套用區隔至網站 SiteIBSegmentsSet SharePoint、全域系統管理員或網站擁有者已新增一或多個資訊屏障區段至網站。
已變更租用戶的 AppBypassInformationBarrier 設定 AppBypassInformationBarrier SharePoint 或全域系統管理員變更了 SharePoint 網站的應用程式存取權。
變更網站的資訊屏障模式 SiteIBModeChanged SharePoint 或全域系統管理員已更新網站的模式。
變更的網站區段 SiteIBSegmentsChanged SharePoint 或全域系統管理員已變更一或多個網站的資訊屏障區段。
停用 SharePoint 和 OneDrive 的資訊屏障 SPOIBIsDisabled SharePoint 或全域系統管理員已停用組織中 SharePoint 和 OneDrive 的資訊屏障。
已啟用 SharePoint 和 OneDrive 的資訊屏障 SPOIBIsEnabled SharePoint 或全域系統管理員已停用組織中 SharePoint 和 OneDrive 的資訊屏障。
資訊屏障深入解析報告已完成 InformationBarriersInsightsReportCompleted 系統完成資訊屏障深入解析報告的建置。
資訊屏障深入解析報告 已查詢 OneDrive 區段 InformationBarriersInsightsReportOneDriveSectionQueried 系統管理員查詢 OneDrive 帳戶的資訊屏障深入解析報告。
資訊屏障深入解析報告已排程 InformationBarriersInsightsReportSchedule 系統管理員排程資訊屏障深入解析報告。
資訊屏障深入解析報告 SharePoint 區段查詢 InformationBarriersInsightsReportSharePointSectionQueried 系統管理員查詢 SharePoint 網站的資訊屏障深入解析報告。
已從網站移除的區段 SiteIBSegmentsRemoved SharePoint 或全域系統管理員會從網站移除一或多個資訊屏障區段。

Microsoft 365 系統管理中心代理程式管理活動

下表列出 Microsoft 365 稽核記錄記錄的代理程式管理活動。 如需詳細資訊,請參閱在 Microsoft 365 系統管理中心管理 Microsoft 365 Copilot 代理程式

易記名稱 作業 描述
封鎖的代理程式 BlockedAgent 系統管理員已封鎖代理程式。 組織中的使用者無法使用代理程式。
已刪除代理程式 DeletedAgent 系統管理員刪除了刪除基礎檔案和代理程式的共用代理程式。
已部署的代理程式 DeployedAgent 系統管理員已部署代理程式。 代理程式將變成作用中,並且可供特定使用者、群組或整個組織使用。
已移除代理程式 RemovedAgent 系統管理員移除了整個組織或特定使用者和群組的先前安裝的代理程式。
解除封鎖的代理程式 UnblockedAgent 系統管理員已解除封鎖先前封鎖的代理程式。
更新的代理程式 UpdatedAgent 系統管理員上傳最新的資訊清單檔案,以更新自訂代理程式。
已更新租用戶層級代理程式設定 UpdatedTenantSettings 系統管理員已更新適用於代理程式的租用戶層級設定。

Microsoft 365 Apps 管理員服務雲端原則活動

下表列出 Microsoft 365 稽核記錄記錄的 雲端原則服務 中原則設定變更的活動。

易記名稱 作業 描述
已建立原則設定 CreatedPolicyConfig 已建立新的原則設定。
已刪除原則設定 DeletedPolicyConfig 已刪除原則設定。
更新的原則設定 UpdatedPolicyConfig 現有的原則設定已更新,例如透過新增、變更或移除原則設定,或透過變更原則設定的名稱、描述或範圍。
更新的原則設定優先順序 UpdatedPolicyConfigPriority 已變更原則設定的優先順序。

Microsoft 365 Apps 管理員 服務雲端更新活動

下表列出 Microsoft 365 稽核記錄記錄的 雲端更新服務 中設定變更和觸發動作的活動。

易記名稱 作業 描述
裝置設定已更新 UpdatedDeviceConfiguration 已觸發雲端更新所管理裝置的動作。 此動作包括觸發復原、繼續復原的裝置或變更更新通道。
已更新設定檔設定 UpdatedProfileConfiguration 雲端更新設定檔的設定已變更。 此變更包括更新設定檔的狀態、設定期限、更新驗證啟用,以及設定的波次和波次延遲。
已更新租用戶設定 UpdatedTenantConfiguration 雲端更新的全組織設定已變更。 這項變更包括對排除項目、排除視窗的更新,以及產生新的租用戶關聯金鑰 (TAK) 。

Microsoft 365 備份活動

下表列出 Microsoft 365 稽核記錄記錄的 Microsoft 365 備份活動。 Microsoft 365 備份的設計目的是要確保貴組織的資料一律受到保護且易於復原。 如需 Microsoft 365 備份的詳細資訊,請參閱 Microsoft 365 備份概觀

易記名稱 作業 描述
已啟動備份原則 BackupPolicyActivated Microsoft 365 備份原則會從非使用中狀態啟用。
啟動的草稿還原工作 RestoreTaskActivated 已啟動 Microsoft 365 備份的草稿還原工作。 這是一項長時間執行的作業。
已建立備份項目 BackupItemAdded 一或多個備份項目會新增至 Microsoft 365 備份原則。
已移除備份項目 BackupItemRemoved 從 Microsoft 365 備份原則中移除一或多個備份項目。
瀏覽過要還原的網站 SiteBrowsedForRestore 已在 Microsoft 365 備份中瀏覽網站,以識別並選取要進行精細還原的項目。
取消下線備份項目 CancelOffboardBackupItem 已取消備份項目的下線。
已完成備份項目的細微還原 BackupItemGranularRestoreCompleted 一或多個備份項目的細微還原會在 Microsoft 365 備份 中完成。
已完成精細還原工作階段 GranularRestoreSessionCompleted 精細還原工作階段會在 Microsoft 365 備份中完成。
已完成還原工作 RestoreTaskCompleted 還原工作已在 Microsoft 365 備份中完成。
已建立草稿還原工作 DraftRestoreTaskCreated 會在 Microsoft 365 備份中建立還原工作。 根據預設,還原工作會建立為草稿。
已建立精細瀏覽工作階段 GranularBrowseSessionCreated 會在 Microsoft 365 備份 中建立精細的瀏覽工作階段,以便瀏覽備份內容以進行項目層級還原。
已建立精細還原工作階段 GranularRestoreSessionCreated 會在 Microsoft 365 備份中建立精細還原工作階段。
已建立新備份原則 NewBackupPolicyCreated 全域管理員建立了新的 Microsoft 365 備份原則。預設情況下,備份原則是在非作用中狀態下建立的。
已刪除備份原則 BackupPolicyDeleted 已刪除 Microsoft 365 備份原則。
已刪除草稿還原工作 DraftRestoreTaskDeleted 草稿還原工作已在 Microsoft 365 備份中刪除。
已編輯備份原則 BackupPolicyEdited 已更新 Microsoft 365 備份原則。 您可以執行下列任一動作來更新備份原則:

1. 重新命名原則。
2. 添加一個或多個保護單元。
3. 移除一個或多個保護單元。
已編輯的草稿還原工作 DraftRestoreTaskEdited 在 Microsoft 365 備份中編輯草稿還原工作。
下線備份項目 OffboardBackupItem 備份項目正在下架。
暫停備份原則 BackupPolicyPaused Microsoft 365 備份原則已從使用中狀態暫停。
以程式設計方式取得備份項目 GetBackupItem 使用者要求以程式設計方式使用 Microsoft 365 備份備份保護單元。
以程式設計方式取得備份原則的詳細資料 ViewBackupPolicyDetails Microsoft 365 備份原則的詳細資料會以程式設計方式存取。
以程式設計方式取得還原工作的詳細資料 GetRestoreTaskDetails 使用者在 Microsoft 365 備份中依識別碼要求還原工作的詳細資料。
以程式設計方式取得所有備份原則清單 ListAllBackupPolicies 使用者以程式設計方式取得使用 Microsoft 365 備份備份的所有備份原則清單。
以程式設計方式取得備份原則中的備份項目清單 ListAllBackupItemsInPolicies 以程式設計方式要求 Microsoft 365 備份中備份原則中存在的所有保護單位清單。
以程式設計方式取得租用戶中的備份項目清單 ListAllBackupItemsInTenant 使用者以程式設計方式取得使用 Microsoft 365 備份備份的組織中所有保護單位的清單。
以程式設計方式取得工作負載中的備份項目清單 ListAllBackupItemsInWorkload 使用者以程式設計方式取得工作負載中所有保護單位的清單, (SharePoint、OneDrive 或 Exchange) 使用 Microsoft 365 備份 備份。
以程式設計方式取得的還原工作中的還原項目清單 GetAllRestoreArtifactsInTask 使用者以程式設計方式取得 Microsoft 365 備份中還原工作中的所有成品。
以程式設計方式取得的還原點清單 ListAllRestorePoints 使用者以程式設計方式取得 Microsoft 365 備份中的所有還原點。 還原點代表每個保護原則) (保護成品受到保護的時間戳記。 只有全域系統管理員具有存取權。
以程式設計方式取得的還原工作清單 ListAllRestoreTasks 使用者以程式設計方式取得 Microsoft 365 備份中現有還原工作階段的清單。 此清單包括為組織中註冊的每個服務類型建立的還原工作階段。
還原項目恢復完成 BackupItemRestoreCompleted Microsoft 365 備份備份的項目還原已完成。
還原項目還原已觸發 BackupItemRestoreTriggered 使用 Microsoft 365 備份備份的項目會觸發還原。
觸發備份項目的細微還原 BackupItemGranularRestoreTriggered 在 Microsoft 365 備份 的精細還原工作階段中,備份項目會觸發精細還原。
觸發的細微還原工作階段 GranularRestoreSessionTriggered 會在 Microsoft 365 備份中觸發精細還原工作階段。 這是一項長時間執行的作業。

Microsoft 365 Copilot 系統管理員活動

下表列出與 Microsoft 365 稽核記錄所記錄的 Microsoft 365 Copilot 和 Microsoft 365 Copilot Chat 相關的系統管理活動。 您可以在所有 Microsoft 服務中存取 Copilot。 稽核記錄會記錄顯示使用者與 Copilot 互動的方式和時間的活動。 此資訊包括活動發生位置的 Microsoft 服務,以及互動期間存取檔案的參考。

若要在互動期間從使用者提示中存取文字,請參閱內容搜尋,或從 AI 適用於 AI 的資料安全性態勢管理中的活動瀏覽器檢視 AI 互動事件。

如需稽核和 Microsoft 365 Copilot 的其他合規性管理選項的詳細資訊,請參閱 使用 Microsoft Purview 來管理 Microsoft 365 Copilot & Microsoft 365 Copilot Chat 的資料安全性 & 合規性

如需與使用者與 AI 互動相關的事件詳細資訊,請參閱 Copilot 和 AI 活動的稽核記錄

易記名稱 作業 描述
建立新的 Copilot 外掛程式 CreatePlugin 代表使用者的使用者 (或系統管理員或系統) 建立新的 Copilot 外掛程式。
建立新的 Copilot 提示本 CreatePromptBook 代表使用者的使用者 (或系統管理員或系統) 在 Copilot 中建立新的提示手冊。
已刪除 Copilot 外掛程式 DeletePlugin 使用者 (或系統管理員或系統代表使用者) 刪除了 Copilot 外掛程式。
已刪除 Copilot 提示書 DeletePromptBook 代表使用者的使用者 (或系統管理員或系統) 刪除了 Copilot 提示手冊。
已停用 Copilot 外掛程式 DisableCopilotPlugin 代表使用者的使用者 (或系統管理員或系統) 停用了 Copilot 外掛程式。
已停用 Copilot 提示本 DisablePromptBook 使用者 (或系統管理員或系統代表使用者) 停用 Copilot 提示手冊。
已啟用 Copilot 外掛程式 EnablePlugin 使用者 (或系統管理員或系統代表使用者) 啟用了 Copilot 外掛程式。
已啟用 Copilot 提示書 EnablePromptBook 使用者 (或系統管理員或系統代表使用者) 啟用了 Copilot 提示手冊。
匯出的 AI 互動 AIEnterpriseInteractionsExported 系統管理員匯出了與 Copilot 的互動。
已與 Copilot 互動 CopilotInteraction 使用者 (或系統管理員或系統代表使用者) 在 Copilot 中輸入提示。
已傳送 AI 互動建立的變更通知 AIInteractionCreatedNotification 已傳送變更通知,以通知訂閱的接聽程式應用程式新的 Copilot AI 互動。
已傳送 AI 互動刪除的變更通知 AIInteractionDeletedNotification 已傳送變更通知,以通知已訂閱的接聽程式應用程式已刪除的 Copilot AI 互動。
已傳送 AI 互動更新的變更通知 AIInteractionUpdatedNotification 已傳送變更通知,以通知訂閱的接聽程式應用程式更新的 Copilot AI 互動。
已訂閱 AI 互動 SubscribedToAIInteractions 接聽程式應用程式已建立訂閱,用於接收 Copilot AI 互動的變更通知。
已更新 Copilot 外掛程式設定 UpdatePlugin 使用者 (或系統管理員或系統代表使用者) 更新 Copilot 外掛程式設定。
已更新 Copilot 提示手冊設定 UpdatePromptBook 代表使用者的使用者 (或系統管理員或系統) 更新了 Copilot 提示手冊設定。
已更新 Copilot 設定 UpdateTenantSettings 代表系統管理員的系統管理員 (或系統) 更新 Copilot 設定。

Microsoft 365 Copilot 排程的提示活動

藉由使用 Copilot 排程提示,使用者可以自動化 Copilot 提示,以在 Microsoft 365 Copilot 聊天中依定義的排程執行。 下表列出 Microsoft 365 稽核記錄中記錄的活動。 系統管理員可以在貴組織中管理此功能。 如需詳細資訊,請參閱管理 Microsoft 365 Copilot 的排程提示

易記名稱 作業 描述
已建立排程提示 ScheduledPromptCreated 使用者從聊天) 排程Copilot 提示Microsoft 365 Copilot Chat (Office.com。
已刪除排程提示 ScheduledPromptDeleted 使用者從管理視窗刪除排程提示。 提示會從清單中移除,且不再執行。
已執行排程提示 ScheduledPromptExecute 在每個排定的執行開始時記錄。 它無法確認提示已完成。

適用於雲端的 Microsoft Defender 活動

下表列出記錄在 Microsoft 365 稽核記錄檔中的適用於雲端 Microsoft Defender 活動。 如需詳細資訊,請參閱什麼是適用於雲端的 Microsoft Defender?

易記名稱 作業 描述
已建立連接器 ConnectorCreated 使用者為 AWS、Azure、Google Cloud Platform (GCP) 、GitHub、JFrog 或 Azure DevOps 建立了雲端環境連接器。
連接器已刪除 ConnectorDeleted 使用者刪除了雲端環境連接器。
已修改連接器 ConnectorModified 使用者已更新現有雲端環境連接器的設定。
啟用規則集合已建立 EnablementRuleCollectionCreated 使用者建立了啟用規則集合來為環境設定 Defender 方案和擴充功能。
啟用規則集合已刪除 EnablementRuleCollectionDeleted 使用者刪除了啟用規則集合。
啟用規則集合已修改 EnablementRuleCollectionModified 使用者修改啟用規則集合以變更 Defender 方案或延伸模組設定。
已修改全域設定 GlobalSettingModified 使用者修改了全域設定。
已建立規則集合 RuleCollectionCreated 使用者建立了規則集合。
已刪除規則集合 RuleCollectionDeleted 使用者刪除了規則集合及其相關規則。
規則集合已停用 RuleCollectionDisabled 使用者停用了使用中的規則集合,但未將其刪除。
已啟用規則集合 RuleCollectionEnabled 使用者啟用先前停用的規則集合。
已修改規則集合 RuleCollectionModified 使用者修改了規則集合。
已建立規則 RuleCreated 使用者建立了規則。
已刪除規則 RuleDeleted 使用者已刪除規則。

適用於端點的 Microsoft Defender 一般設定活動

下表列出 Microsoft 365 稽核記錄中記錄適用於端點的 Microsoft Defender一般設定的活動。 如需設定詳細資訊,適用於端點的 Microsoft Defender,請參閱設定一般適用於端點的 Defender 設定

易記名稱 作業 描述
變更的資料保留 ChangeDataRetention 已編輯適用於端點的 Defender 的資料保留設定。
已下載下線套件 DownloadOffboardingPkg 已下載用來從適用於端點的 Defender 中移除裝置的套件。
已下載入職套件 DownloadOnboardingPkg 已下載用來將裝置上線至適用於端點的 Defender 的套件。
設定進階功能 SetAdvancedFeatures 變更適用於端點的 Defender 中的進階功能,以便在事件期間啟用更精確的控制。 只有正式推出的進階功能的設定會記錄在 Microsoft 365 稽核記錄中。

適用於端點的 Microsoft Defender 指示器設定活動

下表列出 適用於端點的 Microsoft Defender 稽核記錄的指示器設定的活動 Microsoft 365。 如需適用於端點的 Microsoft Defender 指標的詳細資訊,請參閱 管理指標

易記名稱 作業 描述
新增指標 AddIndicator 建立新的入侵指標,用來追蹤攻擊和事件。
已刪除指標 DeleteIndicator 移除入侵指標。
編輯的指標 EditIndicator 編輯妥協指標。

適用於端點的 Microsoft Defender 回應動作活動

下表列出 適用於端點的 Microsoft Defender 回應動作的活動,包括 Microsoft 365 稽核記錄檔的即時回應。 如需適用於端點的 Microsoft Defender 回應動作的詳細資訊,請參閱在裝置上採取回應動作

易記名稱 作業 描述
收集的調查封裝 CollectInvestigationPackage 收集有關裝置的資訊,用來了解攻擊工具和技術。
收集的記錄檔 LogsCollection 收集有關適用於端點的 Defender 的記錄資訊。
下載的檔案 DownloadFile 已下載可疑檔案以進一步調查。
隔離的裝置 IsolateDevice 將裝置與網路隔離,有助於防止攻擊擴散。
下線裝置 DeviceOffBoarding 已從適用於端點的 Defender 移除裝置。
執行防毒掃描 RunAntiVirusScan 在裝置上執行 Microsoft Defender 防毒軟體掃描。
執行取得即時回應檔案連結 LiveResponseGetFile 已開啟即時回應工作階段,在裝置中開啟遠端 Shell。
運行即時回應 API RunLiveResponseApi 透過 API 呼叫開啟即時回應工作階段,在裝置中開啟遠端殼層。
已執行即時回應工作階段 RunLiveResponseSession 執行即時回應工作階段,在裝置中開啟遠端 Shell。
已解除隔離 ReleaseFromIsolation 將隔離的裝置新增回網路。
已移除應用程式限制 RemoveAppRestrictions 允許應用程式執行。
應用程式執行受限 RestrictAppExecution 防止惡意應用程式執行。
已停止並隔離的檔案 StopAndQuarantineFile 隔離可疑檔案以進一步分析。

適用於端點的 Microsoft Defender 角色設定活動

下表列出 Microsoft 365 稽核記錄記錄的適用於端點的 Microsoft Defender角色設定活動。 如需適用於端點的 Microsoft Defender 中的角色詳細資訊,適用於端點的 Microsoft Defender,請參閱 建立及管理角色型存取控制角色

易記名稱 作業 描述
新增角色 AddRole 新增新的安全性角色和權限。
已刪除角色 DeleteRole 移除安全性角色和權限。
編輯的角色 EditRole 已編輯安全性角色和權限。

適用於專家的 Microsoft Defender 活動

下表列出 Microsoft 365 稽核記錄記錄的 Microsoft Defender 專家中的活動。 如需 Microsoft Defender 專家的詳細資訊,請參閱瞭解適用於 XDR 的 Microsoft Defender 專家瞭解用於搜捕的 Microsoft Defender 專家

易記名稱 作業 描述
Defender 專家分析師權限已建立 DefenderExpertsAnalystPermissionCreated 系統管理員已將一或多個角色權限授與 Defender 專家分析師,以調查事件或修復威脅。
Defender 專家分析師權限已修改 DefenderExpertsAnalystPermissionModified 系統管理員修改了 Defender 專家分析師的角色權限,以調查事件或修復威脅。

適用於身分識別的 Microsoft Defender 活動

下表列出 Microsoft 365 稽核記錄檔記錄的適用於身分識別的 Microsoft Defender活動。

易記名稱 作業 描述
已新增警示通知收件者 AlertNotificationsRecipientAdded 收件者已新增至安全性警示通知設定。
新增排除設定 ExclusionConfigurationAdded 已針對警示或實體新增全域排除。
新增健康情況問題通知收件者 MonitoringAlertNotificationRecipientAdded 收件者已新增至健康情況問題通知設定。
新增補救動作 RemediationActionAdded 補救動作已新增至佇列。
已新增感應器 SensorCreated 已新增新的感應器。
已建立工作區 WorkspaceCreated 工作區已建立。
已刪除警示通知收件者 AlertNotificationsRecipientDeleted 收件者已從安全性警示通知設定中移除。
刪除的排除設定 ExclusionConfigurationDeleted 已刪除警示或實體的全域排除項目。
已刪除健康情況問題通知收件者 MonitoringAlertNotificationRecipientDeleted 收件者已從健康情況問題通知設定中移除。
已刪除工作區 WorkspaceDeleted 已刪除工作區。
已下載的網域控制站涵蓋範圍 Excel DomainControllerCoverageExcelDownloaded 已下載網域控制站涵蓋範圍 Excel 檔案。
已下載報表 ReportDownloaded 已下載報表。
已下載安全性警示 Excel AlertExcelDownloaded 已下載警示的詳細 Excel 檔案。
重新產生的感應器部署金鑰 SensorDeploymentAccessKeyUpdated 感應器存取金鑰已重新產生。
已移除感應器 SensorDeleted 已刪除感應器。
擷取的感應器部署金鑰 SensorDeploymentAccessKeyReceived 已擷取感應器存取金鑰。
已更新警示閾值設定 WorkspaceAlertThresholdLevelUpdated 已更新警示閾值設定。
已更新目錄服務帳戶設定 DirectoryServicesAccountConfigurationUpdated 已修改目錄服務帳戶集。
已更新實體補救設定 EntityRemediatorConfigurationUpdated 已修改 [管理動作帳戶] 模式。
更新的實體標籤 TaggingConfigurationUpdated 已從實體新增或移除標籤。
更新的排除設定 ExclusionConfigurationUpdated 已更新警示或實體的全域排除。
更新的健康情況問題 MonitoringAlertUpdated 已修改健康情況問題。
更新的補救動作 RemediationActionUpdated 補救動作已完成。
更新補救動作設定 RemediationActionConfigurationUpdated 已修改 [管理動作帳戶] 設定。
更新報表程式設定 ReporterConfigurationUpdated 已修改報表的排程。
更新安全性通知設定 NotificationConfigurationUpdated 已修改安全性警示或健康情況問題通知設定。
更新的感應器設定 SensorConfigurationUpdated 已更新感應器的設定。
已更新的感應器啟用模式 SensorActivationMethodConfigurationUpdated 已修改感應器啟用模式。
已更新 syslog 轉送設定 SyslogServiceConfigurationUpdated 已修改 syslog 轉送設定。
已更新整合 RBAC 組態 URbacAuthorizationStatusChanged 已修改統一角色型存取控制設定。
已更新 VPN 設定 VpnConfigurationUpdated 已修改 VPN (半徑範圍記帳) 設定。

適用於 Office 365 的 Microsoft Defender 活動

下表列出記錄在 Microsoft 365 稽核記錄檔中的 適用於 Office 365 的 Microsoft Defender 活動。 如需適用於 Office 365 的 Microsoft Defender 的詳細資訊,請參閱適用於 Office 365 的 Microsoft Defender 概觀

注意事項

這些事件不會在稽核搜尋中列為易記名稱。 此表格是 Office 365 管理活動 API 結構描述的補充資源。

Events 作業 描述
警示事件 SecurityComplianceAlerts 安全性與合規性 警示訊號,適用於根據 Microsoft Purview 合規性入口網站中的警示原則所產生之警示。
攻擊模擬系統管理事件 AttackSimAdmin 與 Office 365 版 Microsoft Defender 中的攻擊模擬 & 訓練中的系統管理員活動相關的事件。
攻擊模擬訓練事件 UserTraining 與 Office 365 版 Microsoft Defender 中的攻擊模擬 & 訓練中的使用者訓練相關的事件。
攻擊模擬使用者事件 AttackSim 與 Office 365 版 Microsoft Defender 中的攻擊模擬 & 訓練中的使用者活動相關的事件。
AIR) 事件 (自動事件回應 AirInvestigation (AIR) 事件和資料的自動化事件回應。
行銷活動事件 行銷活動 來自適用於 Office 365 的 Microsoft Defender 的 Email 行銷活動事件。
內容偵測事件 ThreatIntelligenceAtpContent 來自 Office 365 版 Microsoft Defender 的 SharePoint、商務用 OneDrive 和 Microsoft Teams 中檔案的網路釣魚和惡意程式碼事件。
輸出垃圾郵件事件 衛生事件 與輸出垃圾郵件防護相關的事件。
網路釣魚和惡意程式碼事件 ThreatIntelligence 來自內部部署信箱的內建安全性附加元件的網路釣魚和惡意程式碼事件, (先前Exchange Online Protection) 和Office 365 Microsoft Defender。
隔離事件 隔離 隔離適用於 Office 365 的 Microsoft Defender 事件。
提交事件 MailSubmission 來自內部部署信箱的內建安全性附加元件的管理員和使用者提交事件, (先前Exchange Online Protection) 和 適用於 Office 365 的 Microsoft Defender。
URL 點選事件 ThreatIntelligenceUrl 安全連結封鎖時間與封鎖覆寫來自適用於 Office 365 的 Microsoft Defender 的事件。

Microsoft Defender 全面偵測回應自訂偵測活動

下表列出 Microsoft 365 稽核記錄檔中記錄的 Microsoft Defender 全面偵測回應 自訂偵測活動。 如需 Microsoft Defender 全面偵測回應自訂偵測的詳細資訊,請參閱建立和管理自訂偵測規則

易記名稱 作業 描述
變更自訂偵測規則狀態 ChangeCustomDetectionRuleStatus 已關閉或開啟自訂偵測規則。
已建立自訂偵測規則 CreateCustomDetection 已建立新的自訂偵測規則。
已刪除自訂偵測規則 DeleteCustomDetection 已移除自訂偵測規則。
編輯的自訂偵測規則 EditCustomDetection 已修改自訂偵測規則。
執行自訂偵測規則 RunCustomDetection 已手動執行自訂偵測規則。

Microsoft Defender 全面偵測回應事件活動

下表列出 Microsoft 365 稽核記錄中記錄的 Microsoft Defender 全面偵測回應事件活動。 如需 Microsoft Defender 全面偵測回應中事件的詳細資訊,請參閱事件概觀

易記名稱 作業 描述
已新增對事件的註解 AddCommentToIncident。 已新增對事件的註解。
已新增標記至事件 AddTagsToIncident 已將標籤新增至事件。
指派給事件的使用者 AssignUserToIncident 指派給事件的使用者。
編輯事件分類 EditIncidentClassification 編輯事件分類。
已從事件中移除標籤 RemoveTagsFromIncident 已從事件移除標籤。
未指派給事件的使用者 UnAssignUserFromIncident 未指派到事件的使用者。
更新的事件狀態 UpdateIncidentStatus 更新事件狀態。

Microsoft Defender 全面偵測回應抑制規則活動

下表列出 Microsoft 365 稽核記錄中記錄的 Microsoft Defender 全面偵測回應 隱藏規則活動。 如需 Microsoft Defender 全面偵測回應 中隱藏規則的詳細資訊,請參閱 管理隱藏規則

易記名稱 作業 描述
已建立隱藏規則 CreateSuppressionRule 已建立警示隱藏規則。
已刪除隱藏規則 DeleteSuppressionRule 已刪除警示隱藏規則。
停用隱藏規則 DisableSuppressionRule 停用警示隱藏規則。
編輯的隱藏規則 EditSuppressionRule 已刪除警示隱藏規則。
已啟用隱藏規則 EnableSuppressionRule 啟用警示隱藏規則。

Microsoft Edge WebContentFiltering 活動

下表列出 WebContentFiltering 功能的 Microsoft 365 稽核記錄中記錄的 Microsoft Edge 瀏覽活動。 資料表包含 [ 活動 ] 資料行中顯示的易記名稱,以及當您匯出搜尋結果時,顯示在稽核記錄的詳細資訊和 .csv 檔案中的對應作業名稱。

搜尋稽核記錄 說明如何從 Microsoft Purview 入口網站搜尋稽核記錄。 使用者必須是全域系統管理員或具有稽核讀取權限,才能存取稽核記錄。 使用 [活動 ] 篩選來搜尋特定活動。 若要列出所有 WebContentFiltering 活動,請在 [記錄類型] 篩選器中選取 WebContentFiltering。 視需要,使用日期範圍方塊和 [使用者 ] 清單來進一步擴大搜尋結果的範圍。

重要事項

Microsoft 建議您使用權限最少的角色。 將具有全域系統管理員角色的使用者數量最小化有助於改善組織的安全性。 深入了解 Microsoft Purview 角色和權限

易記名稱 作業 描述
Microsoft Edge 中允許的 URL 瀏覽 URLNavigationAllowed 使用者已瀏覽 URL。
Microsoft Edge 中封鎖的 URL 瀏覽 URLNavigationBlocked WebContentFiltering 原則會封鎖瀏覽的 URL。

Microsoft Entra 群組管理活動

下表列出當系統管理員或使用者建立或變更 Microsoft 365 群組,或系統管理員使用 Microsoft 365 系統管理中心 或 Azure 管理入口網站建立安全性群組時,Microsoft 365 稽核記錄檔所記錄的群組管理活動。 如需有關 Microsoft 365 中的群組詳細資訊,請參閱檢視、建立及刪除 Microsoft 365 系統管理員中心的群組

易記名稱 作業 描述
已新增群組 AddGroup 已建立群組。
已將成員新增至群組中 AddMemberToGroup。 已將成員新增至群組中。
已刪除群組 刪除群組。 已刪除群組。
已移除群組中的成員 RemoveMemberFromGroup。 已移除群組中的成員。
已更新群組 UpdateGroup。 已變更群組的屬性。

Microsoft Entra 風險偵測活動

下表列出使用 Microsoft Entra ID 保護時,記錄在 Microsoft 365 稽核記錄中的風險偵測活動。 如需有關風險偵測的詳細資訊,請參閱瞭解風險偵測。

易記名稱 作業 描述
登入偵測受到入侵 CompromisedSignIn 登入風險偵測代表特定驗證要求不是帳戶授權擁有者的機率。
遭入侵的使用者偵測 CompromisedUser 當潛在威脅執行者透過盜用其認證或偵測到某種類型的異常使用者活動時,使用者風險偵測可能會將合法使用者帳戶標記為有風險。

Microsoft Graph 資料連線

下表列出記錄在 Microsoft 365 稽核記錄中的 Microsoft Graph 資料連線 中的使用者和系統管理員活動。 該表格包括顯示在 「活動」 欄中的易記名稱,以及當您匯出搜尋結果時,出現在稽核記錄的詳細資訊和 CSV 檔案中的對應作業名稱。

易記名稱 作業 描述
已核准或拒絕應用程式 ConsentModificationRequest 使用者已執行同意修改要求。
擷取已執行 DataAccessRequestOperation 使用者執行了擷取。 合作夥伴資料集和 ISV 執行會排除在外。

Microsoft Places Directory 活動

下表列出 Microsoft 365 稽核記錄記錄的 Microsoft Places 目錄中的系統管理員活動。 該表格包括顯示在 「活動」 欄中的易記名稱,以及當您匯出搜尋結果時,出現在稽核記錄的詳細資訊和 CSV 檔案中的對應作業名稱。

易記名稱 作業 描述
已建立地點 CreatedPlace 系統管理員執行了建立位置的作業。
已刪除地點 DeletedPlace 系統管理員執行了刪除地點的作業。
已更新地點 UpdatedPlace 系統管理員執行了更新位置的作業。

Microsoft Purview 稽核解決方案活動

下表列出與 Microsoft Purview 入口網站和稽核搜尋圖形 API 中稽核解決方案相關的活動。 SecurityComplianceCenter 工作負載會稽核這些活動。 如需詳細資訊,請參閱 搜尋稽核記錄

稽核使用 Search-UnifiedAuditLog 的搜尋和匯出活動不會稽核。

易記名稱 作業 描述
已取消稽核搜尋 AuditSearchCancelled 已取消稽核搜尋工作。
稽核搜尋已完成 AuditSearchCompleted 稽核搜尋工作已完成。
已建立稽核搜尋 AuditSearchCreated 已提交新的稽核搜尋要求。
已刪除稽核搜尋 AuditSearchDeleted 已刪除稽核搜尋作業。
稽核搜尋匯出工作已完成 AuditSearchExportJobCompleted 匯出稽核搜尋查詢搜尋結果的匯出作業已完成。
已建立稽核搜尋匯出作業 AuditSearchExportJobCreated 已建立匯出作業來匯出稽核搜尋查詢的搜尋結果。
已下載稽核搜尋匯出結果 AuditSearchExportResultsDownloaded 已下載稽核搜尋查詢的搜尋結果。

Microsoft Purview 治理活動

下表列出 Microsoft 365 稽核記錄檔中記錄的 Microsoft Purview 控管活動。 如需詳細資訊,請參閱 Microsoft Purview 治理解決方案

易記名稱 作業 描述
已建立資產或實體 EntityCreated 已建立新資產或實體或新增至現有資產。
已新增分類 分類已新增 已將分類新增至資產實體。
已建立分類定義 ClassificationDefinitionCreated 已建立分類類型。
已刪除分類定義 ClassificationDefinitionDeleted 刪除了分類類型。
已更新分類定義 ClassificationDefinitionUpdated 已更新分類類型。
分類已刪除 ClassificationDeleted 已從資產實體刪除分類。
分類已更新 分類已更新 已更新資產實體的分類。
實體已刪除 EntityDeleted 已從現有資產中刪除資產或實體。
實體已更新 EntityUpdated 包括:屬性更新、商務屬性更新、集合資訊 (僅包含集合識別碼) 、連絡人更新、customAttributes、階層、homeId、標籤、sourceDetails。
指定的字彙 GlossaryTermAssigned 指派的條款給資產實體。
建立的字彙 GlossaryTermCreated 已建立字詞。
已刪除字彙 GlossaryTermDeleted 已刪除字詞。
字彙取消關聯 GlossaryTermDisassociated 取消與資產實體關聯的字詞。
字彙已更新 GlossaryTermUpdated 已更新字詞。
敏感度標籤已變更 SensitivityLabelChanged 已新增、更新或刪除敏感度標籤。

Microsoft Purview 隨選分類活動

下表列出 Microsoft 365 稽核記錄記錄的 Microsoft Purview 隨選分類中的活動。 如需隨選分類的詳細資訊,請參閱瞭解 Microsoft Purview 中的隨選分類

注意事項

這些稽核活動僅適用於 Audit (進階版) 。 在這些活動記錄在稽核記錄檔之前,您必須獲指派適當的授權。 如需詳細資訊,請參閱 稽核 (進階版) 。 如需稽核 (進階版) 授權需求,請參閱 Microsoft 365 中的稽核解決方案

易記名稱 作業 描述
隨選分類掃描過程中已分類的檔案 DataScanClassification 在針對 SharePoint 或 OneDrive 進行隨選分類掃描時,已評估檔案的敏感性內容。
裝置上的分類檔案作為隨選分類掃描的一部分 SensitiveInfoDiscovered 作為端點裝置隨選分類掃描的一部分,已評估檔案的敏感性內容。
隨選分類掃描過程中已解密的檔案 DataScanDeClassification 檔案不再符合針對 SharePoint 或 OneDrive 位置觸發的對應隨選分類掃描中定義的敏感資訊類型。

Microsoft Purview 權限活動

下表列出Microsoft系統管理員管理角色型存取控制 (RBAC) 角色群組和使用者指派時,Microsoft 365 稽核記錄會記錄的 Purview 系統管理活動。 如需詳細資訊,請參閱 Microsoft Purview 入口網站中的權限

易記名稱 作業 描述
建立 RBAC 角色群組定義 CreateRBACRoleGroupDefinition 已建立 RBAC 角色群組定義。
刪除 RBAC 角色群組定義 DeleteRBACRoleGroupDefinition RBAC 角色群組定義已刪除。
更新 RBAC 角色群組定義 UpdateRBACRoleGroupDefinition 已更新 RBAC 角色群組定義。
將使用者指派新增至角色群組 GrantPermissionsAsync 已新增對 RBAC 角色群組的使用者指派。
移除對角色群組的使用者指派 DeletePermissionAsync 系統會移除指派給 RBAC 角色群組的使用者。
已更新角色群組中的使用者角色指派到期日 UpdatePermission RBAC 角色群組中的使用者指派到期日已更新。

Microsoft Security Copilot 代理程式管理

下表列出 Microsoft 365 稽核記錄記錄的 Security Copilot 中的代理程式管理作業。 這些活動描述了代理的活動及其運行所需的組件,例如觸發程序。 如需 Security Copilot 代理程式管理的詳細資訊,請參閱 Microsoft Security Copilot 代理程式概觀

易記名稱 作業 描述
建立了新的 Security Copilot 代理程式 CreateCopilotAgent 代表使用者的使用者 (或系統管理員或系統) 建立新的 Security Copilot 代理程式。
已建立新的 Security Copilot 代理程式觸發程序 CreateCopilotforSecurityAgentTrigger 代表使用者的使用者 (或系統管理員或系統) 在 Copilot 中建立新的提示手冊。
已刪除 Security Copilot 代理程式 DeleteCopilotAgent 代表使用者的使用者 (或系統管理員或系統) 刪除Security Copilot代理程式。
已刪除 Security Copilot 代理程式觸發程序 DeleteCopilotForSecurityAgentTrigger 使用者 (或系統管理員或系統代表使用者) 刪除Security Copilot觸發程式。
已更新 Security Copilot 代理程式設定 UpdateCopilotAgent 代表使用者的使用者 (或系統管理員或系統) 更新Security Copilot代理程式設定。
已更新 Security Copilot 代理程式觸發程序 UpdateCopilotforSecurityAgentTrigger 代表使用者的使用者 (或系統管理員或系統) 更新Security Copilot代理程式觸發程序設定。

Microsoft Security Copilot 互動

下表列出 Microsoft 365 稽核記錄所記錄的使用者與 Security Copilot 中 AI 元件的互動類型。 這些作業代表個別提示、內嵌體驗或客服專員工作流程。 如需 Security Copilot 互動的詳細資訊,請參閱 Security Copilot 中的提示Microsoft Security Copilot 代理程式概觀

易記名稱 作業 描述
已與 Copilot 互動 CopilotInteraction 使用者 (或系統管理員或系統代表使用者) 在 Copilot 或代理程式中輸入提示。

Microsoft Security Copilot 平台管理

下表列出 Microsoft 365 稽核記錄所記錄的 Security Copilot 及其元件的管理作業。 這些作業代表租用戶或工作區設定或 AI 元件,例如外掛程式和提示手冊。 如需 Security Copilot 管理元素的詳細資訊,請參閱什麼是 Microsoft Security Copilot

易記名稱 作業 描述
建立新的 Copilot 外掛程式 CreatePlugin 代表使用者的使用者 (或系統管理員或系統) 建立新的 Copilot 外掛程式。
建立新的 Copilot 提示本 CreatePromptBook 代表使用者的使用者 (或系統管理員或系統) 在 Copilot 中建立新的提示手冊。
已刪除 Copilot 外掛程式 DeletePlugin 使用者 (或系統管理員或系統代表使用者) 刪除了 Copilot 外掛程式。
已刪除 Copilot 提示書 DeletePromptBook 代表使用者的使用者 (或系統管理員或系統) 刪除了 Copilot 提示手冊。
已停用 Copilot 外掛程式 DisableCopilotPlugin 代表使用者的使用者 (或系統管理員或系統) 停用了 Copilot 外掛程式。
已停用 Copilot 提示本 DisablePromptBook 使用者 (或系統管理員或系統代表使用者) 停用 Copilot 提示手冊。
已啟用 Copilot 外掛程式 EnablePlugin 使用者 (或系統管理員或系統代表使用者) 啟用了 Copilot 外掛程式。
已啟用 Copilot 提示書 EnablePromptBook 使用者 (或系統管理員或系統代表使用者) 啟用了 Copilot 提示手冊。
已更新 Copilot 外掛程式設定 UpdatePlugin 使用者 (或系統管理員或系統代表使用者) 更新 Copilot 外掛程式設定。
已更新 Copilot 提示手冊設定 UpdatePromptBook 代表使用者的使用者 (或系統管理員或系統) 更新了 Copilot 提示手冊設定。
已更新 Copilot 設定 UpdateTenantSettings 代表系統管理員的系統管理員 (或系統) 更新 Copilot 設定。

Microsoft Sentinel AI 工具活動

下表列出 Microsoft 365 稽核記錄檔中記錄的 Microsoft Sentinel 資料湖中的 AI 工具相關活動。 如需 Microsoft Sentinel Data Lake 中 MCP 工具的詳細資訊,請參閱 Microsoft Sentinel MCP 伺服器中的工具集合

易記名稱 作業 描述
已完成 AI 工具執行 SentinelAIToolRunCompleted Microsoft Sentinel AI 工具執行已完成。
已建立 AI 工具 SentinelAIToolCreated 使用者建立 Microsoft Sentinel AI 工具。
開始執行 AI 工具 SentinelAIToolRunStarted Microsoft Sentinel AI 工具執行已啟動。

Microsoft Sentinel Data Lake 作業活動

下表列出 Microsoft 365 稽核記錄記錄的 Microsoft Sentinel 資料湖中的工作活動。 如需 Microsoft Sentinel Data Lake 中作業的詳細資訊,請參閱 (預覽) 建立和管理 Jupyter Notebook 作業 和在 Microsoft Sentinel Data Lake (預覽) 中建立 KQL 作業

易記名稱 作業 描述
已完成作業 Adhoc 執行 JobRunAdhocCompleted 臨機操作作業執行已完成。
已完成作業執行排程 JobRunScheduledCompleted 排程的作業執行已完成。
已建立作業 JobCreated 作業已建立。
已刪除自訂資料表 CustomTableDelete 在作業執行過程中,已刪除自訂資料表。
已刪除工作 JobDeleted 工作已刪除。
已停用作業 JobDisabled 工作已停用。
已啟用作業 JobEnabled 已停用的工作已重新啟用。
執行臨時作業 JobRunAdhoc 作業會手動觸發並開始執行。
按計劃執行作業 JobRunScheduled 由於排程的關係,會觸發作業執行。
從表格讀取 TableRead 在作業執行過程中,會讀取資料表。
已停止執行作業 JobRunStopped 使用者手動取消或停止進行中的工作執行。
更新作業 JobUpdated 工作定義和/或組態,以及工作排程詳細資料(如果已更新)。
寫入自訂資料表 CustomTableWrite 在作業執行過程中,資料已寫入自訂資料表。

Microsoft Sentinel Data Lake KQL 活動

下表列出 Microsoft 365 稽核記錄記錄的 Microsoft Sentinel 資料湖中的 KQL 活動。 如需 Microsoft Sentinel Data Lake 中 KQL 的詳細資訊,請參閱 KQL 和 Microsoft Sentinel Data Lake (預覽)

易記名稱 作業 描述
已完成 KQL 查詢 KQLQueryCompleted 使用者透過 KQL 對其 Microsoft Sentinel 資料湖中的資料執行互動式查詢。

Microsoft Sentinel Data Lake Notebook 活動

下表列出 Microsoft 365 稽核記錄檔中記錄的 Microsoft Sentinel Data Lake 中的筆記本活動。 如需 Microsoft Sentinel Data Lake 中筆記本的詳細資訊,請參閱在 Microsoft Sentinel Data Lake 中使用筆記本

易記名稱 作業 描述
已刪除自訂資料表 CustomTableDelete 使用者在筆記本執行過程中刪除了資料表。
從表格讀取 TableRead 使用者在筆記本執行過程中讀取表格。
已啟動工作階段 SessionStarted 使用者已啟動筆記本工作階段。
停止的工作階段 SessionStopped 使用者已停止筆記本工作階段。
寫入自訂資料表 CustomTableWrite 使用者在筆記本執行過程中寫入資料表。

Microsoft Sentinel Data Lake 上線活動

下表列出 Microsoft 365 稽核記錄檔中記錄的 Microsoft Sentinel Data Lake 上線活動。 如需上線至 Microsoft Sentinel Data Lake 的詳細資訊,請參閱上線至 Microsoft Sentinel Data Lake (預覽)

易記名稱 作業 描述
變更 Sentinel lake 的訂用帳戶 SentinelLakeSubscriptionChanged 使用者修改了與資料湖相關聯的計費訂閱識別碼或資源群組。
Sentinel Lake 的上線資料 SentinelLakeDefaultDataOnboarded 在上線期間,會記錄上線的預設資料。
設定 Sentinel Lake SentinelLakeSetup 在上線時,已設定 Microsoft Sentinel 資料湖並記錄詳細資料。

Microsoft Sentinel 圖表活動

下表列出 Microsoft 365 稽核記錄檔中記錄的 Microsoft Sentinel 圖表活動。 如需Microsoft Sentinel圖形的詳細資訊,請參閱什麼是 Microsoft Sentinel Graph? (預覽)

易記名稱 作業 描述
已建立圖表案例 GraphScenarioCreated 使用者已為預先定義的圖形案例建立圖形執行個體。
已刪除圖表案例 GraphScenarioDeleted 使用者已刪除或停用預先定義圖形案例的圖形執行個體。
執行圖表查詢 GraphQueryRun 使用者執行圖表查詢。

Microsoft Sentinel Data Lake 客戶管理的金鑰活動

下表列出 Microsoft 365 稽核記錄所記錄Microsoft Sentinel Data Lake 中客戶管理 (的金鑰) CMK 活動。 如需 Microsoft Sentinel Data Lake 中 CMK 的詳細資訊,請參閱設定 Microsoft Sentinel 客戶管理的金鑰

易記名稱 作業 描述
已停用 CMK 加密 CMKDisabled 已移除客戶管理的金鑰,並將加密還原為 Microsoft 管理的資料湖金鑰。
已啟用 CMK 加密 CMKEnabled 已成功為資料湖設定客戶管理金鑰。
已收到 CMK 加密要求 CMKRequestReceived 已收到針對資料湖啟用客戶管理金鑰加密的要求,包括必要的金鑰詳細資料。
接受 CMK 加密要求 CMKRequestAccepted 已接受資料湖啟用客戶管理金鑰加密的要求。
拒絕的 CMK 加密要求 CMKRequestRejected 金鑰包裝、取消包裝或驗證作業失敗。
復原 CMK 作業 CMKRollbackExecuted 無法完成客戶管理的金鑰設定,因此已針對 Data Lake 復原作業,並還原為 Microsoft 管理的金鑰。
更新的 CMK 加密 CMKUpdated 資料湖的加密金鑰已輪換或變更。

Microsoft 待辦事項 活動

下表列出 Microsoft 365 稽核記錄記錄的 Microsoft 待辦事項 中的活動。 如需 Microsoft 待辦事項 的詳細資訊,請參閱 Microsoft 待辦事項 支援

注意事項

若要稽核 Microsoft 待辦事項 活動的事件,除了包含稽核 (Standard) 權利的相關 Microsoft 365 授權外,您還需要付費的 Project 方案 1 授權 (或更高) 。

易記名稱 作業 描述
已接受資料夾上的共用連結 AcceptedSharingLinkOnFolder 接受資料夾的共用連結。
已建立附件 AttachmentCreated 已為工作建立附件。
附件已刪除 AttachmentDeleted 附件已刪除。
附件已更新 AttachmentUpdated 已更新附件。
資料夾共用連結已共用 FolderSharingLinkShared 已建立資料夾的共用連結。
已建立連結實體 LinkedEntityCreated 已建立任務的連結實體。
已刪除連結的實體 LinkedEntityDeleted 已刪除連結的實體。
已更新連結的實體 LinkedEntityUpdated 已更新連結的實體。
已建立子工作 SubTaskCreated 已建立子工作。
已刪除子工作 SubTaskDeleted 已刪除子任務。
子任務已更新 SubTaskUpdated 已更新子任務。
已建立工作 TaskCreated 已建立工作。
工作已刪除 TaskDeleted 已刪除工作。
工作讀取 TaskRead 已讀取工作。
工作已更新 TaskUpdated 已更新工作。
工作清單已建立 TaskListCreated 已建立工作清單。
工作清單讀取 TaskListRead 已讀取工作清單。
工作清單已更新 TaskListUpdated 已更新工作清單。
使用者已邀請 UserInvited 受邀使用者至資料夾。

Microsoft 365 組織資料服務活動

下表列出 Microsoft 365 稽核記錄記錄在 Microsoft 365 組織資料服務中的活動。 如需有關 Microsoft 365 組織資料服務的詳細資訊,請參閱 Microsoft 365 組織資料服務

易記名稱 作業 描述
已更新資料共用設定 DataSharingSettingsUpdated 當客戶更新允許共用資料的應用程式清單時記錄,包括每個應用程式可以存取的屬性。
更新的存取原則 AccessPoliciesUpdated 當客戶更新控制組織資料存取權的存取原則時記錄。
已更新存取原則關聯 AccessPolicyAssociationsUpdated 當客戶更新屬性或應用程式關聯,以存取控制組織資料存取權的原則時記錄。

People Skills 活動

下表列出記錄在 Microsoft 365 稽核記錄檔中的 People 技能 (Viva) 中的活動。 如需有關此功能的詳細資訊,請參閱 People Skills 文件

易記名稱 作業 描述
新增自訂技能 自訂技能已新增 當租用戶系統管理員將自訂技能新增至租用戶技能庫時產生。
新增圖形技能 GraphSkillsAdded 當租用戶系統管理員將圖形型技能新增至租用戶庫時產生。
從推斷新增技能 SkillAddedFromInference 當系統透過 TBA 觸發的推論將推斷的技能新增至使用者設定檔時產生。
從學習新增技能 SkillAddedFromLearning 當系統新增從學習活動推斷的技能時產生。
新增使用者技能 UserSkillAdded 當使用者將技能新增到自己的設定檔時產生。
套用外部大量標籤 ExternalBulkTagApplied 當第三方應用程式透過服務對服務 (S2S) API 套用大量內容標籤時產生。
變更推斷設定 InferencingToggleChanged 當 E3/E5 推斷切換狀態變更時產生。
已完成租用戶下線 TenantOffboardCompleted 當租使用者下線完成且所有租用戶資料都已刪除時產生。
已停用的租用戶自動開啟 TenantAutoOnDeactivated 當系統停用 [自動開啟] 租用戶設定時產生。
已刪除自訂技能 CustomSkillsDeleted 當租用戶系統管理員從租用戶庫刪除自訂技能時產生。
已刪除外部技能 ExternalSkillsDeleted 當協力廠商應用程式刪除先前擷取的技能資料時產生。
已刪除圖形技能 GraphSkillsDeleted 當租用戶系統管理員從租用戶庫中移除圖形型技能時產生。
已刪除租用戶技能庫 TenantSkillsLibraryDeleted 當租用戶技能庫作為離線的一部分被移除時生成。
已刪除使用者資料 UserDataDeleted 在租使用者下線期間刪除使用者資料時產生。
已刪除使用者技能 UserSkillDeleted 當使用者從其設定檔中移除技能時產生。
匯出的技能 SkillsExported 當租用戶系統管理員從服務匯出技能資料時產生。
擷取的外部技能 ExternalSkillsIngested 當協力廠商應用程式透過服務對服務 (S2S) API 將技能資料擷取到 People 技能時產生。
佈建的技能庫 SkillsLibraryProvisioned 為租用戶自動佈建技能庫時產生。
佈建的租用戶 TenantProvisioned 當租用戶系統管理員為其租用戶佈建 People Skills 技能庫時產生。
已開始讓租使用者離線 TenantOffboardKickoff 當系統啟動租用戶下線 (資料刪除) 時產生。
更新的租用戶設定 TenantSettingsUpdated 當租用戶系統管理員修改 People Skills 租用戶層級組態設定時產生。
更新的使用者技能 UserSkillUpdated 當使用者更新其設定檔中現有技能的中繼資料時產生。
已驗證的自訂技能 CustomSkillsValidated 當租用戶系統管理員驗證自訂技能資料 (將技能標示為已驗證) 時產生。

個人深入解析活動

下表列出 Microsoft 365 稽核記錄檔中記錄的個人深入解析中的活動。 如需個人深入解析的詳細資訊,請參閱個人深入解析的管理員指南

易記名稱 作業 描述
更新的組織 MyAnalytics 設定 UpdatedOrganizationMyAnalyticsSettings 管理員會更新個人深入解析的組織層級設定。
更新的使用者 MyAnalytics 設定 UpdatedUserMyAnalyticsSettings 管理員會更新個人見解的使用者設定。

Planner 活動

下表列出 Microsoft 365 稽核記錄記錄的 Microsoft Planner 使用者和系統管理員活動。 該表格包括顯示在 「活動」 欄中的易記名稱,以及當您匯出搜尋結果時,出現在稽核記錄的詳細資訊和 CSV 檔案中的對應作業名稱。

注意事項

Planner 中的產品組合活動會與 Microsoft Project 網頁版藍圖活動一起記錄。 如需詳細資訊,請參閱 Project 網頁版活動一節。

易記名稱 作業 描述
已將成員新增至名冊 RosterMemberAdded 成員已新增至名冊。 如果新增作業是 ResultStatus.FailureResultStatus.AuthorizationFailure,則 MemberIds 是嘗試的成員識別碼清單。
已新增對聊天訊息的回應 ChatMessageReactionAdded 使用者或應用程式已對聊天訊息新增表情符號。
已指派任務 TaskAssigned 使用者或應用程式修改了工作的受託人。 這可能是已指派未指派的工作,或有新受指派人的指派工作。
已完成工作 TaskCompleted 使用者或應用程式已標示工作已完成。
已複製計劃 PlanCopied 使用者或應用程式已複製計劃。 如果複製作業是 ResultStatus.FailureResultStatus.Failure,則 newPlanId 為 null,newContainerType 為 ContainerType.Invalid,且 newContainerId 為 null。
已建立聊天訊息 ChatMessageCreated 聊天訊息是由使用者或應用程式所建立。
已建立目標 GoalCreated 目標是由使用者或應用程式所建立。 如果建立作業是 ResultStatus.FailureResultStatus.AuthorizationFailure,則 ObjectId 為 null,而 PlanId 為 null。
已建立計劃 PlanCreated 計劃是由使用者或應用程式所建立。 如果建立作業是 ResultStatus.FailureResultStatus.AuthorizationFailure,則 ObjectId 為 null,ContainerType 為 ContainerType.Invalid,ContainerIdnull
已建立名冊 RosterCreated 名冊是由使用者或應用程式所建立。 如果建立作業是 ResultStatus.FailureResultStatus.AuthorizationFailure,則 ObjectId 為 null,MemberIds 為空字串。
已建立工作 TaskCreated 工作已由使用者或應用程式所建立。 如果建立作業是 ResultStatus.FailureResultStatus.AuthorizationFailure,則 ObjectId 為 null,而 PlanId 為 null。
已刪除聊天訊息 ChatMessageDeleted 使用者或應用程式已從工作聊天中刪除聊天訊息。
已刪除目標 GoalDeleted 目標已遭使用者或應用程式刪除。
已刪除計劃 PlanDeleted 使用者或應用程式已刪除計劃。
已刪除名冊 RosterDeleted 使用者或應用程式已刪除名冊。
已刪除工作 TaskDeleted 使用者或應用程式已刪除工作。
已修改聊天訊息 ChatMessageModified 使用者或應用程式已修改聊天訊息。
已修改目標 GoalModified 目標已由使用者或應用程式修改。
已修改計劃 PlanModified 使用者或應用程式已修改計劃。
已修改工作 TaskModified 使用者或應用程式已修改工作。
讀取目標 GoalRead 使用者或應用程式已讀取目標。 如果讀取作業是 ResultStatus.FailureResultStatus.AuthorizationFailure,則 PlanId 為 null。
朗讀聊天訊息清單 ChatMessageListRead 使用者或應用程式查詢了聊天訊息清單。 -如果查詢作業是 ResultStatus.FailureResultStatus.AuthorizationFailure,則 MessageList 為空白字串。
朗讀目標清單 GoalListRead 使用者或應用程式查詢了目標清單。 如果查詢作業為 ResultStatus.FailureResultStatus.AuthorizationFailure則 GoalList 為空白字串。
閱讀計劃清單 PlanListRead 使用者或應用程式查詢了方案清單。 如果查詢作業是 ResultStatus.FailureResultStatus.AuthorizationFailure,則 PlanList 為空白字串。
朗讀工作清單 TaskListRead 使用者或應用程式查詢的工作清單。 如果查詢作業是 ResultStatus.FailureResultStatus.AuthorizationFailure,則 TaskList 為空白字串。
閱讀計劃 PlanRead 使用者或應用程式已讀取計畫。 如果讀取作業是 ResultStatus.FailureResultStatus.AuthorizationFailure,則 ContainerTypeContainerType.Invalid ,且 ContainerId 為 null。
讀取任務 TaskRead 使用者或應用程式已讀取工作。 如果讀取作業是 ResultStatus.FailureResultStatus.AuthorizationFailure,則 PlanId 為 null。
已從名冊中移除成員 RosterMemberDeleted 成員已從名單中移除。 如果移除作業是 ResultStatus.FailureResultStatus.AuthorizationFailure,則 MemberIds 是嘗試的成員識別碼清單。
移除對聊天訊息的回應 ChatMessageReactionRemoved 使用者或應用程式已從聊天訊息中移除反應
已更新名冊的敏感度標籤 RosterSensitivityLabelUpdated 使用者或應用程式會更新名冊的敏感度標籤。
更新的租用戶設定 TenantSettingsUpdated 組織設定是由組織系統管理員更新。如果更新作業是 ResultStatus.FailureResultStatus.AuthorizationFailure,則 ObjectId 是原始設定,而 TenantSettings 是嘗試的組織設定。

Power Apps 活動

您可以在 Power Apps 中搜尋應用程式相關活動的稽核記錄。 這些活動包括建立、啟動和發佈應用程式。 將權限指派給應用程式也會經過稽核。 如需所有 Power Apps 活動的說明,請參閱 Power Apps 的活動記錄

注意事項

警示原則 (保護 警示) 稽核事件 (RecordType:45) 目前不支援 PowerApps。

Power Automate 活動

您可以在 Power Automate (之前稱為 Microsoft Flow) 中搜尋活動的稽核記錄。 這些活動包括建立、編輯和刪除流程,以及變更流程權限。

Project 網頁版活動

您可以在 Microsoft Project 網頁版中搜尋活動的稽核記錄。 Microsoft Project 網頁版 建立在 Microsoft Dataverse 上,並具有相關聯的 Project Power App。 若要針對使用者使用 Microsoft Dataverse 或 Project Power App 的情況下啟用稽核,請參閱系統 設定稽核索引標籤 指南。 如需與 Project 網頁版相關的實體清單,請參閱從 Project 網頁版匯出使用者資料指南

如需Microsoft Project 網頁版的相關資訊,請參閱 Microsoft Project 網頁版

注意事項

稽核 Microsoft Project 網頁版活動的事件需要付費的 Project 方案 1 授權 (或更高) 。

下表列出 Microsoft 365 稽核記錄中記錄的 Web 版 Project Microsoft活動:

易記名稱 作業 描述
已建立專案 ProjectCreated 專案是由使用者或應用程式所建立。
已建立藍圖 RoadmapCreated 藍圖或產品組合是由使用者或應用程式所建立。
已建立藍圖項目 RoadmapItemCreated 藍圖或產品組合項目是由使用者或應用程式所建立。
已建立工作 TaskCreated 工作已由使用者或應用程式所建立。
已刪除專案 ProjectDeleted 專案已由使用者或應用程式刪除。
已刪除藍圖 RoadmapDeleted 藍圖或產品組合已由使用者或應用程式刪除。
已刪除藍圖項目 RoadmapItemDeleted 藍圖或產品組合項目已由使用者或應用程式刪除。
已刪除工作 TaskDeleted 使用者或應用程式已刪除工作。
專案已存取 ProjectAccessed 專案已由使用者或應用程式讀取。
已存取專案首頁 ProjectListAccessed 使用者查詢專案和/或藍圖清單。
已存取藍圖 RoadmapAccessed 使用者或應用程式已讀取藍圖或產品組合。
已存取藍圖項目 RoadmapItemAccessed 使用者或應用程式已讀取藍圖或產品組合項目。
已存取工作 TaskAccessed 使用者或應用程式已讀取工作。
已更新的專案 ProjectUpdated 專案已由使用者或應用程式修改。
已更新專案設定 ProjectForTheWebProjectSettings 管理員已更新專案設定。
更新的藍圖 藍圖已更新 使用者或應用程式修改了藍圖或產品組合。
更新的藍圖項目 RoadmapItemUpdated 藍圖或產品組合項目已由使用者或應用程式修改。
更新的藍圖設定 ProjectForTheWebRoadmaptSettings 系統管理員更新藍圖或產品組合設定。
更新的工作 TaskUpdated 使用者或應用程式已修改工作。

隔離活動

下表列出 Microsoft 365 稽核記錄中記錄的隔離活動。 如需關於隔離的詳細資訊,請參閱隔離電子郵件

易記名稱 作業 描述
刪除隔離郵件 QuarantineDeleteMessage 系統管理員或使用者刪除了有害的電子郵件訊息。
拒絕隔離訊息發行要求 QuarantineReleaseRequestDeny 系統管理員拒絕使用者對有害電子郵件訊息的解除要求。
已匯出的隔離郵件 QuarantineExport 系統管理員或使用者匯出了有害的電子郵件訊息。
預覽隔離郵件 QuarantinePreview 系統管理員或使用者預覽了有害的電子郵件訊息。
發行要求隔離訊息 QuarantineReleaseRequest 使用者要求發行有害的電子郵件訊息。
已釋放隔離郵件 QuarantineRelease 系統管理員或使用者從隔離區釋出有害的電子郵件訊息。
已檢視隔離郵件標題 QuarantineViewHeader 系統管理員或使用者檢視有害電子郵件訊息的標頭。

報告活動

下表列出 Microsoft 365 稽核記錄中記錄的使用方式報告活動。

易記名稱 作業 描述
已更新使用報告隱私權設定 UpdateUsageReportsPrivacySetting 系統管理員已更新使用狀況報表的隱私權設定。

保留原則和保留標籤活動

當您建立、重新設定或刪除保留 原則和保留標籤 時,下表列出記錄在 Microsoft 365 稽核記錄中的設定活動。

易記名稱 作業 描述
已變更調適型範圍成員資格 ApplicableAdaptiveScopeChange 已將使用者、網站或群組新增至調適型範圍或從中移除。 這些變更是執行範圍的查詢所導致。 因為變更是以系統起始,報告的使用者會顯示為 GUID,而不是使用者帳戶。
保留原則已配置的設定 NewRetentionComplianceRule 系統管理員已設定新保留原則的保留設定。 保留設定包括保留項目的時間長度,以及當項目保留期間到期時,項目會發生的情況 (例如刪除項目、保留項目或保留然後刪除項目)。 此活動也與執行 RetentionComplianceRule Cmdlet 對應。
已建立調適型範圍 NewAdaptiveScope 管理員已建立調適型範圍。
已建立保留標籤 NewComplianceTag 系統管理員已建立新的保留標籤。
已建立保留原則 NewRetentionCompliancePolicy 系統管理員已建立新的保留原則。
已刪除調適型範圍 RemoveAdaptiveScope 管理員已刪除調適型範圍。
已刪除保留標籤 RemoveComplianceTag 系統管理員已刪除保留標籤。
已刪除保留原則 RemoveRetentionCompliancePolicy
系統管理員已刪除保留原則。
已從保留原則刪除設定 RemoveRetentionComplianceRule
系統管理員已刪除保留原則的組態設定。 當系統管理員刪除保留原則或執行 RetentionComplianceRule Cmdlet 時,更可能會記錄此活動。
已啟用保留標籤的法規記錄選項
SetRestrictiveRetentionUI 系統管理員已執行 RegulatoryComplianceUI Cmdlet,因此系統管理員可以選取保留標籤的 UI 設定選項,以將內容標示為法規記錄。
已套用在檔案上的優先順序清除標籤 PriorityCleanupTagApplied 優先清除的保留標籤會套用至 OneDrive 或 SharePoint 上的項目 (包含標籤取代) 。
主動保留的電子郵件項目 ExchangeDataProactivelyPreserved 調適性保護會自動套用保留標籤以在 Exchange 中保留項目。
主動保留檔案 SharePointDataProactivelyPreserved 調適型保護會自動套用保留標籤,以保留 SharePoint 或 OneDrive 中的項目。
已更新調適型範圍 SetAdaptiveScope 管理員已變更現有的調適型範圍的描述或查詢。
已更新保留標籤 SetComplianceTag 系統管理員已更新現有的保留標籤。
已更新保留原則 SetRetentionCompliancePolicy 系統管理員已更新現有的保留原則。 觸發此事件的更新包括新增或排除保留原則所套用的內容位置。
保留原則已更新的設定 SetRetentionComplianceRule 系統管理員已變更現有保留原則的保留設定。 保留設定包括保留項目的時間長度,以及當項目保留期間到期時,項目會發生的情況 (例如刪除項目、保留項目或保留然後刪除項目)。 此活動也與執行 Set-RetentionComplianceRule Cmdlet 對應。

角色管理活動

當系統管理員在 Microsoft 365 系統管理中心 或 Azure 管理入口網站中管理系統管理員角色時,下表列出Microsoft Entra記錄在 Microsoft 365 稽核記錄中的角色管理活動。

易記名稱 作業 描述
將成員新增至 [角色] 中 將成員新增至角色。 已將使用者新增至 Microsoft 365 中的系統管理員角色。
已從目錄角色中移除使用者 移除角色的成員。 已從 Microsoft 365 中的系統管理員角色中移除使用者。
設定公司連絡人資訊 設定公司連絡人資訊。 已更新您的組織之公司層級的連絡人喜好設定。 這包括 Microsoft 365 所傳送之訂閱相關電子郵件的電子郵件地址,以及有關服務的技術通知。

敏感資訊類型活動

下表列出 Microsoft 365 稽核記錄中記錄的活動的稽核事件,其中涉及建立和更新 敏感性資訊類型

易記名稱 作業 描述
已建立新的敏感資訊類型 CreateRulePackage / EditRulePackage* 建立新的敏感資訊類型。 此資訊包括複製現 成可用 SIT 所建立的任何 SIT。
注意:此活動會在稽核活動「已建立的規則套件」或「已編輯的規則套件」下顯示。
已刪除敏感資訊類型 EditRulePackage / RemoveRulePackage 已刪除現有的敏感資訊類型。
此活動會在稽核活動「已編輯的規則套件」或「已移除的規則套件」下顯示。
編輯敏感資訊類型 EditRulePackage 已編輯現有的敏感資訊類型。 此資訊可以包括新增或移除模式,以及編輯與敏感性資訊類型相關聯的規則運算式或關鍵字等作業。
此活動會在稽核活動「編輯的規則套件」下顯示。

敏感度標籤活動

下表列出 Microsoft 365 稽核記錄中記錄的事件,這些事件是由於對 Microsoft Purview 管理的容器和項目使用 敏感度標籤 所產生。 容器包括 SharePoint 網站、Teams 網站和 Loop 工作區。 項目包括文件、電子郵件、行事曆活動、Loop 元件和頁面,以及 Copilot 頁面。 針對自動加上標籤原則,項目也包含 Microsoft Purview 資料對應中的檔案和資料資產。

易記名稱 作業 描述
已將敏感度標籤套用到檔案 FileSensitivityLabelApplied

SensitivityLabelApplied
使用 Microsoft 365 應用程式、Office 網頁版、SharePoint 文件庫中的詳細資料窗格或 Teams 中的 Files 索引標籤,或自動加上標籤原則,已將敏感度標籤套用至項目。

此活動的作業會根據標籤的套用方式而有所不同:
- Office 網頁版、SharePoint 文件庫中的詳細資料窗格或 Teams 中的 [Files] 索引標籤,或自動標記原則 (FileSensitivityLabelApplied)
- Microsoft 365 應用程式 (SensitivityLabelApplied) 。
已將敏感度標籤套用到網站 SiteSensitivityLabelApplied 敏感度標籤已套用至 SharePoint 網站、未群組連線的 Teams 網站或 Loop 工作區。
已變更套用到檔案的敏感度標籤 FileSensitivityLabelChanged

SensitivityLabelUpdated
項目已套用不同的敏感度標籤。

此活動的操作會因標籤變更的方式而異:
- Office 網頁版、SharePoint 文件庫中的詳細資料窗格或 Teams 中的 [Files] 索引標籤,或自動標記原則 (FileSensitivityLabelChanged)
- Microsoft 365 應用程式 (SensitivityLabelUpdated) 。
已變更網站上的敏感度標籤 SiteSensitivityLabelChanged 不同的敏感度標籤已套用至 SharePoint 網站、未群組連線的 Teams 網站或 Loop 工作區。
無法套用檔案敏感度標籤 FileSensitivityLabelAppliedFailed 使用 Office 網頁版、SharePoint 文件庫中的詳細資料窗格或 Teams 中的 Files 索引標籤,或自動加上標籤原則,無法將敏感度標籤套用至項目。
無法變更檔案敏感度標籤 FileSensitivityLabelChangedFailed 無法使用 Office 網頁版、SharePoint 文件庫中的詳細資料窗格或 Teams 中的 [Files] 索引標籤,或自動加上標籤原則將不同的敏感度標籤套用到項目。
無法移除檔案敏感度標籤 FileSensitivityLabelRemovedFailed 使用 Office 網頁版、SharePoint 文件庫中的詳細資料窗格或 Teams 中的 Files 索引標籤,或自動加上標籤原則,無法從項目移除敏感度標籤。
已將敏感度標籤從檔案移除 FileSensitivityLabelRemoved

SensitivityLabelRemoved
已使用 Microsoft 365 應用程式、Office 網頁版、SharePoint 文件庫中的詳細資料窗格或 Teams 中的 [Files] 索引標籤、自動加上標籤原則或 Unlock-SPOSensitivityLabelEncryptedFile Cmdlet,從項目移除敏感度標籤。

此活動的作業會根據標籤移除的方式而有所不同:
- Office 網頁版、SharePoint 文件庫中的詳細資料窗格或 Teams 中的 [Files] 索引標籤,或自動標記原則 (FileSensitivityLabelRemoved)
- Microsoft 365 應用程式 (SensitivityLabelRemoved) 。
已將敏感度標籤從網站移除 SiteSensitivityLabelRemoved 已從 SharePoint 網站、未群組連線的 Teams 網站或 Loop 工作區移除敏感度標籤。

下表列出 Microsoft 365 稽核記錄中記錄的值的描述,這些值包含在 FailureReason 屬性中,用於記錄無法套用、變更或移除敏感度標籤的稽核活動。 這些屬性不適用於其他敏感度標籤活動:

FailureReason 屬性 屬性描述
CannotOverrideCurrentLabel 敏感度標籤未指派給檔案,因為目前套用的敏感度標籤具有較高的優先順序。
DowngradeJustificationTextMissing 未將敏感度標籤指派給檔案,因為此作業需要對齊文字。
FileEncrypted 檔案已加密,所以未指派敏感度標籤。
FileExtensionNotSupported 未將敏感度標籤指派給檔案,因為此作業不支援檔案類型。
FileLockedOrCheckedOut 未將敏感度標籤指派給檔案,因為檔案已鎖定或已簽出。
FileNotFound 敏感度標籤未指派給檔案,因為它無法使用。
FileNotSupported 未將敏感度標籤指派給檔案,因為它不支援此作業。
FileTooLarge 未將敏感度標籤指派給檔案,因為它太大而無法支援此作業。
InvalidArgument 敏感度標籤未指派給檔案,因為提供用於執行此作業的某些參數無效。
LabelIdNotFound 敏感度標籤未指派給檔案,因為提供的敏感度標籤無法使用或無效。
LabelNotSupported 敏感度標籤未指派給檔案,因為不支援提供的敏感度標籤。
LabelOperationsDisabled 未將敏感度標籤指派給檔案,因為檔案上的敏感度標籤作業已停用。
MinorVersionLimitExceeded 因為超過版本限制,所以未將敏感度標籤指派給檔案。
UnauthorizedAccessException 敏感度標籤未指派給檔案,因為目前使用者未獲授權執行此作業。
Unknown 因為發生內部錯誤,所以未將敏感度標籤指派給檔案。
ZeroByteFileError 未將敏感度標籤指派給檔案,因為無法在零位元組檔案上執行作業。

敏感度標籤的其他稽核資訊:

SharePoint 清單活動

下表列出 Microsoft 365 稽核記錄中記錄的活動,這些活動與使用者與 SharePoint 中的清單和清單項目互動時有關。 部分 SharePoint 活動的稽核記錄顯示,app@sharepoint使用者代表起始動作的使用者或系統管理員執行活動。 如需詳細資訊,請參閱 稽核記錄中的app@sharepoint使用者

易記名稱 作業 描述
已建立清單 ListCreated 使用者已建立 SharePoint 清單。
已建立清單欄 ListColumnCreated 使用者已建立 SharePoint 清單欄。 清單欄是連結至一個或多個 SharePoint 清單的欄位。
已建立清單內容類型 ListContentTypeCreated 使用者已建立清單內容類型。 清單內容類型是連結至一個或多個 SharePoint 清單的內容類型。
已建立清單項目 ListItemCreated 使用者已在現有的 SharePoint 清單中建立項目。
已建立網站欄 SiteColumnCreated 使用者已建立 SharePoint 網站欄。 網站欄是未連結到清單的欄位。 網站欄也是可由指定網頁中任何清單使用的中繼資料結構。
已建立網站內容類型 Site ContentType Created 使用者已建立網站內容類型。 網站內容類型是會連結到上層網站的內容類型。
已刪除清單 ListDeleted 使用者已刪除 SharePoint 清單。
已刪除清單欄 清單欄已刪除 使用者已刪除 SharePoint 清單欄。
已刪除清單內容類型 ListContentTypeDeleted 使用者已刪除清單內容類型。
已刪除清單項目 清單項目已刪除 使用者已刪除 SharePoint 清單項目。
已刪除網站欄 SiteColumnDeleted 使用者已刪除 SharePoint 網站欄。
已刪除網站內容類型 SiteContentTypeDeleted 使用者已刪除網站內容類型。
已回收清單項目 ListItemRecycled 使用者已將 SharePoint 清單項目移至資源回收筒。
已還原清單 ListRestored 使用者已從資源回收筒還原 SharePoint 清單。
已還原清單項目 ListItemRestored 使用者已從資源回收筒還原 SharePoint 清單項目。
已更新清單 ListUpdated 使用者已修改一個或多個屬性來更新 SharePoint 清單。
已更新清單欄 ListColumnUpdated 使用者已修改一個或多個屬性來更新 SharePoint 清單欄。
已更新清單內容類型 ListContentTypeUpdated 使用者已修改一個或多個屬性來更新清單內容類型。
已更新清單項目 ListItemUpdated 使用者已修改一個或多個屬性來更新 SharePoint 清單項目。
更新的清單檢視 ListViewUpdated 使用者修改一或多個屬性,以更新 SharePoint 清單檢視。
已更新網站欄 SiteColumnUpdated 使用者已修改一個或多個屬性來更新 SharePoint 網站欄。
已更新網站內容類型 SiteContentTypeUpdated 使用者已修改一個或多個屬性來更新網站內容類型。

SharePoint Embedded 容器類型活動

下表列出 Microsoft 365 稽核記錄記錄的 SharePoint Embedded 容器類型活動。 如需 SharePoint Embedded 的詳細資訊,請參閱 SharePoint Embedded 概觀

易記名稱 作業 描述
已建立的容器類型 ContainerTypeCreated 已建立 SharePoint Embedded 容器類型。
已刪除容器類型 ContainerTypeDeleted 已刪除 SharePoint Embedded 容器類型。
更新的容器類型 ContainerTypeUpdated 已更新 SharePoint Embedded 容器類型。
更新的容器類型擁有者 ContainerTypeOwnersUpdated 已更新 SharePoint Embedded 容器類型的擁有者。

共用及存取要求活動

下表列出 Microsoft 365 稽核記錄檔中記錄的 SharePoint 和 OneDrive 中的使用者共用和存取要求活動。 針對共用事件,[結果] 底下的 [詳細資料] 欄會識別共用項目的使用者或群組名稱,以及使用者或群組是否為您的組織中的成員或來賓。 如需詳細資訊,請參閱在稽核記錄中使用共用稽核

注意事項

根據使用者物件的 UserType 屬性,使用者可以是 成員來賓 。 成員通常是組織內的使用者,而來賓通常是組織外部的共同作業者。 當使用者接受共用邀請時 (而且不屬於您的組織的一部分),就會在您的組織目錄中為他們建立使用者帳戶。 來賓使用者在您的目錄中擁有帳戶後,您可以直接與他們共用資源, (不需要邀請) 。

易記名稱 作業 描述
已接受存取要求 AccessRequestAccepted 已接受網站、資料夾或文件的存取要求,且授與給要求的使用者存取權。
已接受共用邀請 SharingInvitationAccepted 使用者 (成員或來賓) 已接受共用邀請,並獲授與資源的存取權。 此事件包括受邀的使用者,以及用來接受邀請的電子郵件地址 (它們可能不同) 之相關資訊。 此活動通常伴隨第二個事件,描述使用者如何獲授與資源的存取權。例如,將使用者新增至擁有資源存取權的群組。
已將權限等級新增至網站集合 PermissionLevelAdded 權限等級已新增至網站集合。
已封鎖的共用邀請 SharingInvitationBlocked 貴組織使用者所傳送的共用邀請遭到封鎖,因為外部共用原則會根據目標使用者的網域允許或拒絕外部共用。 在此案例中,共用邀請因下列原因而遭到刪除:
允許的網域清單中不包含目標使用者的網域。
或者
封鎖的網域清單中包含目標使用者的網域。
如需根據網域允許或封鎖外部共用的詳細資訊,請參閱 SharePoint 和 OneDrive 中受限制的網域共用
已建立公司可共用連結 CompanyLinkCreated 使用者已建立資源的全公司連結。 全公司連結只能由貴組織的成員使用。 來賓無法使用這些連結。
已建立存取要求 AccessRequestCreated 使用者要求他們未擁有存取權限的網站、資料夾或文件之存取權。
已建立匿名連結 AnonymousLinkCreated 使用者已建立資源的匿名連結。 任何人只要有此連結就可以存取資源,而不需要驗證。
已建立安全連結 SecureLinkCreated 已對此項目建立安全共用連結。
已建立共用邀請 SharingInvitationCreated 使用者在 SharePoint 或 OneDrive 中與不在貴組織目錄中的使用者共用資源。
已刪除安全連結 SecureLinkDeleted 安全共用連結已刪除。
已拒絕存取要求 AccessRequestDenied 已拒絕網站、資料夾或文件的存取要求。
已移除公司可共用連結 CompanyLinkRemoved 使用者已移除資源的全公司連結。 無法再使用此連結存取資源。
已移除匿名連結 AnonymousLinkRemoved 使用者已移除資源的匿名連結。 無法再使用此連結存取資源。
已共用的檔案、資料夾或網站 SharingSet 使用者 (成員或來賓) 與貴組織目錄中的使用者共用 SharePoint 或 OneDrive 中的檔案、資料夾或網站。 此活動的 [詳細資料] 欄中的值會識別已共用資源的使用者名稱,以及該使用者是否為成員或來賓。

此活動通常伴隨第二個事件,描述使用者如何獲授與資源的存取權。 例如,將使用者新增至擁有資源存取權的群組。
已取消共用檔案、資料夾或網站 SharingRevoked 使用者 (成員或來賓) 已取消共用先前與另一個使用者共用的檔案、資料夾或網站。
已更新存取要求 AccessRequestUpdated 已更新項目的存取要求。
已更新匿名連結 AnonymousLinkUpdated 使用者已更新資源的匿名連結。 當您匯出搜尋結果時,EventData 屬性中會包括更新的欄位。
已更新共用邀請 SharingInvitationUpdated 已更新外部共用邀請。
已使用公司可共用連結 CompanyLinkUsed 使用者已使用全公司連結來存取資源。
已使用匿名連結 AnonymousLinkUsed 匿名使用者已使用匿名連結來存取資源。 使用者可能是未知的身分,但您可以取得其他詳細資料,例如使用者的 IP 位址。
已使用安全連結 SecureLinkUsed 使用者已使用安全連結。
使用者已新增至安全連結 AddedToSecureLink 使用者已新增至可使用安全共用連結的實體清單。
使用者已從安全連結中移除 RemovedFromSecureLink 使用者已從可使用安全共用連結的實體清單中移除。
已撤回共用邀請 SharingInvitationRevoked 使用者已撤回資源的共用邀請。

網站管理活動

下表列出 SharePoint 網站管理工作所產生的事件,並記錄在 Microsoft 365 稽核記錄中。 部分 SharePoint 活動的稽核記錄會指出app@sharepoint使用者代表起始動作的使用者或系統管理員執行活動。 如需詳細資訊,請參閱 稽核記錄中的app@sharepoint使用者

重要事項

Microsoft 建議您使用權限最少的角色。 將具有全域系統管理員角色的使用者數量最小化有助於改善組織的安全性。 深入了解 Microsoft Purview 角色和權限

易記名稱 作業 描述
已新增允許的資料位置 AllowedDataLocationAdded SharePoint 或全域系統管理員在多地理位置環境中新增允許的資料位置。
已新增免除使用者代理程式 ExemptUserAgentSet SharePoint 或全域系統管理員已將使用者代理程式新增至 SharePoint 系統管理員中心的免除使用者代理程式清單。
已新增地理位置系統管理員 GeoAdminAdded SharePoint 或全域系統管理員已將使用者新增為某個位置的地理位置系統管理員。
已允許使用者建立群組 AllowGroupCreationSet 網站系統管理員或擁有者新增權限等級至網站,以允許獲派該權限的使用者為該網站建立群組。
將佈景主題套用到網站 WebThemeApplied SharePoint、全域管理員或網站擁有者套用網頁佈景主題。
已取消網站的地理位置移動 SiteGeoMoveCancelled SharePoint 或全域系統管理員取消了 SharePoint 或 OneDrive 網站異地移動。 多地理位置功能可讓組織跨越多個 Microsoft 資料中心地理位置,這些地理位置稱為地理位置。 如需詳細資訊,請參閱 OneDrive 和 SharePoint 中的多地理位置功能
已變更共用原則 SharingPolicyChanged SharePoint 或全域系統管理員使用 Microsoft 365 系統管理中心、SharePoint 系統管理中心或 SharePoint 管理命令介面變更了 SharePoint 共用原則。 對貴組織共用原則中的設定所做的任何變更都會記錄。 已變更的原則可在事件記錄詳細屬性中的 ModifiedProperties 欄位中找到。
已變更裝置存取原則 DeviceAccessPolicyChanged SharePoint 或全域系統管理員已變更您組織中未受控裝置的原則。 此原則可針對未加入您組織的裝置控制 SharePoint、OneDrive 及 Microsoft 365 的存取權。 設定此原則需要 Enterprise Mobility + Security 訂閱。 如需詳細資訊,請參閱控制未受管理裝置的存取權
已變更免除使用者代理程式 CustomizeExemptUsers SharePoint 或全域系統管理員已在 SharePoint 系統管理員中心自訂免除使用者代理程式清單。 您可以指定要免除哪些使用者代理程式,以免於接收整個網頁進行索引。 這表示當您指定為豁免的使用者代理程式遇到 InfoPath 表單時,表單會以 XML 檔案的形式傳回,而不是整個網頁。 這樣在進行 InfoPath 表單索引時會更迅速。
已變更網路存取原則 NetworkAccessPolicyChanged SharePoint 或全域系統管理員在 SharePoint 系統管理中心或使用 SharePoint PowerShell 變更了位置型存取原則 (也稱為受信任網路邊界) 。 此類原則可根據您指定的授權 IP 位址範圍,控制能存取您組織 SharePoint 和 OneDrive 資源的使用者。 如需詳細資訊,請參閱 根據網路位置控制對 SharePoint 和 OneDrive 資料的存取
已完成的移轉作業 MigrationJobCompleted 移轉工作已完成。
已完成網站的地理位置移動 SiteGeoMoveCompleted 組織中的全域管理員排程完成的網站異地移動。 多地理位置功能可讓組織跨越多個 Microsoft 資料中心地理位置,這些地理位置稱為地理位置。 如需詳細資訊,請參閱 OneDrive 和 SharePoint 中的多地理位置功能
建立全租用戶的佈景主題 TenantWideThemeCreated SharePoint 系統管理員、全域系統管理員或品牌經理已建立自訂主題,以套用至貴組織中的所有 SharePoint 網站。
已建立 [傳送至] 連線 SendToConnectionAdded SharePoint 或全域系統管理員在 SharePoint 系統管理員中心的 [記錄] 管理頁面上建立新的「傳送至」連線。 [傳送至] 連線會指定文件存放庫或記錄中心的設定。 當您建立 [傳送至] 連線時,[內容組合管理] 可提交文件至指定的位置。
已建立網站集合 SiteCollectionCreated SharePoint 或全域系統管理員在您的 SharePoint 組織中建立網站集合,或使用者佈建其 OneDrive 網站。
刪除全租用戶的佈景主題 TenantWideThemeDeleted SharePoint 系統管理員、全域系統管理員或品牌經理已刪除套用至貴組織所有 SharePoint 網站的自訂佈景主題。
刪除孤立的中樞網站 HubSiteOrphanHubDeleted SharePoint 或全域系統管理員已刪除孤立中樞網站,也就是未與任何站台建立關聯的中樞網站。 孤立中樞可能是因為刪除原始中樞網站所造成。
已刪除 [傳送至] 連線 SendToConnectionRemoved SharePoint 或全域系統管理員在 SharePoint 系統管理員中心的 [記錄] 管理頁面上刪除「傳送至」連線。
已刪除網站 SiteDeleted 網站系統管理員刪除網站。
已啟用文件預覽 PreviewModeEnabledSet 網站系統管理員啟用網站的文件預覽。
已啟用舊版工作流程 LegacyWorkflowEnabledSet 網站系統管理員或擁有者在網站中新增 SharePoint 2013 工作流程工作內容類型。 全域系統管理員也可以在 SharePoint 系統管理中心為整個組織啟用工作流程。
已啟用 Office on Demand OfficeOnDemandSet 網站管理員啟用 Office on Demand,這可讓使用者存取最新版的 Office 傳統型應用程式。 Office on Demand 會在 SharePoint 系統管理員中心啟用,並且需要 Microsoft 365 訂閱,該訂閱包含完整、已安裝的 Office 應用程式。
已啟用 [人員搜尋] 的結果來源 PeopleResultsScopeSet 網站系統管理員建立網站的 [人員搜尋] 結果來源。
已啟用 RSS 摘要 NewsFeedEnabledSet 網站系統管理員或擁有者啟用網站的 RSS 摘要。 全域管理員可以在 SharePoint 系統管理員中心為整個組織啟用 RSS 摘要。
已聯結網站與中樞網站 HubSiteJoined 網站擁有者讓他們的網站與中樞網站互相關聯。
已修改網站集合配額 SiteCollectionQuotaModified 網站系統管理員修改網站集合的配額。
永久刪除網站 SitePermanentlyDeleted SharePoint 或全域系統管理員會從 SharePoint 管理員中心刪除網站永久刪除網站。
已註冊中樞網站 HubSiteRegistered SharePoint 或全域系統管理員建立了一個中樞網站。 結果是網站會註冊為中樞網站。
已移除允許的資料位置 AllowedDataLocationDeleted SharePoint 或全域系統管理員移除了多地理位置環境中允許的資料位置。
已移除地理位置系統管理員 GeoAdminDeleted SharePoint 或全域系統管理員已移除某個位置的地理位置管理員。
已重新命名網站 SiteRenamed 網站管理員或擁有者重新命名網站。
還原網站 SiteRestored SharePoint 或全域系統管理員從 SharePoint 管理員中心刪除的網站還原網站。
已排程網站的地理位置移動 SiteGeoMoveScheduled SharePoint 或全域系統管理員已排程 SharePoint 或 OneDrive 網站異地移動。 多地理位置功能可讓組織跨越多個 Microsoft 資料中心地理位置,這些地理位置稱為地理位置。 如需詳細資訊,請參閱 OneDrive 和 SharePoint 中的多地理位置功能
已設定主機網站 HostSiteSet SharePoint 或全域系統管理員將指定的網站變更為託管個人或 OneDrive 網站。
為地理位置設定儲存空間配額 GeoQuotaAllocated SharePoint 或全域系統管理員已設定多地理位置環境中的儲存配額。
已解除網站與中樞網站的聯結 HubSiteUnjoined 網站擁有者讓他們的網站與中樞網站解除關聯。
取消註冊中樞網站 HubSiteUnregistered SharePoint 或全域系統管理員取消將網站註冊為中樞網站。 取消註冊中樞網站時,該網站就不再具有中樞網站的功能。
更新 DisableSiteBranding 設定 UpdateDisableSiteBranding SharePoint 或全域系統管理員啟用或停用網站商標。
更新全租用戶的佈景主題 TenantWideThemeUpdated SharePoint 系統管理員、全域系統管理員或品牌經理已更新自訂主題,以套用至貴組織中所有 SharePoint 網站。

網站權限活動

下表列出與在 SharePoint 中指派權限及使用群組授予 (並撤銷 Microsoft 365 稽核記錄中記錄之網站的) 存取權相關的事件。 部分 SharePoint 活動的稽核記錄會指出app@sharepoint使用者代表起始動作的使用者或系統管理員執行活動。 如需詳細資訊,請參閱 稽核記錄中的app@sharepoint使用者

易記名稱 作業 描述
已新增網站集合系統管理員 SiteCollectionAdminAdded 網站集合系統管理員或擁有者新增一位人員來作為網站的網站集合管理員。 網站集合系統管理員擁有網站集合及所有子網站的完全控制權限。 當系統管理員讓自己可存取使用者的 OneDrive 帳戶時 (藉由在 SharePoint 系統管理中心編輯使用者設定檔,或使用 Microsoft 365 系統管理中心),也會記錄此活動。
已將使用者或群組新增至 SharePoint 群組 AddedToGroup 使用者已新增成員或來賓至 SharePoint 群組。 此動作可能是刻意的,也可能是其他活動的結果,例如共用活動。
已中斷權限等級繼承 PermissionLevelsInheritanceBroken 項目已變更,因此無法從其上層項目繼承權限等級。
已中斷共用繼承 SharingInheritanceBroken 項目已變更,因此無法從其上層項目繼承共用權限。
已建立群組 GroupAdded 網站管理員或擁有者為網站建立群組,或執行導致建立群組的工作。 例如,使用者第一次建立共用檔案的連結時,系統群組會新增至使用者的 OneDrive 網站。 此事件也可以是使用者透過編輯權限建立共用檔案的連結之結果。
已刪除群組 GroupRemoved 使用者刪除網站中的群組。
已修改「成員可共用」設定 WebMembersCanShareModified 網站上的「成員可共用」設定已修改。
已修改存取要求設定 WebRequestAccessModified 已在網站上修改存取要求設定。
已修改網站集合上的權限等級 PermissionLevelModified 已變更網站集合上的權限等級。
已修改網站權限 SitePermissionsModified 網站系統管理員或擁有者 (或系統帳戶) 變更已指派給網站上群組的權限等級。 如果已移除群組中的所有權限,也會記錄此活動。

注意:此作業在 SharePoint 中已棄用。 若要尋找相關事件,您可以搜尋其他權限相關活動,例如 [已新增網站集合管理員]、[已新增使用者或群組到 SharePoint 群組]、[已允許使用者建立群組]、[已建立群組] 及 [已刪除群組]
已移除網站集合上的權限等級 PermissionLevelRemoved 權限等級已從網站集合移除。
已移除網站集合系統管理員 SiteCollectionAdminRemoved 網站集合系統管理員或擁有者移除了網站的一位網站集合管理員。 當系統管理員將自己從使用者 OneDrive 帳戶的網站集合系統管理員清單中移除時 (藉由在 SharePoint 系統管理員中心編輯使用者設定檔),也會記錄此活動。 若要在稽核記錄搜尋結果中傳回此活動,您必須搜尋所有活動。
已從 SharePoint 群組中移除使用者或群組 RemovedFromGroup 使用者已移除 SharePoint 群組中的成員或來賓。 此動作可能是刻意的,也可能是其他活動的結果,例如取消共用事件。
要求的網站系統管理員權限 SiteAdminChangeRequest 使用者要求新增成為網站集合的網站集合管理員。 網站集合系統管理員擁有網站集合及所有子網站的完全控制權限。
已還原共用繼承 SharingInheritanceReset 項目已變更,因此可從其上層項目繼承共用權限。
已更新群組 GroupUpdated 網站系統管理員或擁有者變更了網站的群組設定。 此變更可能包括群組名稱、誰可以檢視或編輯群組成員資格,以及如何處理成員資格要求。

Stream 活動

您可以在 Microsoft Stream 中搜尋活動的稽核記錄。 這些活動包括使用者執行的視訊活動、群組頻道活動及系統管理員活動,例如管理使用者、管理組織設定及匯出報告。 如需這些活動的說明,請參閱 Microsoft Stream 中的稽核記錄 中的「Stream 中記錄的動作」一節。

同步處理活動

下表列出記錄在 SharePoint 和 OneDrive 的 Microsoft 365 稽核記錄檔中的檔案同步處理活動。

易記名稱 作業 描述
已允許電腦同步處理檔案 ManagedSyncClientAllowed 使用者已與網站建立同步處理關係。 同步關係成功,因為使用者的電腦是已新增至網域清單之網域的成員 (稱為「安全收件者清單」),可以存取您的組織中的文件庫。

如需關於此功能的詳細資訊,請參閱使用 PowerShell Cmdlet 為安全收件者清單上的網域啟用 OneDrive 同步處理
已阻擋電腦同步處理檔案 UnmanagedSyncClientBlocked 使用者嘗試從電腦建立與網站的同步關係,該電腦不是貴組織網域的成員,或是尚未新增至網域清單的網域成員, (稱為 安全收件者清單) 可存取貴組織中文件庫。 不允許同步處理關係,且會封鎖使用者的電腦,使其無法同步、下載或上傳文件庫上的檔案。

如需關於此功能的資訊,請參閱使用 PowerShell Cmdlet 為安全收件者清單上的網域啟用 OneDrive 同步處理
已下載檔案變更至電腦 FileSyncDownloadedPartial 此事件與舊版 OneDrive 同步處理 應用程式 (Groove.exe) 一起遭取代。
已下載檔案至電腦 FileSyncDownloadedFull 使用者已使用 OneDrive 同步處理 應用程式 (OneDrive.exe) ,從 SharePoint 文件庫或 OneDrive 將檔案下載到電腦上。
已上傳檔案變更至文件庫 FileSyncUploadedPartial 此事件與舊版 OneDrive 同步處理 應用程式 (Groove.exe) 一起遭取代。
已下載檔案至文件庫 FileSyncUploadedFull 使用者已使用 OneDrive 同步處理 應用程式 (OneDrive.exe) 上傳新檔案或對 SharePoint 文件庫或 OneDrive 中的檔案進行變更。

SystemSync 活動

下表列出記錄在 Microsoft 365 稽核記錄檔中的 SystemSync 活動。

易記名稱 作業 描述
已建立資料共用 DataShareCreated 使用者建立資料匯出的時間。
資料共用已刪除。 DataShareDeleted 當使用者刪除資料匯出時。
下載資料湖副本 DownloadCopyOfLakeData 當資料湖副本已下載時。
產生資料湖副本 GenerateCopyOfLakeData 產生資料湖副本時。

Teams 活動

下表列出 Microsoft 365 稽核記錄檔中記錄的 Microsoft Teams 活動。 您可以在 Microsoft Teams 中搜尋使用者和系統管理員活動的稽核記錄。 Teams 是 Microsoft 365 中以聊天方式為主的工作區。 它能將小組的交談、會議、檔案及筆記存放在同一個位置。 如需更詳細的搜尋指導方針,請參閱搜尋 Microsoft Teams 中活動的稽核記錄。

重要事項

Microsoft 建議您使用權限最少的角色。 將具有全域系統管理員角色的使用者數量最小化有助於改善組織的安全性。 深入了解 Microsoft Purview 角色和權限

易記名稱 作業 描述
接受訊息 UserAccepted 接受來自從未建立過聯繫的人的新訊息。
已將 Bot 新增到小組 BotAddedToTeam 使用者在小組中新增機器人。
新增頻道 ChannelAdded 使用者在小組中新增頻道。
已新增連接器 ConnectorAdded 使用者在頻道中新增連接器。
新增有關 Teams 會議 9 的詳細資料 MeetingDetail Teams 已新增有關會議的資訊,包括會議的開始時間、結束時間、加入會議的 URL,以及會議的錄製開始/停止時間。
已新增通話參與者 10、11、12 的相關資訊 CallParticipantDetail Teams 已新增通話參與者的相關資訊,包括每個參與者的使用者識別碼、每個參與者加入和離開通話的時間,以及參與者連線資訊。
新增關於會議參與者 9、12、14 的資訊 MeetingParticipantDetail Teams 已新增有關會議參與者的資訊,包括每個參與者的使用者識別碼、參與者加入會議的時間、參與者離開會議的時間,以及使用者會議錄製的開始/停止時間。

您也可以查看包含時間戳記和相關資訊的記錄:

- 誰加入了會議
- 螢幕共用發生的位置
- 誰啟動了螢幕共用
- 螢幕共用發生時
- 螢幕共用停止時
- 何時啟動了接受、給予或要求控制權
- 是否已接受這些控制要求
- 誰接受了這些控制要求
- 內容的分享對象。
新增成員 6、8 MemberAdded 小組擁有者將成員新增至小組、頻道或群組聊天。
已新增索引標籤 TabAdded 使用者在頻道中新增索引標籤。
套用的敏感度標籤 SensitivityLabelApplied 使用者或會議召集人已將敏感度標籤套用至 Teams 會議。
核准的要求 ApprovedRequest 使用者檢視核准要求的詳細資料之後,即表示已核准。
封鎖使用者 UserBlocked 封鎖使用者,使其無法傳送訊息給您。
取消的核准要求 CanceledApprovalRequest 使用者取消了他們提出的核准要求。
非同步取消的核准 CancelledApprovalAsync 使用者以非同步方式取消核准要求。
已變更的頻道設定 ChannelSettingChanged 小組成員執行下列活動時會記錄 ChannelSettingChanged 作業。 針對每個活動,已變更的設定說明 (顯示在括弧) 中,會顯示在稽核記錄搜尋結果的 「項目 」欄中。
  • 變更小組頻道名稱 (頻道名稱)
  • 變更團隊頻道描述 (頻道描述) 。
已變更的組織設定 TeamsTenantSettingChanged 當全域系統管理員在 Microsoft 365 系統管理中心執行下列活動時,會記錄 TeamsTenantSettingChanged 作業。 這些活動會影響全組織的 Teams 設定。 如需詳細資訊,請參閱管理貴組織的 Teams 設定
針對每個活動,已變更的設定說明 (顯示在括弧) 中,會顯示在稽核記錄搜尋結果的 「項目 」欄中。
  • 為組織啟用或停用 Teams (Microsoft Teams) 。
  • 為組織啟用或停用 Microsoft Teams 與 商務用 Skype 之間的互通性 (商務用 Skype互通性) 。
  • 在組織 圖檢視) 啟用或停用 Microsoft Teams 用戶端中的組織圖表檢視 (。
  • 啟用或停用小組成員排程私人會議的功能 ([私人會議排程]) 。
  • 啟用或停用小組成員 (頻道會議排程) 排程頻道會議的功能。
  • 啟用或停用 Teams 會議中的視訊通話 (Skype 會議的視訊) 。
  • 啟用或停用組織Microsoft Teams 聚會中的螢幕畫面分享 (Skype 會議的螢幕畫面分享) 。
  • 啟用或停用將動畫影像 (稱為 Giphys) 新增至 Teams 交談 (動畫 影像) 的功能。
  • 變更組織的內容分級設定 (內容 分級) 。 內容分級會限制交談中可以顯示的動畫影像類型。
  • 啟用或停用團隊成員從網際網路) 的可自訂影像 (稱為自訂 Meme, (從網際網路) 新增可自訂影像 以新增到團隊交談的功能。
  • 啟用或停用團隊成員將可編輯影像 (稱為貼圖) 新增至小組交談 (可 編輯影像) 的功能。
  • 啟用或停用團隊成員在Microsoft Teams 聊天和頻道中使用 Bot 的能力, (全 組織的 Bot)
  • 為 Microsoft Teams 啟用特定 Bot。 這不包括 T-Bot,也就是當組織啟用 Bot 功能時可用的 Teams 說明 Bot (個人 Bot)。
  • 啟用或停用團隊成員新增擴充功能或索引標籤 ([ 擴充功能] 或 [索引標籤 ]) 的功能。
  • 啟用或停用針對 Microsoft Teams 的專屬 Bot 側 載 (Bot 側載) 。
  • 啟用或停用使用者傳送電子郵件訊息至Microsoft Teams 頻道 (頻道電子郵件) 的功能。
小組中已變更的成員角色 MemberRoleChanged 小組擁有者在小組中變更成員角色。 下列值表示指派給使用者的角色類型。

1 - 成員角色。
2 - 擁有者角色。
3 - 來賓角色。

[成員] 屬性還包括貴組織的名稱和成員的電子郵件地址。
已變更敏感度標籤 SensitivityLabelChanged 使用者變更了 Teams 會議的敏感度標籤。
已變更的小組設定 TeamSettingChanged 小組擁有者執行下列活動時會記錄 TeamSettingChanged 作業。 針對每個活動,已變更的設定說明 (顯示在括弧) 中,會顯示在稽核記錄搜尋結果的 「項目 」欄中。
  • 變更小組的存取類型。 Teams 可以設定為私人或公開 (團隊存取類型) 。 當小組設為私人時 (此為預設設定),使用者僅能透過受邀的方式存取該小組。 當小組設為公開時,任何人都可以找到該小組。
  • 變更團隊的資訊分類 (團隊分類) 。 例如,小組資料可以分類為高業務衝擊、中業務衝擊或低業務衝擊。
  • 變更小組名稱 (小組名稱) 。
  • 將團隊描述變更為 (團隊描述) 。
  • 對團隊設定進行變更。 若要存取這些設定,團隊擁有者可以以滑鼠右鍵按一下團隊,選取 [ 管理團隊],然後選取 [ 設定 ] 索引標籤。針對這些活動,已變更的設定名稱會顯示在稽核記錄搜尋結果的 [項目 ] 欄中。
建立組織範圍範本執行個體 CreateOrgScopedTemplateInstance 使用者已建立組織範圍範本執行個體。
建立團隊範圍範本執行個體 CreateTeamScopedTemplateInstance 使用者已建立團隊範圍範本執行個體。
建立更新要求 CreateUpdateRequest 使用者已建立新的更新範本。
已建立聊天 1、6 ChatCreated 已建立 Teams 聊天。
已建立核准 CreatedApproval 使用者已建立新的核准要求。
非同步建立核准 CreatedApprovalAsync 使用者以非同步方式建立新的核准要求。
已建立匯出作業 CreatedExportJob 使用者已建立匯出工作。
已建立佈建 CreatedProvisioning 使用者在 Common Data Service) 執行個體 (建立 CDS 佈建。
已建立小組 TeamCreated 使用者建立小組。
刪除更新要求 DeleteUpdateRequest 使用者刪除更新範本。
已刪除訊息 2 MessageDeleted 已刪除聊天或頻道中的訊息。
已刪除所有組織應用程式 DeletedAllOrganizationApps 已從目錄刪除所有組織應用程式。
已刪除應用程式 AppDeletedFromCatalog 已從目錄中刪除應用程式。
已刪除頻道 ChannelDeleted 使用者從小組中刪除頻道。
已刪除小組 TeamDeleted 小組擁有者刪除小組。
偵測到模擬嘗試 TeamsImpersonationDetected 偵測到外部訊息寄件者具有潛在的模擬活動。
在通話中偵測到安全性風險 SecurityRiskInCallDetected 在 Microsoft Teams 來電期間偵測到安全性風險,例如品牌、網域或使用者模擬。
下載的檔案 DownloadedFile 使用者已下載附加至核准要求的檔案。
編輯組織範圍範本實例 EditOrgScopedTemplateInstance 使用者編輯了組織範圍的範本實例。
編輯團隊範圍範本執行個體 EditTeamScopedTemplateInstance 使用者編輯了團隊範圍範本實例。
編輯更新要求 EditUpdateRequest 使用者開啟範本編輯精靈,然後選取儲存按鈕以確認任何更新或啟用/停用範本。
已編輯訊息 GraphMessageUpdated 使用者更新聊天或頻道訊息。
已在 Teams 中編輯含有 URL 連結的訊息 MessageEditedHasLink 使用者在 Teams 中編輯訊息,並新增 URL 連結至該訊息。
編輯的核准要求 EditedApprovalRequest 使用者已針對核准要求採取編輯動作。
匯出的郵件 1、2 MessagesExported 已匯出 Chat 或頻道訊息。
匯出的錄製內容 1 RecordingsExported 已匯出 Chat 錄音。
匯出的文字記錄 1 TranscriptsExported 已匯出 Chat 文字記錄。
無法驗證共用頻道 3 的邀請 FailedValidation 使用者回應共用頻道的邀請,但邀請驗證失敗。
擷取郵件的所有託管內容1 MessageHostedContentsListed 已擷取訊息中的所有託管內容,例如影像或程式碼片段。
擷取的聊天 1 ChatRetrieved 已擷取 Microsoft Teams 聊天。
取得組織範圍範本執行個體 GetOrgScopedTemplateInstance 使用者擷取組織範圍的範本執行個體。
取得團隊範圍範本執行個體 GetTeamScopedTemplateInstance 使用者擷取團隊範圍範本實例。
取得非同步作業 GotAsyncOperation 使用者取得非同步作業實體。
已安裝的應用程式 AppInstalled 已安裝應用程式。
取得會議錄製清單 13 GraphMeetingRecordingsListed 列出線上會議的錄製詳細資料。
取得會議文字記錄清單 13 GraphMeetingTranscriptsListed 列出線上會議的文字記錄詳細資料。
取得會議文字記錄內容 13 GraphMeetingTranscriptContentRead 取得線上會議或臨時通話的文字記錄內容。
取得會議文字記錄執行個體 13 GraphMeetingTranscriptRead 取得線上會議或臨時通話的文字記錄詳細資料。
取得會議錄製內容 13 GraphMeetingRecordingContentRead 取得線上會議或臨時通話的錄製內容。
已取得會議錄製執行個體 13 GraphMeetingRecordingRead 取得線上會議或臨時通話的錄製詳細資料。
對卡片執行的動作 PerformedCardAction 使用者在聊天中對調適型卡片採取動作。 Bot 通常會使用調適型卡片,以在聊天中允許豐富的資訊顯示和互動。

稽核記錄檔中只有聊天內調適型卡片上的內嵌輸入動作可供使用。 例如,當使用者在投票機器人產生的調適型卡片上的頻道交談中提交投票回應時。 稽核記錄檔中無法使用開啟對話方塊的使用者動作,例如「檢視結果」,或對話方塊內的使用者動作。
在聊天中填入 AI 產生的筆記 AINotesUpdate AI 產生的筆記已填入群組聊天。
在即時會議中填入 AI 產生的筆記 LiveNotesUpdate AI 產生的筆記已針對即時會議填入。
張貼新訊息 3、4、6、8 MessageSent 新訊息已張貼到聊天或頻道。
已發佈的應用程式 AppPublishedToCatalog 應用程式已新增至目錄。
讀取訊息 1 MessageRead 已擷取聊天或頻道的訊息。
讀取郵件的託管內容 1 MessageHostedContentRead 已擷取訊息中的託管內容,例如影像或程式碼片段。
重新指派的核准要求 ReassignedApprovalRequest 使用者已將核准要求重新指派給其他使用者。
收到郵件的讀信回條 MessageReadReceiptReceived 已收到讀信回條,表示使用者已讀取聊天中的一或多則訊息。 稽核記錄包括聊天對話和已讀取訊息的時間點。
拒絕的核准要求 RejectedApprovalRequest 使用者檢視核准要求的詳細資料之後,即拒絕核准要求。
已將機器人從小組中移除 BotRemovedFromTeam 使用者將機器人從小組中移除。
已移除連接器 ConnectorRemoved 使用者從頻道移除連接器。
已移除的成員 6、8 MemberRemoved 小組擁有者將成員從小組、頻道或群組聊天移除。
移除敏感度標籤 SensitivityLabelRemoved 使用者移除了 Teams 會議中的敏感度標籤。
已移除團隊頻道 3 的共用 TerminatedSharing 小組或頻道擁有者已停用共用頻道的共用。
已移除索引標籤 TabRemoved 使用者將索引標籤從頻道中移除。
已回應至核准 RespondedToApproval 使用者已對核准要求採取動作。
已回應共用頻道 3 的邀請 InviteeResponded 使用者已回應共用頻道邀請。
已回應受邀者對共用頻道 3 的回應 ChannelOwnerResponded 頻道擁有者已回覆回覆共用頻道邀請之使用者的回應。
已使用自訂回應回覆 RespondedWithCustomResponse 使用者以自訂回應文字回覆核准要求。
已恢復團隊頻道 3 的共用 SharingRestored 小組或頻道擁有者已重新啟用共用頻道的共用。
擷取的訊息 1 MessagesListed 已擷取來自聊天或頻道的訊息。
已共用敏感性內容 SensitiveContentShared 當 Teams 會議啟用 [ 在螢幕畫面共用期間偵測敏感內容 ] 會議選項時記錄,且該會議內有敏感性內容 (例如,信用卡號碼、銀行帳戶號碼、社會安全號碼和類似的識別號碼) 在螢幕共用工作階段期間出現在螢幕上。 如需詳細資訊,請參閱 管理組織中的會議是否可以在螢幕畫面分享期間偵測敏感性內容
在 Teams 中傳送含有 URL 連結的訊息 MessageCreatedHasLink 使用者傳送包含 Teams 中 URL 連結的訊息。
已傳送訊息建立的變更通知 1 MessageCreatedNotification 已傳送變更通知,以通知訂閱的接聽程式應用程式新訊息。
已傳送訊息刪除的變更通知 1 MessageDeletedNotification 已傳送變更通知,以通知已訂閱的接聽程式應用程式已刪除訊息。
已傳送訊息更新 1 的變更通知 MessageUpdatedNotification 已傳送變更通知,以通知訂閱的接聽程式應用程式已更新的訊息。
已傳送共用頻道 3 的邀請 InviteSent 頻道擁有者或成員傳送共用頻道的邀請。 如果頻道原則設定為與外部使用者共用頻道,則可以將共用頻道邀請傳送給組織外部的人員。
提交更新 SubmitUpdate 使用者提交了新的更新。
已訂閱訊息變更通知 1 SubscribedToMessages 接聽程式應用程式已建立訂閱,以接收訊息的變更通知。
在 Teams 通話中偵測到安全性風險 SecurityRiskInCallDetected 偵測到外部 Teams 通話有潛在的安全性問題,例如假冒
Teams 管理員動作 TeamsAdminAction 當 Teams 系統管理員使用 PowerShell、系統管理中心、API 等系統管理工具執行更新、新增或刪除 Teams 相關設定或組態等動作時管理員記錄。
已探查執行緒建立 CreateThreadProbe 使用者詢問他們是否可以與貴組織中的使用者建立聊天。 下列屬性會針對每個活動填入:

活動此活動的名稱,CreateThreadProbe。
CorrelationId:稽核記錄的唯一要求識別碼。
CreationTime:建立稽核記錄的時間。ExtraProperties**:包含描述探查請求起始的環境的單一鍵值組。
識別碼:報表項目的識別碼。 識別碼會唯一識別稽核記錄項目。
OrganizationId:Microsoft 365 組織的 GUID。
ParticipantInfo:包含 objectId 和 tenantId 組的清單,描述初始使用者 (UserKey 使用者) 起始探查的目標使用者集合。 換句話說,這些是初始使用者想要建立執行緒的使用者集合。 僅包含貴組織的使用者。
RecordType:記錄所指出的作業類型。
UserID:起始探查的使用者的使用者主體名稱。
UserKey:起始探查的使用者的 GUID。
UserSIPDomain: 起始探查之使用者的 SIP 網域。
UserTenantId:起始探查的使用者租用戶。
UserType:起始探查的使用者類型。 僅採用值 0,其代表一般 AAD 使用者。
版本:所記錄的 Operation 屬性) 所識別的活動 (版本號碼。
工作負載:發生活動的服務。
解除封鎖使用者 UserUnblocked 解除封鎖先前遭封鎖的使用者。
已取消刪除訊息 GraphMessageUndeleted 已刪除聊天或頻道中的訊息。
已解除安裝的應用程式 AppUninstalled 應用程式已解除安裝。
更新 Teams 訊息 GraphMessageUpdated 當使用者編輯現有的聊天訊息時發生。
已更新聊天 1 ChatUpdated 已更新 Teams 聊天。
已更新訊息 1 MessageUpdated 聊天或頻道的訊息已更新。
更新的應用程式 AppUpdatedInCatalog 目錄中已更新應用程式。
非同步更新核准要求 UpdatedApprovalRequestAsync 使用者以非同步方式對核准要求採取動作。
已更新連接器 ConnectorUpdated 使用者已修改頻道中的連接器。
已更新索引標籤 TabUpdated 使用者已修改頻道中的索引標籤。
已升級的應用程式 AppUpgraded 應用程式已升級至目錄中的最新版本。
使用者已登入 Teams TeamsSessionStarted 使用者登入 Microsoft Teams 用戶端。 此事件不會擷取權杖重新整理活動。
檢視核准要求 ViewApprovalRequest 使用者提出檢視核准要求的要求。
檢視更新 ViewUpdate 使用者可檢視更新的詳細資料。
已檢視核准要求 ViewedApprovalRequest 使用者可從調適型卡片或應用程式內檢視核准要求的詳細資料。
已檢視具有其他欄位的核准 ViewedApprovalWithAdditionalField 使用者可檢視包含至少一個可編輯文字欄位的核准要求詳細資料。
已檢視群組要求的核准 ViewedApprovalWithGroupRequest 使用者可檢視包含群組的核准要求詳細資料。

注意事項

1 只有在呼叫 Microsoft 圖形 API 來執行作業時,才會記錄此事件的稽核記錄。 如果作業是在 Teams 用戶端中執行,則不會記錄稽核記錄。
2 此事件僅適用於稽核 (進階版) 。 這表示在這些事件記錄在稽核記錄檔之前,必須先指派適當的授權給使用者。 如需僅在稽核 (進階版) 中提供的活動詳細資訊,請參閱 Microsoft Purview 中的稽核 (進階版) 。 如需稽核 (進階版) 授權需求,請參閱 Microsoft 365 中的稽核解決方案
3 此活動處於公開預覽階段。
4只有在有來賓、同盟和/或匿名使用者時,才會針對聊天產生此事件。
5 此事件目前無法在政府社群雲端 (GCC) 、政府社群雲端 High (GCC-High) ,以及美國國防部 (DoD) 組織中使用。
6 此事件包含在所有參與的同盟聊天租用戶中。
7 此活動具有一對一聯合聊天的參與網域資訊。 8 此事件包含在組織管理的外部 Teams 使用者與未由組織管理的外部 Teams 使用者之間的所有聊天交談中。
9 此活動目前可在政府社群雲端 (GCC) 、政府社群雲端 High (GCC-High) 、美國國防部 (DoD) 組織及氣隙環境中提供。
10 此活動包含在所有參與的租戶中。
11 不會記錄與代理或 Bot 的活動的稽核記錄。 此功能目前正在開發中。
12 已錄製或轉譯的通話會包含在 MeetingParticipantDetail 中。
13 此事件是由 圖形 API 存取記錄,而不是由 Teams 用戶端記錄。
14 此活動現在與所有參與的租戶共享,而不僅僅是組織者租戶。 參與的租用戶將會收到其自己使用者參加由其他租用戶組織之 Teams 會議的會議參與者詳細資料稽核記錄。

Teams 評估資料中心活動

下表列出記錄在 Microsoft 365 稽核記錄中的 Teams 評估資料中心活動。 Teams 評估資料中心為交談資料集提供儲存空間和資料存取功能 (例如,會議、聊天和 Q&A 記錄) 用來評估Microsoft Teams 體驗。 稽核記錄會記錄使用者或服務在中樞讀取或寫入資料集,以及授與或撤銷資料集的存取權限時。

易記名稱 作業 描述
已授與存取權限 PermissionGranted 使用者或服務已被授與 Teams 評估資料中心資料集或資料資產的存取權限。
從儲存空間讀取資料 DataRead 使用者或服務從 Teams 評估資料中心儲存空間讀取、瀏覽或下載資料。
撤銷的存取權限 PermissionRevoked 使用者或服務的 Teams 評估資料中心資料集或資料資產的存取權限已遭撤銷。
將資料寫入儲存空間 DataWrite Teams 評估中的資料 使用者或服務已建立、更新、覆寫或刪除資料中心儲存區。

Teams 醫療保健活動

如果您的組織使用 Microsoft Teams 中的 病患應用程式 ,您可以在稽核記錄中搜尋與病患應用程式相關的活動。 如果您的環境設定為支援病患應用程式,則 [ 活動 ] 選擇器清單中提供了這些活動的其他活動群組。

活動選擇器清單中的 Microsoft Teams 醫療保健活動。

如需有關病患應用程式活動的說明,請參閱病患應用程式的稽核記錄

Teams 班次活動

下表列出 Microsoft 365 稽核記錄檔中記錄的 Microsoft Teams 中的班次應用程式活動。 如果您的組織在 Microsoft Teams 中使用班次應用程式,您可以在稽核記錄檔中搜尋與班次應用程式相關的活動。 如果您的環境設定為支援班次應用程式,則 活動 選擇器清單會包含這些活動的額外活動群組。

易記名稱 作業 描述
已接受下班訊息 OffShiftDialogAccepted 使用者確認了輪班訊息,以在輪班時間後存取 Teams。
已新增待認領班次 OpenShiftAdded 使用者將待認領班次新增至排程群組。
已新增排程群組 ScheduleGroupAdded 使用者在排程中新增了排程群組。
已新增班次 ShiftAdded 使用者新增了班次。
已新增班次要求 RequestAdded 使用者新增了班次要求。
已新增打卡鐘項目 TimeClockEntryAdded 使用者在 [時程表] 上新增了手動打卡項目。
新增休假 TimeOffAdded 使用者在排程中新增休假。
新增員工整合 WorkforceIntegrationAdded 班次應用程式已與協力廠商系統整合。
取消的班次要求 RequestCancelled 使用者取消了班次要求。
變更排程設定 ScheduleSettingChanged 使用者變更了 [班次] 設定中的設定。
使用打卡鐘打卡上班 ClockedIn 使用者使用打卡鐘打卡上班。
使用打卡鐘打卡下班 ClockedOut 使用者使用打卡鐘打卡下班。
已刪除待認領班次 OpenShiftDeleted 使用者從排程群組中刪除了待認領班次。
已刪除排程群組 ScheduleGroupDeleted 使用者已從排程中刪除排程群組。
已刪除班次 ShiftDeleted 使用者已刪除班次。
已刪除打卡項目 TimeClockEntryDeleted 使用者在 [時程表] 上刪除了打卡項目。
已刪除休假 TimeOffDeleted 使用者已刪除休假。
已編輯待認領班次 OpenShiftEdited 使用者編輯了排程群組中的待認領班次。
編輯的排程群組 ScheduleGroupEdited 使用者編輯了排程群組。
已編輯的班次 ShiftEdited 使用者編輯了班次。
編輯的打卡項目 TimeClockEntryEdited 使用者在 [時程表] 上編輯了打卡項目。
編輯的休假 TimeOffEdited 使用者編輯了休假。
使用打卡結束休息 BreakEnded 使用者在使用中的上班工作階段期間結束了休息。
已回覆班次要求 RequestRespondedTo 使用者已回應班次要求。
共用排程 ScheduleShared 使用者分享了某個日期範圍的小組排程。
使用打卡鐘開始休息 BreakStarted 使用者在使用中的上班工作階段期間開始休息。
撤回的排程 ScheduleWithdrawn 使用者撤回已發佈的排程。

Teams 匯報活動

下表列出記錄在 Microsoft 365 稽核記錄檔中的 Microsoft Teams 中的匯報應用程式活動。 如果您的組織使用 Microsoft Teams 中的匯報應用程式,您可以搜尋稽核記錄檔中與匯報應用程式相關的活動。 如果您的環境已設定為支援匯報應用程式,則 [活動] 選擇器清單會包含適用於這些活動的額外活動群組。

易記名稱 作業 描述
建立更新要求 CreateUpdateRequest 使用者已建立更新要求。
編輯更新要求 EditUpdateRequest 使用者開啟要求編輯工作流程,然後選取 [ 儲存 ] 以確認並儲存任何變更,或直接啟用或停用更新要求。
提交更新 SubmitUpdate 使用者提交了更新。
檢視一個更新的詳細資料 ViewUpdate 使用者檢視更新的詳細資料。

Teams 使用者疑慮活動

下表列出 Microsoft 365 稽核記錄檔中記錄的 Microsoft Teams 中的使用者疑慮活動。 當使用者回報有關 Microsoft Teams 中的訊息、通話或其他使用者的問題時,即會產生這些事件。 如需詳細資訊,請參閱 安全性使用者報告

易記名稱 作業 描述
Teams 中已報告通話 CallReported 使用者在 Microsoft Teams 中舉報通話是一個問題。
Teams 中已回報訊息 MessageReported 使用者在 Microsoft Teams 中舉報了一則訊息作為問題。
Teams 中已回報的使用者 UserReported 使用者在 Microsoft Teams 中舉報了另一個使用者為問題。

可訓練分類器活動

下表列出 Microsoft 365 稽核記錄中記錄的 可訓練分類器的 活動。

易記名稱 作業 描述
已建立 Purview 資料分類模型 ModelCreate 代表使用者的使用者 (或系統管理員或系統) 在 Purview 資料分類中建立新的可訓練模型。
已刪除權限資料分類模型 ModelUpdate 代表使用者的使用者 (或系統管理員或系統) 在 Purview 資料分類中更新新的可訓練模型。
已發佈的 Purview 資料分類模型 ModelPublish 代表使用者的使用者 (或系統管理員或系統) 在 Purview 資料分類中發佈新的可訓練模型。
已更新的 Purview 資料分類模型 ModelDelete 代表使用者的使用者 (或系統管理員或系統) 刪除了 Purview 資料分類中新的可訓練模型。

通用列印管理活動

下表列出使用 通用列印 服務對印表機、連接器、印表機共用和租用戶層級設定執行動作時,記錄在 Microsoft 365 稽核記錄中的活動。

易記名稱 作業 描述
新增對印表機共用的群組存取權 ShareAccessControlGroupAdded 群組會獲授與印表機共用的存取權。
已新增成員至拉式列印印表機 PullPrintPrinterMemberAdded 成員會新增至提取列印印表機群組以進行存取控制。
新增使用者對印表機共用的存取權 ShareAccessControlUserAdded 使用者會獲授與印表機共用的存取權。
已建立印表機共用 ShareCreated 隨即建立印表機共用,讓多個使用者存取印表機。
已建立拉式列印印表機 PullPrintPrinterCreated 為安全列印而建立拉取列印虛擬印表機。
已刪除印表機共用 ShareDeleted 印表機共用已刪除,並移除共用存取權。
已刪除拉式列印印表機 PullPrintPrinterDeleted 從通用列印中刪除拉取列印虛擬印表機。
停用印表機共用的全部允許存取 ShareAccessControlAllowAllDisabled 已停用對印表機共用的通用存取。
已停用 include-all-printers PullPrintPrinterIncludeAllPrintersDisabled 所有印表機都不從拉列印設定中排除。
已下載報表 ReportDownloaded 從通用列印下載報表以進行分析或稽核。
已啟用印表機共用的全部允許存取 ShareAccessControlAllowAllEnabled 所有使用者都可以存取印表機共用。
已啟用 include-all-printers PullPrintPrinterIncludeAllPrintersEnabled 所有印表機都包含在拉列印設定中。
已修改印表機設定 PrinterSettingsModified 通用列印中會更新印表機組態設定。
已修改印表機共用設定 ShareSettingsModified 印表機共用的設定會在通用列印中更新。
已修改拉式列印印表機設定 PullPrintPrinterSettingsModified 在通用列印中更新拉式列印印表機的設定。
已修改租用戶列印設定 TenantPrintSettingsModified 通用列印中已更新租用戶層級列印設定。
已註冊的連接器 ConnectorRegistered 連接器已向通用列印註冊,可在印表機與雲端服務之間進行通訊。
已註冊印表機 PrinterRegistered 印表機已註冊為通用列印,才能用於雲端式列印。
已移除印表機共用中的群組存取權 ShareAccessControlGroupRemoved 群組對印表機共用的存取權已移除。
已從拉取列印印表機中移除成員 PullPrintPrinterMemberRemoved 成員會從提取列印印表機群組中移除。
已移除印表機共用的使用者存取權 ShareAccessControlUserRemoved 使用者對印表機共用的存取權被移除。
交換的印表機 PrinterSwapped 在通用列印中,印表機會更換或與其他裝置更換。
未註冊的連接器 連接器未註冊 連接器會從通用列印取消註冊,並移除其管理印表機的能力。
未登錄的印表機 PrinterUnregistered 印表機已從通用列印中移除,使其無法用於雲端式列印。

通用列印列印工作活動

下表列出使用 通用列印 服務對列印工作執行動作時,記錄在 Microsoft 365 稽核記錄中的活動。

易記名稱 作業 描述
中止的列印工作 PrintJobAborted 列印工作因錯誤或中斷而意外終止。
已確認的列印工作 PrintJobAcknowledged 印表機會確認列印工作,表示印表機已收到並準備好處理列印工作。
取消的列印工作 PrintJobCanceled 使用者或系統在完成之前取消列印工作。
已完成列印工作 PrintJobCompleted 列印工作隨即完成,並完成列印所有頁面。
擷取的列印工作文件 PrintJobDocumentFetched 列印工作文件由印表機或通用列印連接器擷取。
已提交列印工作 PrintJobCreated 列印工作會提交至列印佇列,指示列印程序的開始。
已上傳列印作業文件 PrintJobDocumentUploaded 列印工作文件已成功上傳至通用列印。

使用者管理活動

當系統管理員使用 Microsoft 365 系統管理中心 或 Azure 管理入口網站新增或變更使用者帳戶時,下表列出記錄在 Microsoft 365 稽核記錄中的使用者管理活動。

易記名稱 作業 描述
已新增使用者 新增使用者。 已建立使用者帳戶。
已變更使用者授權 變更使用者授權。 指派給使用者的授權已變更。 若要查看已變更的授權,請參閱對應的 已更新使用者 活動。
已變更使用者密碼 變更使用者密碼。 使用者變更其密碼。 為了讓使用者能夠重設自己的密碼,您必須為組織中的所有或選取的使用者啟用自助式密碼重設。 您也可以在 Microsoft Entra ID 中追蹤自助密碼重設活動。 如需詳細資訊,請參閱 Microsoft Entra 密碼管理的報告選項
已刪除使用者 刪除使用者。 已刪除使用者帳戶。
重設使用者密碼 重設使用者密碼。 系統管理員重設使用者的密碼。
設定授權屬性 設定授權屬性。 管理員修改了指派給使用者的授權屬性。
已設定強制使用者變更密碼的屬性 設定強制變更使用者密碼。 系統管理員已設定強制使用者在使用者下次登入 Microsoft 365 時變更密碼的屬性。
已更新使用者 更新使用者。 系統管理員變更使用者帳戶的一個或多個屬性。 如需可更新的使用者屬性清單,請參閱 Microsoft Entra 稽核報告事件中的 [更新使用者屬性] 一節。

Viva Engage 活動

下表列出 Microsoft 365 稽核記錄檔中記錄的 Viva Engage 中的使用者和系統管理員活動。 若要從稽核記錄傳回 Viva Engage 相關活動,請選取 [活動] 清單中所有活動的結果。 使用 [日期範圍] 方塊與 [使用者] 清單來縮小搜尋結果。

注意事項

某些Viva Engage稽核活動僅適用於稽核 (進階版) 。 這表示,必須先指派適當的授權給使用者,才能在稽核記錄中記錄這些活動。 如需詳細資訊,請參閱 稽核 (進階版) 。 如需稽核 (進階版) 授權需求,請參閱 Microsoft 365 中的稽核解決方案

在下表中,使用星號 (*) 來強調顯示稽核 (進階版) 活動。

易記名稱 作業 描述
已新增企業溝通器 AddUserRole 使用者會被指派為公司溝通者。
變更自訂使用原則 UsagePolicyUpdated 租用戶系統管理員會更新自訂使用原則。
已變更資料保留原則 SoftDeleteSettingsUpdated 驗證系統管理員將網路資料保留原則的設定更新為 [實刪除] 或 [虛刪除]。 僅限驗證系統管理員可以執行這項作業。
已變更網路設定 NetworkConfigurationUpdated 網路或已驗證的系統管理員會變更 Viva Engage 網路的設定。 這項變更包含設定匯出資料的間隔及啟用聊天。
已變更網路設定檔設定 ProcessProfileFields 網路或驗證系統管理員變更網路使用者網路的成員個人檔案顯示資訊。
已變更私人內容模式 SupervisorAdminToggled 已驗證的系統管理員開啟或關閉 私人內容模式 。 這個模式可讓系統管理員檢視私人群組中的文章以及個別使用者 (或使用者群組) 之間的私人訊息。 僅限驗證系統管理員可以執行這項作業。
已變更安全性設定 NetworkSecurityConfigurationUpdated 已驗證的系統管理員會更新 Viva Engage 網路的安全性設定。 此更新包括設定密碼到期原則和 IP 位址限制。 僅限驗證系統管理員可以執行這項作業。
交談已關閉 CloseConversation Viva Engage 對話已關閉,導致使用者無法回覆。 此動作可供系統管理員、公司溝通者或使用者代理人使用。
交談已開啟 OpenConversation 已開啟 Viva Engage 對話交談,讓使用者可以回覆對話。 此動作可供系統管理員、公司通訊或使用者代理人使用。
建立區段 SegmentCreated 管理員會建立區隔。
已建立檔案 FileCreated 使用者上傳檔案。
已建立群組 GroupCreation 使用者建立群組。
已建立訊息 MessageCreation 使用者建立了訊息。
刪除區隔 SegmentDeleted 管理員刪除區段。
已刪除群組 GroupDeletion 群組會從 Viva Engage 中刪除。
已刪除訊息 MessageDeleted 使用者刪除訊息。
下載區隔管理報表 SegmentationReportDownloaded 下載管理員報告。
下載的檔案 FileDownloaded 使用者下載檔案。
已匯出事件內容 EventContentExported 活動召集人會將活動問題、回覆、回應和附議計數匯出至 CSV。 此動作僅適用於活動召集人、共同召集人。 網路管理員可以在 Engage 系統管理員設定中為整個網路關閉此功能。
已啟用事件仲裁 EventModerationEnabled 活動召集人已啟用活動的仲裁。 此動作僅適用於活動召集人。
已匯出資料 DataExport 已驗證的系統管理員會匯出 Viva Engage 網路資料。 僅限驗證系統管理員可以執行這項作業。
無法存取檔案 FileAccessFailure 使用者無法存取檔案。
無法存取群組 GroupAccessFailure 使用者無法存取群組。
無法存取執行緒 ThreadAccessFailure 使用者無法存取訊息對話。
產生區隔系統管理報表 SegmentationReportGenerated 管理員使用者會觸發報表產生。
已對訊息做出反應 MarkedMessageChanged 使用者對訊息做出了回應。
移除策劃的主題* RemoveCuratedTopic 使用者移除策劃的主題。
已移除企業通訊器 RemoveUserRole 使用者會從公司通訊者角色中移除。
已共用檔案 FileShared 使用者與其他使用者共用檔案。
已將網路使用者停權 NetworkUserSuspended 網路或經驗證的系統管理員會暫停 (停用) 使用者Viva Engage。
已將使用者停權 UserSuspension 已將使用者帳戶停權 (已停用)。
接受租用戶使用原則 UsagePolicyAcceptance 使用者接受組織特定的使用原則。
對話靜音 AdminThreadMuted 系統管理員或監視警示 (系統使用者) 已將對話靜音。 當對話被標記為管理員) 設定的特定主題 (並由系統自動靜音時,就會發生監視警報。
對話已取消靜音 AdminThreadUnmuted 管理員已取消對話靜音。
已更新檔案描述 FileUpdateDescription 使用者變更檔案的描述。
已更新檔案名稱 FileUpdateName 使用者變更檔案的名稱。
已更新郵件 MessageUpdated 使用者更新了訊息。
已更新網路管理員的角色指派 NetworkAdminUpdated 使用者被升級或降級為網路管理員角色。
已驗證管理員的更新角色指派 NetworkVerifiedAdminUpdated 使用者會升級或降級為已驗證的管理員角色。
已檢視檔案 FileVisited 使用者檢視檔案。
已檢視的對話 ThreadViewed 使用者檢視訊息對話。

Viva Glint 活動

下表列出 Microsoft 365 稽核記錄記錄的 Viva Glint 中的使用者和系統管理員活動。 資料表包含 [ 活動 ] 資料行中顯示的易記名稱,以及當您匯出搜尋結果時,稽核記錄的詳細資訊和 .csv 檔案中所顯示的對應作業名稱。

搜尋稽核記錄 說明如何從 Microsoft Purview 入口網站搜尋稽核記錄。 若要存取稽核記錄,您必須是全域系統管理員或擁有稽核讀取權限。 使用 [活動] 篩選來搜尋特定活動,並在 [記錄類型] 篩選中選擇 VivaGlint 來列出所有 Viva Glint 活動。 使用日期範圍方塊和 [使用者 ] 清單來進一步縮小搜尋結果範圍。

易記名稱 作業 描述
已新增公司管理員 AddCompanyAdmin 使用者已新增至公司管理員角色。
新增支援使用者 AddSupportUser 使用者已新增至支援使用者角色。
指派的使用者角色 AssignRole 使用者已指派給新角色。
變更的用戶端詳細資料 ClientDetailsChanged 變更 Viva Glint 中的活動 一般設定或進階設定:詳細資料。
公司管理員已登入 AdminLogin 公司管理員使用者登入 Viva Glint。
公司管理員已登出 AdminLogout 公司管理員使用者已登出 Viva Glint。
建立的使用者角色 RoleCreated Glint 使用者角色建立活動。
已刪除支援存取權 GlintSupportAccessDeleted 使用者已從支援使用者角色中移除。
已刪除系統 GlintSystemDeleted 已刪除 Viva Glint 系統。
已刪除使用者 GlintUserDeleted Viva Glint 使用者刪除活動。
已停用進階設定存取權 UserAdvConfigDisabled 公司管理員使用者停用了 Viva Glint 中的進階設定存取權。
已停用 Glint 至 Insights 整合 GlintToInsightsIntegrationDisabled 使用者已停用在 Viva Glint 中匯入 Viva Insights 資料
已啟用進階設定存取 UserAdvConfigEnabled 公司管理員使用者已啟用 Viva Glint 中的進階設定存取權。
已啟用 Glint 至 Insights 整合 GlintToInsightsIntegrationEnabled 使用者已啟用在 Viva Glint 中匯入 Viva Insights 資料
已執行的資料應用程式作業 GlintDataAppsJobRun Viva Glint 進階設定資料應用程式和上傳活動。
匯出的代理程式廣告活動原則違規 VivaGlintAgenticPolicyViolationsExported 代理行銷活動原則違規匯出活動。
匯出的代理程式行銷活動主題分析 VivaGlintAgenticTopicAnalysisExported 代理程式行銷活動主題分析匯出活動。
已匯出所有代理程式廣告活動資料 VivaGlintAgenticAllDataExported 代理程式行銷活動原始資料匯出活動。
匯出的 Glint 360 意見反應 GlintFeedbackProgramExport Viva Glint 360 意見反應計畫資料匯出活動。
匯出的 Glint 通訊群組清單 GlintUserGroupExport 通訊群組清單匯出活動。
匯出的 Glint People GlintUserExport Glint People 資料匯出活動。
匯出的 Glint Pulse 程式回應率 GlintPulseProgramRespondentRateExport Glint Pulse 程式回應率匯出活動。
匯出的 Glint 問題庫 GlintQuestionExport Glint 問題庫匯出活動。
匯出的 Glint 問卷調查程式 GlintPulseProgramExport Glint 問卷計畫內容匯出活動。
匯出的 Glint 使用者角色 GlintRoleExport Glint 使用者角色資料匯出活動。
匯出的原始問卷資料 RawSurveyReponseExport 原始問卷回應資料匯出活動。
匯出的使用者資料 UserDataExport 員工資料匯出活動。
匯入的 Glint 360 意見反應 GlintFeedbackProgramImport 360 意見反應計畫資料匯入活動。
匯入的 Glint SFTP GlintRubiconImport 員工資料 SFTP 匯入活動。
匯入的 Glint 使用者資料 GlintUserImport 員工資料匯入活動。
匯入的 Glint 使用者角色 GlintRoleImport 使用者角色員工資料活動。
已移除公司管理員 RemoveCompanyAdmin 使用者已從公司管理員角色中移除。
已重新開啟問卷 SurveyReopen 已重新開啟已關閉的 Viva Glint 問卷。
設定資料 DSR 控制 DataDsrControlSet 在 [一般設定] 中刪除問卷資料的使用者資料控制項更新活動。
設定捨棄員工識別碼 DiscardingEmployeeIdsSet 在 [一般設定] 更新活動中,員工識別碼重複使用的使用者資料控制。
未指派的使用者角色 UnassignRole 使用者會從角色中移除。
已更新 Glint 至 Insights 整合 GlintToInsightsIntegrationUpdated 使用者已更新在 Viva Glint 中匯入 Viva Insights 資料的設定
檢視為 ViewAs 系統管理員的「檢視身分」另一個使用者活動。

Viva Goals 活動

下表列出 Microsoft 365 稽核記錄記錄的 Viva Goals 中的使用者和系統管理員活動。 該表格包括顯示在 「活動」 欄中的易記名稱,以及當您匯出搜尋結果時,出現在稽核記錄的詳細資訊和 CSV 檔案中的對應作業名稱。

搜尋稽核記錄 說明如何從 Microsoft Purview 入口網站搜尋稽核記錄。 若要存取稽核記錄,您必須是全域系統管理員或擁有稽核讀取權限。 您可以使用 活動 篩選來搜尋特定活動。 若要列出所有 Viva Goals 活動,請選取 [記錄類型] 篩選中的 VivaGoals。 您也可以使用 [日期範圍] 方塊和 [使用者 ] 清單來進一步縮小搜尋結果範圍。

重要事項

Microsoft 建議您使用權限最少的角色。 將具有全域系統管理員角色的使用者數量最小化有助於改善組織的安全性。 深入了解 Microsoft Purview 角色和權限

易記名稱 作業 描述
已建立儀表板 已建立儀表板 使用者在 Viva Goals 上建立了新的儀表板。
儀表板已刪除 儀表板已刪除 使用者刪除了 Viva Goals 上的儀表板。
儀表板已更新 儀表板已更新 使用者已更新 Viva Goals 上的儀表板。
匯出的資料 匯出的資料 使用者在 Viva Goals 上匯出的 OKR 清單或組織中的使用者清單。
目標原則已更新 目標原則已更新 全域系統管理員在 Viva Goals 上修改組織層級的原則或設定。 例如,全域系統管理員已設定可以在 Viva Goals 上建立組織的人員。
已建立 OKR 或專案 已建立 OKR 或專案 使用者已在 Viva Goals 上建立 OKR 或專案。
已刪除 OKR 或專案 已刪除 OKR 或專案 使用者刪除了 OKR 或專案。
OKR 或專案已更新 OKR 或專案已更新 已修改 OKR/專案,或使用者或整合在 Viva Goals 上進行簽入。
已建立組織 已建立組織 管理員或使用者在 Viva Goals 上建立了新的組織。
組織整合已更新 組織整合已更新 使用者通常 (組織擁有者或系統管理員,) 為Viva Goals上的組織設定協力廠商整合或更新現有協力廠商整合。
組織設定已更新 組織設定已更新 使用者通常 (組織擁有者或系統管理員,) Viva Goals上更新組織特定設定。
團隊已新增 團隊已新增 在 Viva Goals 上的組織內建立了新團隊。
已刪除團隊 已刪除團隊 使用者已刪除 Viva Goals 上組織內的團隊。
團隊更新 團隊更新 Viva Goals 上組織內的團隊已修改或更新。
使用者新增 使用者新增 新使用者已新增至 Viva Goals 上的組織。
使用者已停用 使用者已停用 組織中的使用者已停用。
使用者已刪除 使用者已刪除 使用者已從 Viva Goals 上的組織中刪除。
使用者已登入 使用者已登入 使用者已登入 Viva Goals。

Viva Insights 活動

Viva Insights 提供群組如何在整個組織中共同作業的深入解析。 下表列出在 Microsoft 365 稽核記錄中記錄的活動,由在 Viva Insights 中指派給系統管理員或分析師角色的使用者執行。 獲派分析師角色的使用者具有所有服務功能的完整存取權,並可使用產品來進行分析。 獲指派系統管理員角色的使用者可以設定隱私權設定和系統預設值,也可以在Viva Insights 中準備、上傳及驗證組織資料。 如需詳細資訊,請參閱 Microsoft Viva Insights 簡介

易記名稱 作業 描述
已存取 OData 連結 AccessedOdataLink 分析師已存取查詢的 OData 連結。
新增代理人存取權 AddDelegates 使用者已新增組織深入解析或 Copilot 儀表板的代理人存取權。
已取消查詢 CanceledQuery 分析師已取消執行查詢。
已建立會議排除 MeetingExclusionCreated 分析師已建立會議排除規則。
已刪除結果 DeletedResult 分析師已刪除查詢結果。
已下載報表 DownloadedReport 分析師已下載查詢結果檔案。
已執行查詢 ExecutedQuery 分析師已執行查詢。
已修改的 CXO 設定 ModifiedCXOSettings 此事件會記錄指派或移除使用者/群組以存取 Microsoft 365 Copilot 儀表板。
使用 Entra Group 修改的排除清單 ModifiedExclusionListUsingEntraGroup 此事件會使用 Copilot 儀表板中的 Entra 群組記錄對排除清單的變更。
已修改最小群組大小 ModifiedMinimumGroupSize 此事件會記錄組織最小群組大小的修改,以便在 Copilot 儀表板和 Viva Insights 進階分析中產生深入解析。
移除代理人存取權 RemoveDelegates 使用者移除了組織深入解析或 Copilot 儀表板的代理人存取權。
已更新資料存取設定 UpdatedDataAccessSetting 系統管理員已更新資料存取設定。
已上傳組織資料 UploadedOrgData 系統管理員已上傳組織資料檔案。
使用者已登入* UserLoggedIn 使用者已登入其 Microsoft 365 使用者帳戶。
已檢視探索 ViewedExplore 分析師已檢視一個或多個探索頁面索引標籤中的視覺效果。

注意事項

*使用者登入時,會建立 Microsoft Entra 登入活動事件。 即使您未在組織中開啟 Viva Insights,系統也會記錄此活動。 如需使用者登入活動的詳細資訊,請參閱 Microsoft Entra ID 中的登入記錄

Viva Pulse 活動

下表列出 Microsoft 365 稽核記錄檔中記錄的 Viva Pulse 中的使用者和系統管理員活動。 資料表包含 [ 活動 ] 資料行中顯示的易記名稱,以及當您匯出搜尋結果時,會顯示在稽核記錄的詳細資訊和 CSV 檔案中的對應作業名稱。

搜尋稽核記錄 說明如何從 Microsoft Purview 入口網站搜尋稽核記錄。 若要存取稽核記錄,您必須是全域系統管理員或擁有稽核讀取權限。 您可以使用 活動 篩選來搜尋特定活動。 若要列出所有 Viva Pulse 活動,請選取 [記錄類型] 篩選中的 [VivaPulse]。 您也可以使用 [日期範圍] 方塊和 [使用者 ] 清單來進一步縮小搜尋結果範圍。

重要事項

Microsoft 建議您使用權限最少的角色。 將具有全域系統管理員角色的使用者數量最小化有助於改善組織的安全性。 深入了解 Microsoft Purview 角色和權限

易記名稱 作業 描述
管理員刪除了使用者的資料 PulseDeleteUserData 管理員刪除了使用者的資料。
管理員已更新租用戶的設定 PulseTenantSettingsUpdate 管理員已更新 Viva Pulse 的組織設定。
機密交談已開始 PulseConfidentialConversationStarted 作者已開始保密交談。
交談訊息已刪除 PulseConfidentialConversationMessageDeleted 使用者刪除了交談訊息。
已新增交談回應 PulseConfidentialConversationResponded 作者或收件者已回覆交談。
使用者取消了 Pulse 問卷 PulseCancel 使用者取消了 Pulse 問卷。
使用者已建立 Pulse 草稿 PulseCreateDraft 使用者已建立 Pulse 草稿。
使用者已建立 Pulse 問卷 PulseCreate 已建立新的 Viva Pulse 意見反應要求。
使用者已刪除 Pulse 草稿 PulseDeleteDraft 使用者已刪除 Pulse 草稿。
使用者刪除了文件庫的問題 PulseQuestionDeleted 使用者已移除 Pulse 問題庫的問題。
用戶延長了脈搏調查截止日期 PulseExtendDeadline 使用者已延長現有 Viva Pulse 意見反應要求的期限。
使用者已邀請其他使用者至 Pulse 問卷 PulseInvite 使用者已邀請其他使用者加入現有的 Viva Pulse 意見反應要求。
使用者要求脈衝資料匯出 PulseDataExport 管理員或作者請求脈衝匯出作業。
使用者分享了 Pulse 報告 PulseShareResults 使用者與其他使用者共用 Viva Pulse 意見反應結果。
使用者已提交對 Pulse 問卷的回應 PulseSubmit 管理員或使用者已提供 Viva Pulse 意見反應要求的意見反應。

Windows 365 客戶加密箱活動

下表列出 Windows 365 稽核記錄檔記錄的 Windows 365 客戶加密箱中的使用者和系統管理員活動。 若要從稽核記錄傳回 Windows 365 客戶加密箱相關活動,請選取 [記錄類型] 底下的 [Windows365CustomerLockbox]。 使用 [日期範圍] 方塊與 [使用者] 清單來縮小搜尋結果。

易記名稱 作業 描述
回填 CMD 代理程式 AddDevicesToBackfill 作業 回填雲端電腦上的 CMD 代理程式。
大量重新安裝 CMD 代理程式 TriggerClientAgentCheckBulkAction 作業 按需大量重新安裝 CMD 代理程式。
檢查 PowerShell 執行原則 檢查 PowerShell 執行原則 檢查 PowerShell 執行原則。
建立 LogCollection 要求 建立 LogCollection 要求 建立對雲端電腦的記錄收集要求。
(排程器) 建立新的工作項目 (排程器) 建立新的工作項目 建立新的工作項目,例如佈建、取消佈建、重新佈建等。
在 ActionModeratorService 中建立遠端動作作業 在 ActionModeratorService 中建立遠端動作作業 依 tenantID、workspaceID、actionType、actionParameters 建立遠端動作。
建立 VmExtension 要求 建立 VmExtention 要求 建立 VM 擴充功能要求以執行 VM 擴充功能,以在客戶裝置上執行自訂指令碼。
執行 AppHealthPlugin 執行 AppHealthPlugin 執行 AppHealthPlugin。
安裝 RD 代理程式 安裝 RD 代理程式 在使用者的裝置上安裝 RD 代理程式。
OCE 在 VM 上執行命令 OCE 在 VM 上執行命令 依 tenantID、deviceID 清單和指令碼執行命令。
遠端動作作業後 遠端動作作業後 張貼遠端動作,並依 GetActions 作業輪詢結果。
重新安裝 CMD 代理程式 AddDevicesToReinstall 作業 隨選重新安裝 CMD 代理程式。
執行混合式 AADJ 延伸模組 執行混合式 AADJ 延伸模組 在使用者的裝置上執行混合式 AADJ 擴充功能。
觸發 CMD 代理程式 Canary 檢查。 觸發 CMD 代理程式 Canary 檢查。 在特定裝置上觸發 CMD 代理程式 Canary 檢查。
觸發裝置補救 觸發裝置補救 觸發裝置補救。
觸發一般動作 觸發一般動作 觸發使用者的裝置動作。
觸發 SaaF 的一般動作 觸發 SaaF 的一般動作 觸發裝置動作 (使用者的 Retargeting、EnableRdpAccessForCitrix、DisableRdpAccessFprCitrix) 。
使用選項觸發一般動作 使用選項觸發一般動作 使用選項參數觸發設備操作,比觸發通用操作更強大。
觸發協調器 觸發協調器 觸發使用者的協調器。
將資料夾上傳到 Blob 將資料夾上傳到 Blob 將客戶裝置的資料夾壓縮並上傳到 Blob。

Fabric Workspace Inbound External Data Share 設定

下表列出用於啟用和停用 Workspace Inbound External Data Share 設定的 Fabric 管理員活動。

易記名稱 作業 描述
已啟用工作區上的外部資料共用旁路 ExternalDataSharesBypassForWorkspaceEnabled 管理員允許外部資料共用存取受限輸入公用網路存取的工作區中的資料。
已停用工作區上的外部資料共用旁路 ExternalDataSharesBypassForWorkspaceDisabled 管理員阻止外部資料共用存取受限輸入公用網路存取的工作區中的資料。