信箱稽核記錄在所有組織中預設為開啟。 此設定會自動記錄信箱擁有者、代理人和系統管理員執行的特定動作。 系統管理員可以在信箱稽核記錄中搜尋對應的信箱稽核記錄。
預設開啟信箱稽核的一些優點包括:
- 建立新信箱時,稽核會自動開啟。 您不需要手動為新使用者啟用信箱稽核。
- 您不需要管理已稽核的信箱動作。 預設會針對每個登入類型 (管理員、代理人和擁有者) 稽核一組預先定義的信箱動作。
- 當 Microsoft 發行新的信箱動作時,該動作可能會自動新增至預設稽核的信箱動作清單,但須視使用者擁有適當的授權而定。 由於系統會自動新增動作,因此您不需要在信箱發行時新增新動作。
- 因為您要稽核所有信箱的相同動作,所以在整個組織中擁有一致的信箱稽核原則。
確認信箱稽核預設為開啟
若要確認您的組織預設已開啟信箱稽核,請在 Exchange Online PowerShell 中執行下列命令:
Get-OrganizationConfig | Format-List AuditDisabled
值 False 表示預設為組織開啟信箱稽核。 組織預設開啟的信箱稽核會覆寫個別信箱的稽核是否已啟用或停用。 它不會覆寫信箱層級稽核作業設定。
組織層級和信箱層級稽核如何共同運作:
- 如果組織層級稽核為開啟,信箱層級稽核為關閉:組織層級稽核會覆寫信箱設定並啟用稽核。 信箱的已設定稽核作業適用。
- 如果組織層級稽核已開啟,且信箱層級稽核已開啟:信箱層級稽核會保持啟用狀態,且信箱的已設定稽核作業會套用。
例如,如果組織預設開啟信箱稽核,則 Cmdlet 傳回的 Get-MailboxAuditEnabled 屬性永遠顯示 True。 信箱會使用信箱的已設定信箱動作來稽核信箱活動。
若要讓特定信箱的信箱稽核保持為停用狀態,請為信箱擁有者及其他具有信箱委派存取權的使用者設定 信箱稽核旁路 。 如需詳細資訊,請參閱 略過信箱稽核記錄。
支援的信箱類型
下表說明信箱稽核預設支援的信箱類型:
| 信箱類型 | 支援稽核 | 預設為開啟 支援 |
|---|---|---|
| Microsoft 365 群組信箱 | ✔ | ✔ |
| 公用資料夾信箱 | ||
| 資源信箱 | ||
| 共用信箱 | ✔ | ✔ |
| 使用者信箱 | ✔ | ✔ |
重要事項
在多地理位置環境中,不支援跨地理位置信箱稽核。 如果您指派使用者存取不同地理位置中共用信箱的權限,使用者執行的信箱動作不會記錄在共用信箱的信箱稽核記錄中。 透過 Microsoft Purview 稽核和 Search-UnifiedAuditLog Cmdlet,Exchange 系統管理員稽核事件可供所有位置使用。
登入類型和信箱動作
登入類型會分類負責信箱稽核動作的人員。 下列清單說明信箱稽核記錄所使用的登入類型:
- 擁有者:信箱擁有者 (與信箱) 相關聯之帳戶。
-
代理人:
- 使用者已指派 SendAs、SendOnBehalf 或 FullAccess 權限給另一個信箱。
- 系統管理員已將 FullAccess 權限指派給使用者的信箱。
-
管理員:
- 使用下列其中一種 Microsoft 電子文件探索工具來搜尋信箱:
- Microsoft Purview 入口網站中的電子文件探索。
- In-Place Exchange Online 中的電子文件探索。
- 使用 Microsoft Exchange Server MAPI 編輯器存取信箱。
- 冒充其他使用者的帳戶存取信箱。 當 ApplicationImpersonation 角色指派給帳戶 (例如應用程式) 時,就會發生此存取權,該應用程式現在正在主動存取資料。 如需詳細資訊,請參閱 設定模擬。
- 使用下列其中一種 Microsoft 電子文件探索工具來搜尋信箱:
使用者信箱和共用信箱的信箱動作
下表說明您可以在使用者信箱和共用信箱的信箱稽核記錄中使用的信箱動作。
- 核取記號 (✔) 表示您可以針對登入類型記錄的信箱動作, (並非所有動作都適用於) 的所有登入類型。
- 核取記號後 ) 星號 ( * 表示預設會針對登入類型記錄信箱動作。
- 具有信箱完整存取權限的系統管理員會被視為代理人。
| 信箱動作 | 描述 | 系統管理員 | 代理人 | 擁有者 |
|---|---|---|---|---|
| AddFolderPermissions | 雖然此值被接受為信箱動作,但它已包含在 UpdateFolderPermissions 動作中,且不會個別稽核。 換句話說,請勿使用此值。 | |||
| ApplyRecord | 項目標示為記錄。 | ✔* | ✔* | ✔* |
| AttachmentAccess | 已透過 Microsoft 圖形 API 存取郵件訊息附件。 此作業預設為啟用,而且無法使用其他信箱動作來設定。 | ✔* | ✔* | ✔* |
| Copy | 郵件已複製到另一個資料夾。 | ✔ | ||
| Create | 已在信箱的 [Calendar]、[連絡人]、[草稿]、[記事] 或 [工作] 資料夾中建立項目 (例如,) 建立新的會議要求。 建立、傳送或接收郵件的動作並不會受到稽核。 此外,建立信箱資料夾不會進行稽核。 | ✔* | ✔* | ✔* |
| FolderBind | 已存取信箱資料夾。 當系統管理員或代理人開啟信箱時,也會記錄此動作。 附註:代理人所執行資料夾繫結動作的稽核記錄會合併。 在 24 小時內,會為個別資料夾存取產生一個稽核記錄。 |
✔ | ✔ | |
| HardDelete | 已從 [可復原的項目] 資料夾中清除的郵件。 | ✔* | ✔* | ✔* |
| MailboxLogin | 使用者登入其信箱。 | ✔ | ||
| MailItemsAccessed | 當郵件通訊協定和用戶端存取郵件資料時發生。 | ✔* | ✔* | ✔* |
| MessageBind |
注意:此值僅適用於 沒有 E5/A5/G5 授權的使用者。 已在預覽窗格中檢視或由系統管理員開啟郵件。 |
✔ | ||
| ModifyFolderPermissions | 雖然此值被接受為信箱動作,但它已包含在 UpdateFolderPermissions 動作中,且不會個別稽核。 換句話說,請勿使用此值。 | |||
| Move | 郵件已移到另一個資料夾。 | ✔ | ✔ | ✔ |
| MoveToDeletedItems | 郵件已刪除並移至 [刪除的郵件] 資料夾。 | ✔* | ✔* | ✔* |
| RecordDelete | 已虛刪除標示為記錄的項目, (移至 [可復原的項目] 資料夾) 。 標示為記錄的項目無法永久刪除 (從 [可復原的項目] 資料夾) 中清除。 | ✔ | ✔ | ✔ |
| RemoveFolderPermissions | 雖然此值被接受為信箱動作,但它已包含在 UpdateFolderPermissions 動作中,且不會個別稽核。 換句話說,請勿使用此值。 | |||
| SearchQueryInitiated | 人員使用 Windows、Mac、iOS、Android 或 Outlook 網頁版) (Outlook 或 Windows 10 的郵件應用程式來搜尋信箱中的項目。 | ✔ | ||
| Send | 使用者傳送電子郵件訊息、回覆電子郵件訊息或轉寄電子郵件訊息。 | ✔* | ✔* | |
| SendAs | 已使用 [傳送為] 權限傳送郵件。 此權限允許其他使用者傳送郵件,就好像郵件來自信箱擁有者一樣。 | ✔* | ✔* | |
| SendOnBehalf | 已使用 [代理傳送者] 權限傳送郵件。 此權限可讓其他使用者代表信箱擁有者傳送郵件。 此郵件會向收件者指出誰代理傳送郵件,以及實際上是誰傳送郵件。 | ✔* | ✔* | |
| SoftDelete | 已永久刪除或已從 [刪除的郵件] 資料夾刪除的郵件。 虛刪除的項目會移至 [可復原的項目] 資料夾。 | ✔* | ✔* | ✔* |
| 更新 | 訊息或其任何屬性已變更。 | ✔* | ✔* | ✔* |
| UpdateCalendarDelegation | 行事曆委派已指派給信箱。 行事曆代理可讓其他有相同組織權限的人來管理信箱擁有者的行事曆。 | ✔* | ✔* | |
| UpdateFolderPermissions | 資料夾權限已變更。 資料夾權限可控制組織中的哪些使用者可以存取信箱中的資料夾,以及這些資料夾中的郵件。 | ✔* | ✔* | ✔* |
| UpdateInboxRules | 已新增、移除或變更收件匣規則。 收件匣規則會根據條件處理使用者收件匣中的郵件。 動作會指定對符合規則條件的郵件執行的動作。 例如,將郵件移至指定的資料夾或刪除郵件。 | ✔* | ✔* | ✔* |
重要事項
如果您在組織預設開啟信箱稽核 之前 自訂要稽核的信箱動作,自訂的信箱稽核設定會保留在信箱上,且不會被本節所述的預設信箱動作所覆寫。 若要將稽核信箱動作還原為預設值 (您可以隨時) 執行此動作,請參閱 還原預設信箱動作。
Microsoft 365 群組信箱的信箱動作
當您開啟信箱稽核時,Microsoft 365 群組信箱會開始記錄信箱稽核資料。 不過,您無法針對任何登入類型自訂記錄的資料或新增或移除信箱動作。
下表說明 Microsoft 365 群組信箱針對每個登入類型預設記錄的信箱動作。
具有 Microsoft 365 群組信箱完整存取權限的系統管理員是代理人。
| 信箱動作 | 描述 | 系統管理員 | 代理人 | 擁有者 |
|---|---|---|---|---|
| Create | 建立行事曆項目。 建立、傳送或接收郵件的動作並不會受到稽核。 | ✔* | ✔* | |
| HardDelete | 已從 [可復原的項目] 資料夾中清除的郵件。 | ✔* | ✔* | ✔* |
| MoveToDeletedItems | 郵件已刪除並移至 [刪除的郵件] 資料夾。 | ✔* | ✔* | ✔* |
| SendAs | 使用 SendAs 權限所傳送的訊息。 | ✔* | ✔* | |
| SendOnBehalf | 使用 SendOnBehalf 權限所傳送的訊息。 | ✔* | ✔* | |
| SoftDelete | 已永久刪除或已從 [刪除的郵件] 資料夾刪除的郵件。 虛刪除的項目會移至 [可復原的項目] 資料夾。 | ✔* | ✔* | ✔* |
| 更新 | 訊息或其任何屬性已變更。 | ✔* | ✔* | ✔* |
確認已針對每個登入類型記錄預設信箱動作
DefaultAuditSet 屬性的值顯示是否在信箱上稽核Microsoft) 所管理的預設信箱動作 (。
若要查看目前套用至使用者信箱或共用信箱的預設稽核動作集,請取代<MailboxIdentity>為信箱的名稱、別名、電子郵件地址或使用者主體名稱 (使用者名稱) 使用者名稱,然後在 PowerShell Exchange Online執行下列命令:
Get-Mailbox -Identity <MailboxIdentity> | Format-List DefaultAuditSet
若要檢視 Microsoft 365 群組信箱的預設稽核集,請取代<MailboxIdentity>為群組信箱的名稱、別名或電子郵件地址,然後在 Exchange Online PowerShell 中執行下列命令:
Get-Mailbox -Identity <MailboxIdentity> -GroupMailbox | Format-List DefaultAuditSet
這個值 Admin, Delegate, Owner 表示:
- 系統會稽核所有三種登入類型的預設信箱動作。 您會在 Microsoft 365 群組信箱上看到此值。
- 系統管理員未針對使用者信箱或共用信箱變更任何登入類型的稽核信箱動作。
如果系統管理員使用 Set-Mailbox cmdlet) 上的 AuditAdmin、AuditDelegate 或 AuditOwner 參數,變更系統稽核登入類型 (信箱動作,則屬性值會不同。
例如,使用者信箱或共用信箱上的 DefaultAuditSet 屬性值Owner表示:
- 系統會稽核信箱擁有者的預設信箱動作。
- 和登入類型的稽核信箱動作
DelegateAdmin會從預設動作變更。
DefaultAuditSet 屬性的空白值表示使用者信箱或共用信箱上所有三種登入類型的信箱動作都會變更。
如需詳細資訊,請參閱 變更或還原預設記錄的信箱動作。
顯示已登入信箱的信箱動作
若要查看目前登入使用者信箱或共用信箱的信箱動作,請取代 <MailboxIdentity> 為信箱的名稱、別名、電子郵件地址或使用者主體名稱 (使用者名稱) 。 然後在 Exchange Online PowerShell 中執行下列一或多個命令。
注意事項
雖然您可以將 -GroupMailbox 開關新增至下列 Microsoft 365 群組信箱的 Get-Mailbox 命令,但請勿信任傳回的值。 針對 Microsoft 365 群組信箱稽核的預設和靜態信箱動作,請參閱 Microsoft 365 群組信箱的信箱動作。
擁有者動作
若要檢視目前針對擁有者登入類型稽核的信箱動作,請執行下列命令:
Get-Mailbox -Identity <MailboxIdentity> | Select-Object -ExpandProperty AuditOwner
委派動作
若要檢閱目前正在信箱上稽核的代理人動作,請執行下列命令:
Get-Mailbox -Identity <MailboxIdentity> | Select-Object -ExpandProperty AuditDelegate
管理員動作
若要驗證目前正在信箱稽核的系統管理員動作,請執行下列命令:
Get-Mailbox -Identity <MailboxIdentity> | Select-Object -ExpandProperty AuditAdmin
變更或還原預設記錄的信箱動作
使用預設信箱動作的主要優點之一是您不需要管理已稽核的信箱動作。 Microsoft 會為您管理動作,並在新信箱動作發行時預設自動新增要稽核的新信箱動作。
不過,您的組織可能需要針對使用者信箱和共用信箱稽核一組不同的信箱動作。 本節中的程序說明如何變更針對每個登入類型進行稽核的信箱動作,以及如何還原回 Microsoft 管理的預設動作。
重要事項
如果您使用下列程序來自訂登入使用者信箱或共用信箱的信箱動作,系統不會自動稽核由 Microsoft 發行的新預設信箱動作。 您必須手動將任何新的信箱動作新增至自訂清單。
變更要稽核的信箱動作
若要變更 Microsoft 稽核使用者信箱和共用信箱的信箱動作,請使用 Set-Mailbox Cmdlet 上的 AuditAdmin、AuditDelegate 或 AuditOwner 參數。 您無法自訂 Microsoft 365 群組信箱的稽核動作。
使用兩種不同的方法來指定信箱動作:
- 使用下列語法取代 (覆寫) 現有的信箱動作:
action1,action2,...actionN。 - 使用此語法,新增或移除信箱動作而不影響其他現有值:
@{Add="action1","action2",..."actionN"}或@{Remove="action1","action2",..."actionN"}。
下列範例會以 SoftDelete 和 HardDelete 覆寫預設動作,藉此變更名為 “Gabriela Laureano” 信箱的系統管理員信箱動作。
Set-Mailbox -Identity "Gabriela Laureano" -AuditAdmin HardDelete,SoftDelete
下列範例會將 MailboxLogin 動作新增至信箱 laura@contoso.onmicrosoft.com的已稽核擁有者動作。
Set-Mailbox -Identity laura@contoso.onmicrosoft.com -AuditOwner @{Add="MailboxLogin"}
下列範例會從 [小組討論] 信箱的已稽核代理人動作移除 MoveToDeletedItems 動作。
Set-Mailbox -Identity "Team Discussion" -AuditDelegate @{Remove="MoveToDeletedItems"}
無論您使用哪種方法,自訂使用者信箱或共用信箱上的稽核信箱動作都會產生下列結果:
- Microsoft 不再管理您自訂之登入類型的稽核信箱動作。
- 您自訂的登入類型會從信箱的 DefaultAuditSet 屬性值中移除,表示 Microsoft 不再管理該登入類型的預設動作。 如需如何驗證此值的詳細資訊,請參閱確認已針對 每個登入類型記錄預設信箱動作。
還原預設信箱動作
注意事項
下列程序不適用於 Microsoft 365 群組信箱。 這些信箱僅限於 Microsoft 365 群組信箱的信箱動作中所述的預設動作。
如果您自訂系統在使用者信箱或共用信箱上稽核的信箱動作,您可以使用下列語法來還原一或所有登入類型的預設信箱動作:
Set-Mailbox -Identity <MailboxIdentity> -DefaultAuditSet <Admin | Delegate | Owner>
您可以指定多個 DefaultAuditSet 值,並以逗號分隔。
本範例會還原信箱 mark@contoso.onmicrosoft.com上所有登入類型的預設稽核信箱動作。
Set-Mailbox -Identity mark@contoso.onmicrosoft.com -DefaultAuditSet Admin,Delegate,Owner
本範例會還原信箱chris@contoso.onmicrosoft.com上管理員登入類型的預設稽核信箱動作,但保留代理人和擁有者登入類型的自訂稽核信箱動作。
Set-Mailbox -Identity chris@contoso.onmicrosoft.com -DefaultAuditSet Admin
當您還原登入類型的預設已稽核信箱動作時,您會得到下列結果:
- 目前的信箱動作清單會以登入類型的預設信箱動作取代。
- Microsoft 發行的任何新信箱動作,都會自動新增至登入類型的稽核動作清單。
- 信箱的 DefaultAuditSet 屬性值已更新,以包含還原的登入類型。
為您的組織預設關閉信箱稽核
若要預設關閉整個組織的信箱稽核功能,請在 Exchange Online PowerShell 中執行下列命令:
Set-OrganizationConfig -AuditDisabled $true
預設關閉信箱稽核功能時,會產生下列變更:
- 您的組織已關閉信箱稽核。
- 從您預設關閉信箱稽核開始,系統不會稽核任何信箱動作,即使信箱已啟用信箱稽核, (信箱上的 AuditEnabled 屬性為 True) 。
- 系統不會開啟新信箱的信箱稽核,且將新的或現有信箱的 AuditEnabled 屬性設定為 True 會遭到忽略。
- (使用 Set-MailboxAuditBypassAssociation Cmdlet) 所設定的任何信箱稽核旁路關聯設定都會被忽略。
- 現有的信箱稽核記錄會保留,直到記錄的稽核記錄存留期限制到期為止。
預設開啟信箱稽核
若要為組織重新開啟信箱稽核,請在 Exchange Online PowerShell 中執行下列命令:
Set-OrganizationConfig -AuditDisabled $false
略過信箱稽核記錄
目前,當貴組織預設開啟信箱稽核時,您無法停用特定信箱的信箱稽核。 例如,系統會忽略將 AuditEnabled 信箱屬性設定為 False。
不過,您可以在 Exchange Online PowerShell 中使用 Set-MailboxAuditBypassAssociation Cmdlet,以防止記錄指定使用者的所有信箱動作,無論動作發生在何處。 例如:
- 不會記錄略過使用者執行的信箱擁有者動作。
- 委派使用者在其他使用者的信箱上執行的動作 (包括不會記錄) 共用信箱。
- 不會記錄略過使用者執行的管理員動作。
若要略過特定使用者的信箱稽核記錄,請將 <MailboxIdentity> 取代為使用者的名稱、電子郵件地址、別名或使用者主體名稱 (使用者名稱),然後執行下列命令:
Set-MailboxAuditBypassAssociation -Identity <MailboxIdentity> -AuditByPassEnabled $true
若要驗證已針對指定的使用者略過稽核,請執行下列命令:
Get-MailboxAuditBypassAssociation -Identity <MailboxIdentity> | Format-List AuditByPassEnabled
值為 True 表示已略過使用者的信箱稽核記錄。
注意事項
此 AuditLogAgeLimit 屬性不再適用於管理信箱稽核記錄保留。 稽核記錄保留現在已透過 Microsoft Purview 進行設定和管理。 如需詳細資訊,請參閱管理稽核記錄保留原則。
後續步驟
- 搜尋特定信箱中信箱活動的稽核記錄檔: 使用您設定的篩選來搜尋稽核的信箱動作。
- 使用 MailItemsAccessed 調查遭入侵的帳戶: 使用 MailItemsAccessed 動作來調查潛在的電子郵件外洩。
- 使用稽核記錄調查共用信箱活動:監視共用信箱中的活動是否有未經授權的存取或變更。