Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В таблицах этой статьи описаны действия, записанные в журнале аудита Microsoft 365. Вы можете найти эти действия, выполнив поиск в журнале аудита на портале Microsoft Purview.
Совет
Выберите одну из ссылок в списке В этой статье вверху этой статьи, чтобы перейти непосредственно к конкретной таблице продуктов.
Ведение журнала аудита включено по умолчанию для организаций Microsoft 365. Если аудит не включен для вашей организации, появится баннер, предлагающий начать запись действий пользователей и администраторов. Инструкции см. в статье "Включение аудита".
В этих таблицах группируются связанные действия или действия определенной службы. Таблицы включают понятное имя, которое отображается в раскрывающемся списке "Действия " (или в PowerShell), и имя соответствующей операции, которое отображается в подробной информации записи аудита и в CSV-файле при экспорте результатов поиска. Описание подробных сведений см. в статье Подробные свойства журнала аудита.
Важно!
Некоторые имена операций, перечисленные в столбце "Операция " в следующих таблицах, содержат точку ( . ). Точка должна включаться в имя операции, если операция указывается в команде PowerShell при выполнении поиска в журнале аудита, создании политик хранения данных аудита, создании политики оповещений или создании оповещений о действиях. Кроме того, убедитесь, что имя операции заключено в двойные кавычки (" ").
Действия Agent 365
В следующей таблице перечислены действия Agent 365 регистрируемые при вызове агента или выполнении каких-либо действий или вызовов средств.
| Понятное имя | Операция | Описание |
|---|---|---|
| Выполненный инструмент ИИ | AIExecuteTool | Агент выполнил вызов инструмента. |
| Вызванный агент ИИ | AIInvokeAgent | Агент ИИ вызывается пользователем, агентом или событием. |
| Выполнен вызов логического вывода ИИ | AIInferenceCall | Агент ИИ использовал модель ИИ для получения ответа или определения следующих шагов. |
| Примененная защита на основе ИИ | AIGuardrail | К запросу или ответу агента ИИ применялось ограждение для обеспечения соблюдения политик безопасности или соответствия требованиям. |
Действия, связанные с администрированием приложений
В следующей таблице перечислены действия администратора приложения, которые аудит Microsoft 365 регистрирует, когда администратор добавляет или изменяет приложение, зарегистрированное в Microsoft Entra ID. Вы должны зарегистрировать любое приложение, которое использует Microsoft Entra ID для проверки подлинности в каталоге.
| Понятное имя | Операция | Описание |
|---|---|---|
| Добавлены учетные данные для субъекта-службы | Добавление учетных данных субъекта-службы. | Учетные данные были добавлены субъекту службы в Microsoft Entra ID. Субъект-служба представляет приложение в каталоге. |
| Добавлена запись делегирования | Добавление записи делегирования. | Разрешение на проверку подлинности было создано или предоставлено приложению в Microsoft Entra ID. |
| Добавлен субъект-служба | Добавление субъекта-службы. | Приложение зарегистрировано в Microsoft Entra ID. Субъект-служба представляет приложение в каталоге. |
| Из каталога удален субъект-служба | Удаление субъекта-службы. | Приложение было удалено или отменено в регистрации из Microsoft Entra ID. Субъект-служба представляет приложение в каталоге. |
| Учетные данные удалены из субъекта-службы | Удаление учетных данных субъекта-службы. | Учетные данные субъекта службы в Microsoft Entra ID были удалены. Субъект-служба представляет приложение в каталоге. |
| Удалена запись делегирования | Удаление записи делегирования. | Разрешение на проверку подлинности было удалено из приложения в Microsoft Entra ID. |
| Задана запись делегирования | Настройка записи делегирования. | Обновлено разрешение проверки подлинности для приложения в Microsoft Entra ID. |
Действия с письмом сводки дел
В следующей таблице перечислены действия, записанные в журнале аудита Microsoft 365 в сообщении электронной почты со сводкой. Дополнительные сведения о письме со сводкой дел см. в перечисленных ниже статьях.
| Понятное имя | Операция | Описание |
|---|---|---|
| Обновлены параметры конфиденциальности организации | UpdatedOrganizationBriefingSettings | Администратор обновляет параметры конфиденциальности организации для письма со сводкой дел. |
| Обновлены параметры конфиденциальности пользователей | UpdatedUserBriefingSettings | Администратор обновляет параметры конфиденциальности пользователей для письма со сводкой дел. |
Действия по обеспечению соответствия требованиям к обмену данными
В следующей таблице перечислены действия по обеспечению соответствия требованиям, которые регистрируются в журнале аудита Microsoft 365. Дополнительные сведения см. в разделе Сведения о соответствии требованиям коммуникации Microsoft Purview к обмену данными Microsoft Purview.
Примечание.
Эти действия можно увидеть при использовании командлета PowerShell Search-UnifiedAuditLog . Эти действия не отображаются в раскрывающемся списке "Действия ".
| Понятное имя | Операция | Описание |
|---|---|---|
| Соответствие политике | SupervisionRuleMatch | Пользователь отправил сообщение, соответствующее условию политики. |
| Обновление политики | SupervisionPolicyCreated, SupervisionPolicyUpdated, SupervisionPolicyDeleted | Администратор соответствия требованиям связи выполнил обновление политики. |
| Теги, применяемые к сообщениям | SupervisoryReviewTag | К сообщениям применены теги или сообщения разрешены. |
Действия диспетчера соответствия требованиям
В следующей таблице перечислены операции и действия, которые записываются в журнал аудита, когда администратор управляет параметрами в диспетчере соответствия требованиям. Дополнительные сведения см. в статье "Комплаенс менеджер".
| Понятное имя | Операция | Описание |
|---|---|---|
| Изменение ролей | ComplianceManagerRolesChange | Администратор изменил роли пользователей. |
| Изменение уровня автоматизации клиента | ComplianceManagerAutomationLevelChange | Администратор изменил уровень автоматизации организации для всех действий. |
| Тестирование изменения автоматизации источника | ComplianceManagerAutomationChange | Администратор изменил параметры автоматизации тестирования источника. |
Действия, связанные с обозревателем содержимого
В следующей таблице перечислены действия в обозревателе содержимого, записанные в журнале аудита Microsoft 365. Доступ к обозревателю содержимого в средстве классификации данных на портале Microsoft Purview. Дополнительные сведения см. в статье Использование обозревателя содержимого с классификацией данных
| Понятное имя | Операция | Описание |
|---|---|---|
| Получен доступ к элементу | LabelContentExplorerAccessedItem | Администратор (или пользователь, являющийся участником ролевой группы "Контент Обозреватель просмотр контента") использовал обозреватель содержимого для просмотра сообщения электронной почты или документа SharePoint и OneDrive. |
| AccessedAggregates | AccessedAggregates | Администратор использует обозреватель содержимого для навигации между различными агрегатами. |
| AccessedContentList | AccessedContentList | При администраторе Щелкните любой сайт или пользователя в обозревателе содержимого, чтобы получить список элементов. |
| AccessedItemDownload | AccessedItemDownload | Администратор скачал элемент через проводник содержимого. |
| AccessedItemPreview | AccessedItemPreview | Администратор использовал обозреватель содержимого для предварительного просмотра элемента. |
| AccessedSiteList | AccessedSiteList | Администратор использовал обозреватель содержимого, чтобы перейти в SharePoint и OneDrive для получения списка сайтов. |
| AccessedUserList | AccessedUserList | Администратор использовал обозреватель содержимого, чтобы перейти к рабочей нагрузке Exchange/Teams и получить список пользователей. |
| SearchedContentList | SearchedContentList | Когда администратор выполнил поиск файла в обозревателе содержимого. |
| SearchedSiteList | SearchedSiteList | Администратор использует обозреватель содержимого для поиска сайта. |
| SearchedUserList | SearchedUserList | Администратор использовал обозреватель содержимого для поиска пользователя. |
Исследования по безопасности данных
Исследования по безопасности данных предоставляют мощные средства расследования, для которых может потребоваться возможность аудита действий, чтобы обеспечить безопасное и утвержденное использование решения. Для выполнения этих требований в едином журнале аудита регистрируются действия по исследования по безопасности данных.
В следующей таблице перечислены действия по исследования по безопасности данных, регистрируемые в журнале аудита Microsoft 365. Подробнее см. в разделе Сведения о исследования по безопасности данных Microsoft Purview.
| Понятное имя | Операция | Описание |
|---|---|---|
| Отмененное представление образца DSI | DSISampleViewCancelled | Пользователь отменил представление образцов. |
| Отмененное представление статистики DSI | DSIStatisticsViewCancelled | Пользователь отменил задание статистики. |
| Создано исследование DSI | CreatedDSIInvestigation | Пользователь создал исследование. |
| Удаленная емкость исследования по безопасности данных | DSICapacityDeleted | Пользователь удалил возможность исследования безопасности данных. |
| Удалено исследование DSI | УдаленоDSIInvestigation | Пользователь удалил исследование. |
| Предоставлены отзывы об ИИ DSI | DSIAIFeedbackProvided | Пользователь предоставил отзыв с помощью ИИ. |
| Просмотр списка исследований DSI | DSIInvestigationListViewed | Пользователь просмотрел список исследований. |
| Добавлен поиск DSI | DSIPurviewSearchAdded | Пользователь добавил поисковый запрос. |
| Поиск DSI обновлен | DSIPurviewSearchUpdated | Пользователь обновил поисковый запрос. |
| DSIProbeJobResultsViewed | DSIProbeJobResultsViewed | Пользователь просматривает результаты исследования. |
| Получить исследование DSI | GetDSIInvestigation | Пользователь просматривал исследование. |
| Получить поиск DSI | GetSearchDSIInvestigation | Пользователь просматривал поисковый запрос. |
| Исследование, созданное из Defender XDR | DSIInvestigationCreatedFromXDR | Пользователь создал исследование из Defender XDR. |
| Исследование создано из Purview IRM | DSIInvestigationCreatedFromIRM | Пользователь создал расследование в службе управления внутренними рисками Microsoft Purview Insider Risk, Управление внутренними рисками Microsoft Purview. |
| Элемент добавлен в защиту | DSIItemAddedToMitigation | Пользователь добавил элемент в план устранения рисков исследования. |
| Элемент удален из раздела "Меры" | DSIItemRemovedFromMitigation | Пользователь удалил элемент из плана устранения рисков исследования. |
| Просмотр списка планов устранения рисков | DSIMitigationPlanListViewed | Пользователь просматривает список планов устранения рисков. |
| Запущено задание по категоризации | DSIInvestigationCategorizationJobSubmitted | Пользователь начал задание по категоризации. |
| Начато задание пробника | DSIProbeJobSubmitted | Пользователь приступил к экзаменационной работе. |
| Запущено задание очистки | DSIPurgeStarted | Пользователь запустил задание очистки. |
| Запущено задание векторизации | DSIInvestigationVectorizationJobSubmitted | Пользователь указал задание векторизации. |
| Отправлен поиск DSI, добавление к заданию доказательств | DSIPurviewSearchAddToEvidenceSetJobSubmitted | Пользователь добавил данные поиска в области исследования. |
| Отправленный образец задания поиска DSI | DSIPurviewSearchSampleJobSent | Пользователь запустил задание образцов. |
| Отправлено задание статистики поиска DSI | DSIPurviewSearchStatisticsJobSubmitted | Пользователь начал статистическую работу. |
| Обновленная емкость исследования по безопасности данных | DSICapacityUpdated | Пользователь обновил емкость исследования безопасности данных. |
| Обновлено исследование DSI | ОбновленоDSIInvestigation | Пользователь обновил исследование. |
| Обновленные участники исследования DSI | DSIInvestigationMembersUpdated | Пользователь обновил участников расследования. |
| Обновлено состояние элемента из плана устранения рисков | DSIMitigationItemStatusUpdated | Пользователь обновил состояние элемента в плане устранения рисков исследования. |
| Отправленный файл для поиска DSI | DSIPurviewSearchUploadFile | Пользователь добавил файл для поиска. |
| Запуск поиска векторов | DSIVectorSearchStarted | Пользователь выполнил поиск векторов. |
| Просмотренные ошибки обработки данных для набора доказательств DSI | DSIInvestigationSettingsUpdated | Пользователь обновил параметры исследования. |
| Просмотрено: емкость исследования по безопасности данных | DSICapacityПросмотрено | Пользователь просмотрел емкость исследования безопасности данных. |
| Просмотренные параметры исследования DSI по умолчанию | DSIInvestigationSettingsDefaultViewed | Пользователь просматривал параметры исследования. |
| Просмотренный документ по набору доказательств DSI | DSIEvidenceSetDocumentViewed | Пользователь просматривал документ в ходе расследования. |
| Просмотренные параметры исследования DSI | DSIInvestigationSettingsViewed | Пользователь просматривал параметры исследования. |
| Просмотренные результаты примера DSI | DSISampleResultsПросмотрено | Пользователь просматривает пример результатов. |
| Просмотренный образец состояния DSI | DSISampleStatusViewed | Пользователь просматривал состояние образцов заданий. |
| Просмотренные результаты статистики DSI | DSIStatisticsResultsViewed | Пользователь просматривал статистику поиска. |
| Просмотренные отдельные действия | DSISingleActivityViewed | Пользователь просматривал действие в исследовании. |
| Просмотр списка действий исследования | DSIActivitiesПросмотрено | Пользователь просматривал действия исследования. |
| Просмотр набора доказательств исследования | DSIEvidenceSetViewed | Пользователь просматривал список элементов исследования. |
| Просмотренный элемент в плане устранения рисков | DSIItemViewedFromMitigation | Пользователь просматривал элемент из плана устранения рисков в рамках расследования. |
Действия агента состояния защиты данных
В следующей таблице перечислены действия агента состояния безопасности данных в журнале аудита Microsoft 365.
| Понятное имя | Операция | Описание |
|---|---|---|
| Агент Ран | AgentRan | Пользователь запустил агент состояния защиты данных. |
| Повторный запуск агента | Агент Реран | Пользователь повторно запустил агент состояния защиты данных. |
| Просмотр результата агента | AgentResultViewed | Пользователь просмотрел результаты запуска агента состояния защиты данных. |
| Запуск агента отменен | AgentRunCancelled | Пользователь отменил запуск агента состояния безопасности данных. |
| Запуск агента удален | AgentRunDeleted | Пользователь удалил запущенный агент защиты данных. |
Действия, связанные с администрированием каталогов
В следующей таблице перечислены действия каталога Microsoft Entra и действия, связанные с доменом, которые регистрируются, когда администратор управляет своей организацией в Центре администрирования Microsoft 365 или на портале управления Azure.
| Понятное имя | Операция | Описание |
|---|---|---|
| В каталог добавлен партнер | Добавление партнера компании. | Добавил партнера (делегированного администратора) в вашу организацию. |
| В компанию добавлен домен | Добавление домена в компанию. | Добавлен домен в вашу организацию. |
| Партнер удален из каталога | Удаление партнера из компании. | Удален партнер (делегированный администратор) из вашей организации. |
| Домен удален из компании | Удаление домена из компании. | Удален домен из вашей организации. |
| Настройка сведений о компании | Настройка сведений о компании. | Обновлена информация о компании для вашей организации. Включает адреса электронной почты для электронной почты, связанной с подпиской, которую отправляет Microsoft 365, и технические уведомления о службах Microsoft 365. |
| Установка проверки подлинности домена | Установка проверки подлинности домена. | Изменены настройки проверки подлинности домена для вашей организации. |
| Настройка политики паролей | Настройка политики паролей. | Изменены ограничения длины и символов для пользовательских паролей в вашей организации. |
| Включена синхронизация Microsoft Entra ID | Настройка флага DirSyncEnabled для компании. | Установите свойство, которое включает каталог для синхронизации Microsoft Entra ID. |
| Обновлен домен | Обновление домена. | Обновлены настройки домена в вашей организации. |
| Обновлены параметры федерации для домена | Настройка параметров федерации для домена. | Изменены параметры федерации (внешнего обмена) для вашей организации. |
| Проверен домен | Проверка домена. | Убедитесь, что ваша организация является владельцем домена. |
| Проверены почта и домен | Проверка домена, проверенного по электронной почте. | Выполнена проверка по электронной почте, чтобы выяснить, является ли ваша организация владельцем домена. |
Действия по проверке перед ликвидацией
В следующей таблице перечислены действия, которые выполнял проверяющий , когда элемент достигал конца настроенного срока хранения, когда элемент автоматически перемещался на следующий этап удаления или был безвозвратно удален в результате автоматического утверждения.
| Понятное имя | Операция | Описание |
|---|---|---|
| Добавленные проверяющие | AddReviewer | Проверяющий ликвидации добавил одного или несколько других пользователей в текущую стадию проверки перед ликвидацией. |
| Одобренная ликвидация | ApproveDisposal | Для ручного утверждения: Рецензент утвердил решение о том, чтобы переместить его на следующий этап распоряжения. Если элемент находился в единственной или последней стадии проверки перед ликвидацией, утверждение ликвидации помечает элемент как подходящий для окончательного удаления. Для автоматического утверждения: в течение настроенного периода времени автоматического утверждения не было выполнено никаких действий вручную, поэтому элемент автоматически перешел на следующий этап утилизации. Если элемент находился на единственном или последнем этапе проверки удаления, он автоматически становился подходящим для безвозвратного удаления. |
| Продленный период хранения | ExtendRetention | Проверяющий ликвидации продлил период хранения элемента. |
| Элемент с переназначенной меткой | RelabelItem | Проверяющий ликвидации переназначил метку хранения. |
Действия администратора Dragon Copilot
В следующей таблице перечислены административные действия для Dragon Copilot, записанные в журнале аудита Microsoft 365. Эти события регистрируются, когда администратор изменяет конфигурацию Dragon Copilot. К этим событиям относятся изменения в средах, продуктах, соединителях электронных медицинских карт, планах выставления счетов, группах, назначениях ролей, параметрах и расширениях. Если в вашей организации используется Dragon Copilot, вы можете выполнить поиск этих действий в журнале аудита с помощью списка выбора действий. Дополнительные сведения о Dragon Copilot см. в документации по Dragon Copilot.
Вы также можете выполнить поиск действий администратора Dragon Copilot, выполнив Search-UnifiedAuditLog -RecordType DragonCopilotAdmin команду в PowerShell в Exchange Online.
| Понятное имя | Операция | Описание |
|---|---|---|
| Принятые термины | ПринятыеУсловия | Условия обслуживания были приняты. |
| Активированная подписка | ActivatedSubscription | Подписка активирована. |
| Добавлен участник группы | ДобавленоЧлен группы | Пользователь добавлен в группу. |
| Отмененное удаление | CanceledDeprovision | Ранее стоявшее в очереди удаление было отменено. |
| Созданный план выставления счетов | CreatedBillingPlan | План выставления счетов создан. |
| Созданная дочерняя организация | CreatedChildOrganization | Создана дочерняя организация. |
| Созданная конфигурация экспорта данных | CreatedDataExportConfig | Создана конфигурация для экспорта данных. |
| Создан соединитель электронной медицинской карты | CreatedEhrConnector | Создан соединитель электронной медицинской карты. |
| Созданный экземпляр электронной медицинской карты | CreatedEhrInstance | Создан экземпляр интеграции электронной медицинской карты. |
| Созданный пользователь электронной медицинской карты | CreatedEhrUser | Создано сопоставление пользователей электронной медицинской карты. |
| Созданная среда | CreatedEnvironment | Создана новая среда Dragon Copilot. |
| Созданное расширение | CreatedExtension | Установлено расширение. |
| Создана группа | CreatedGroup | Создана группа пользователей. |
| Назначение роли созданной организации | CreatedOrganizationRoleAssignment | Создана роль организации. |
| Назначение созданной роли | CreatedRoleAssignment | Пользователю назначена роль. |
| Удаленный план выставления счетов | DeletedBillingPlan | План выставления счетов удален. |
| Удаленная конфигурация экспорта данных | DeletedDataExportConfig | Конфигурация экспорта данных удалена. |
| Удаленный соединитель устройства | DeletedDeviceConnector | Соединитель устройства под соединителем электронной медицинской карты был удален. |
| Удаленный экземпляр электронной медицинской карты | DeletedEhrInstance | Удален экземпляр интеграции электронной медицинской карты. |
| Удаленный пользователь электронной медицинской карты | DeletedEhrUser | Сопоставление пользователей электронной медицинской карты было удалено. |
| Удаленная среда | DeletedEnvironment | Среда была удалена. |
| Удалена группа | DeletedGroup | Группа пользователей удалена. |
| Удаленное назначение роли организации | DeletedOrganizationRoleAssignment | Назначение роли организации удалено. |
| Удаленное назначение роли | DeletedRoleAssignment | Назначение роли удалено. |
| Удаленный параметр | DeletedSetting | Параметр конфигурации удален. |
| Отмененный продукт | DeprovisionedProduct | Продукт был удален из среды. |
| Разъем для установленного устройства | InstalledDeviceConnector | Соединитель устройства был установлен или обновлен с помощью соединителя электронной медицинской карты из опубликованного пакета. |
| Установленный соединитель устройства из пакета | InstalledDeviceConnectorFromPackage | Соединитель устройства был установлен или обновлен с помощью соединителя электронной медицинской карты из загруженного неопубликованного пакета устройства. |
| Перечисленные планы выставления счетов | ListedBillingPlans | Были перечислены планы выставления счетов. |
| Разъемы для перечисленных устройств | ListedDeviceConnectors | В списке были разъемы устройств, установленные внутри соединителя электронной медицинской карты. |
| Перечисленные экземпляры электронной медицинской карты | ListedEhrInstances | Были перечислены экземпляры EHR. |
| Перечисленные среды | ПеречисленныеСреды | Были перечислены все среды. |
| Перечисленные расширения | ListedExtensions | В списке были расширения. |
| Перечисленные группы | ListedGroups | Были перечислены группы пользователей. |
| Перечисленные организации | ПеречисленныеОрганизации | Были перечислены организации. |
| Перечисленные назначения ролей | ListedRoleAssignments | Были перечислены назначения ролей. |
| Перечисленные определения ролей | ListedRoleDefinitions | Администратор перечислил доступные определения ролей. |
| Перечисленные параметры | ListedSettings | В списке были указаны параметры конфигурации. |
| Подготовленный продукт | ProvisionedProduct | Продукт подготовлен для среды. |
| Очередь deprovisioned | QueuedDeprovision | Среда была поставлена в очередь на удаление. |
| Удаленный участник группы | УдаленныйЧлен группы | Пользователь удален из группы. |
| Настройка состояния соединителя устройства | SetDeviceConnectorState | Соединитель устройства под соединителем электронной медицинской карты включен или отключен. |
| Обновленный план выставления счетов | ОбновленныйBillingPlan | Изменены свойства плана выставления счетов. |
| Обновлена конфигурация экспорта данных | UpdatedDataExportConfig | Конфигурация экспорта данных была изменена. |
| Обновлена конфигурация соединителя устройства | UpdatedDeviceConnectorConfiguration | Обновлена конфигурация соединителя устройства в соединителе электронной медицинской карты. |
| Обновленный соединитель электронной медицинской карты | ОбновленныйEhrConnector | Изменен соединитель электронной медицинской карты. |
| Обновленный экземпляр электронной медицинской карты | UpdatedEhrInstance | Изменен экземпляр интеграции электронной медицинской карты. |
| Обновленная среда | UpdatedEnvironment | Изменены свойства среды. |
| Обновленное расширение | ОбновленоРасширение | Обновление расширения. |
| Обновлена группа | Обновленнаягруппа | Изменены свойства группы. |
| Обновленная организация | ОбновленоОрганизация | Свойства организации были изменены. |
| Обновленный параметр | UpdatedSetting | Параметр конфигурации был изменен. |
| Проверенный пакет соединителя устройства | VerifiedDeviceConnectorPackage | Пакет неопубликованного устройства был проверен на соответствие соединителю электронной медицинской карты, но он не был установлен. |
| Просмотрено план выставления счетов | ПросмотренныйПлан выставления счетов | Просмотрены сведения о плане выставления счетов. |
| Просмотрена конфигурация экспорта данных | ViewedDataExportConfig | Просмотрена конфигурация экспорта данных. |
| Просмотренный соединитель устройства | ViewedDeviceConnector | Просматривался установленный разъем устройства под соединителем электронной медицинской карты. |
| Просмотренный соединитель электронной медицинской карты | ViewedEhrConnector | Просматривался соединитель электронной медицинской карты. |
| Просмотренный экземпляр электронной медицинской карты | ПросмотрEhrInstance | Просмотрен экземпляр электронной медицинской карты. |
| Просматриваемая среда | Просмотренная среда | Были просмотрены сведения об окружающей среде. |
| Просмотренное расширение | ViewedExtension | Были просмотрены сведения о расширении. |
| Просмотренная группа | Просмотреннаягруппа | Просмотр сведений о группе. |
| Просмотренная организация | ПросмотреноОрганизация | Были просмотрены сведения об организации. |
| Просмотр назначения ролей | ViewedRoleAssignment | Просмотрено назначение роли. |
| Просмотренное определение роли | ViewedRoleDefinition | Администратор просмотрел определение роли. |
| Просмотренные параметры | ViewedSetting | Просмотрено значение параметра. |
Веб-действия Dragon Copilot
В следующей таблице перечислены действия пользователей и приложений для Dragon Copilot Web, записанные в журнале аудита Microsoft 365. Эти события фиксируют доступ пользователей, действия клинического рабочего процесса, операции с поддержкой ИИ и события жизненного цикла сеансов, выполняемые в Dragon Copilot Web. Dragon Copilot Web поддерживает рабочие процессы клинической документации, включая запись окружающей среды, просмотр расшифровки, создание заметок с помощью искусственного интеллекта, клинический чат и интегрированные в EHR взаимодействия.
Если ваша организация использует Dragon Copilot Интернета, вы можете искать эти действия в Аудит Microsoft Purview, выбрав соответствующее имя действия или отфильтровав Dragon Copilot типы записей. Записи аудита создаются в соответствии со следующими типами записей:
- DragonCopilotAccess
- DragonCopilotClinicalData
- DragonCopilotSession
Вы также можете искать события веб-аудита Dragon Copilot, используя Search-UnifiedAuditLog и фильтруя соответствующий тип записи.
Действия с доступом к Dragon Copilot
В следующей таблице перечислены действия пользователя и Dragon Copilot, записанные в журнале аудита Microsoft 365. Эти события регистрируются, когда пользователи получают доступ к Dragon Copilot или взаимодействуют с его функциями и базовыми службами. Эти действия включают запуск Dragon Copilot из системы электронной медицинской карты, доступ к Dragon Copilot и обновление данных сеанса пациента. События также фиксируют сбои, связанные с этими операциями. Если в вашей организации используется Dragon Copilot, вы можете выполнить поиск этих действий в журнале аудита с помощью списка выбора действий. Дополнительные сведения о Dragon Copilot см. в документации по Dragon Copilot.
| Понятное имя | Операция | Описание |
|---|---|---|
| Доступ к приложению | AppAccessed | Пользователь открыл веб-приложение Dragon Copilot. |
| Запуск электронной медицинской карты завершен | EhrLaunchCompleted | Запуск Dragon Copilot из EHR завершен. |
| Сбой запуска электронной медицинской карты | EhrLaunchFailed | Не удалось запустить Dragon Copilot из EHR. |
| Доступ к встрече | EncounterAccessed | Пользователь открыл запись пациента в Dragon Copilot. |
| Сбой проверки лицензии | LicenseCheckFailed | У пользователя нет лицензии Dragon Copilot. |
| Обновлены данные сеанса | SessionDataUpdated | Обновлены данные сеанса. |
| Ошибка обновления данных сеанса | SessionDataUpdateFailed | Ошибка обновления данных сеанса. |
Действия с клиническими данными Dragon Copilot
| Понятное имя | Операция | Описание |
|---|---|---|
| Просмотренная расшифровка | РасшифровкаПросмотрено | Пользователь просматривал расшифровку сеанса внешней обстановки или диктовки. |
| Открыт клинический чат | КлиническийЧатОткрыт | Пользователь открыл интерфейс клинического чата в Dragon Copilot. |
| Просмотренный эпизод клинического чата | Клинический чатЭпизодПросмотрено | Пользователь просмотрел предыдущий эпизод беседы в клиническом чате. |
| Отправлен запрос клинического чата | ClinicalChatPromptSent | Пользователь отправил сообщение или подсказку в интерфейсе клинического чата. |
| Выполнен запрос Copilot | CopilotPromptExecuted | Пользователь инициировал действие ИИ, например резюмирование, генерирование или переписывание заметки. |
| Созданная нота | NoteGenerated | Помощник ИИ сгенерировал клиническую записку и представила ее пользователю. |
| Примечание обновлено | ПримечаниеОбновлено | Созданная ИИ клиническая справка обновлялась с добавлением нового или пересмотренного содержимого и представлялась пользователю. |
| Представлено предлагаемое ИИ изменение | AiSuggestedEditPresented | Изменение, предложенное ИИ, в клиническую записку было представлено пользователю для проверки. |
| Предложенная ИИ правка принята | AiSuggestedEditAccepted | Пользователь принял предложенное ИИ изменение в клинической заметке. |
| Отклонено, предложенное ИИ изменение | AiSuggestedEditRejected | Пользователь отклонил предложенное ИИ изменение в клинической записке. |
| Отправлен отзыв о клиническом чате | Клинический чатОбратная связьОтправлено | Пользователь отправил отзыв об ответе в клиническом чате. |
Действия сеанса Dragon Copilot
| Понятное имя | Операция | Описание |
|---|---|---|
| Сеанс начат | SessionStarted | Пользователь начал новый сеанс клинической документации в Dragon Copilot. |
| Сеанс завершен | Сеанс завершен | Пользователь завершил сеанс клинической документации в Dragon Copilot. |
| Запись начата | RecordingStarted | Пользователь начал запись звука во время клинического сеанса. |
| Запись завершена | RecordingEnded | Пользователь остановил запись звука во время клинического сеанса. |
Действия, связанные с обнаружением электронных данных
В журнале аудита записываются действия по обнаружению электронных данных, выполняемые на портале Microsoft Purview. Он регистрирует события, когда администраторы или менеджеры по обнаружению электронных данных (или любые пользователи, которым назначены разрешения на обнаружение электронных данных) выполняют следующие задачи на портале Microsoft Purview:
- Создание дел по обнаружению электронных данных и управление ими.
- Создание и изменение поисковых запросов по обнаружению электронных данных.
- выполнение поисковых действий, таких как генерация статистики, создание выборки и экспорт из поиска;
- Создание, изменение и удаление удержаний для дел обнаружения электронных данных.
- Создание наборов отзывов и выполнение действий по анализу в случаях обнаружения электронных данных.
Дополнительные сведения об поиске в журнале аудита, необходимых разрешениях и экспорте результатов поиска см. в разделе Поиск в журнале аудита.
Поиск и просмотр действий по обнаружению электронных данных
В журнале аудита записываются действия по обнаружению электронных данных, выполняемые на портале Microsoft Purview или в PowerShell. Сведения о поиске действий по обнаружению электронных данных см. в разделе "Поиск действий по обнаружению электронных данных" в журнале аудита.
Справочные материалы по действиям по обнаружению электронных данных
В следующей таблице перечислены действия обнаружения электронных данных, которые регистрируются, когда администратор или менеджер по обнаружению электронных данных выполняет действие, связанное с обнаружением электронных данных, с помощью портала Microsoft Purview. Некоторые действия, выполняемые в классическом пользовательском интерфейсе обнаружения электронных данных, могут возвращаться при поиске действий в этом списке.
Примечание.
Поле IP-адреса клиента включено для всех действий, выполняемых в новом интерфейсе обнаружения электронных данных. Чтобы отличить действия, выполняемые в новом интерфейсе от классических, проведите проверку на наличие поля IP-адреса клиента в записи аудита. (На следующем рисунке первая запись представляет собой случай обнаружения электронных данных, удаленный в новом современном ux, а две другие записи без IP-адресов являются классическими ux).
| Понятное имя | Операция | Описание |
|---|---|---|
| Добавлено в избранное | FavoriteSet | Пользователь добавляет обращение в избранное. |
| Добавлен поиск Purview | PurviewSearchAdded | Создан новый поиск. Эта аудиторская деятельность включает в себя имя обращения, идентификатор обращения и имя поиска, которые были созданы. |
| Добавлен набор отзывов | ReviewSetAdded | Пользователь создал набор для проверки. |
| Добавлен сохраненный поиск для набора отзывов | ReviewSetSavedSearchAdded | Пользователь создал сохраненные фильтры в наборе для проверки. Действие аудита включает имя набора проверки, имя сохраненных фильтров и используемый запрос. |
| Добавлен шаблон тега | Добавлен тегШаблон | Шаблон тега, созданного пользователем, в параметрах обнаружения электронных данных. |
| Отмененное представление образца | SampleViewCancelled | Пользователь отменил просмотр образца. Действия аудита включают имя отмененного поиска, идентификатор, запрос и связанные с ним параметры. |
| Отмененное представление статистики | StatisticsViewCancelled | Пользователь отменил представление статистики. Действия аудита включают имя отмененного поиска, идентификатор, запрос и связанные с ним параметры. |
| Измененный случай обнаружения электронных данных | КорпусОбновлено | Обновлено дело по обнаружению электронных данных. |
| Измененное удержание в деле обнаружения электронных данных | УдержаниеОбновлено | Удержание было изменено или изменено. Это действие аудита включает имя удержания, идентификатор, а также конкретные источники данных и значения запроса, которые были изменены. |
| Закрытое дело по обнаружению электронных данных | CaseClosed | Дело об обнаружении электронных данных было закрыто. |
| Скопированный набор отзывов | ReviewSetCopy | Пользователь запускает процесс "Добавить в другой набор для проверки". |
| Создано дело по обнаружению электронных данных | Добавлено дело | Добавлен новый случай обнаружения электронных данных. |
| Созданное удержание в деле обнаружения электронных данных | СохранитьСоздано | Создана новая защитная мера. Эта аудиторская деятельность включает имя обращения, идентификатор обращения и имя созданного удержания. |
| Удаленный случай обнаружения электронных данных | CaseRemoved | Дело по обнаружению электронных данных было удалено. Необходимо снять все удержания, связанные с обращением, прежде чем можно будет удалить его. |
| Удаленный файл для поиска в Purview | PurviewSearchDeleteFile | Пользователь удалил файл из поиска. Эта аудиторская деятельность включает имя обращения, идентификатор обращения, имя поиска, идентификатор поиска и идентификатор файла, удаленного пользователем. |
| Удаление удержания в случае обнаружения электронных данных | УдерживатьУдалено | Защитная мера, связанная с делом обнаружения электронных данных, была удалена. Удаление удержания освобождает все расположения содержимого из удержания. |
| Удаленный поиск Purview | PurviewSearchDeleted | Поиск был удален. Это действие включает имя удаленного обращения, идентификатор обращения и имя поиска. |
| Удалено задание экспорта поиска Purview | PurviewSearchExportJobDeleted | Экспорт из поиска был удален. Это действие включает имя удаленного экспорта, сведения об обращении, в которое включен экспорт, пользователя и метку времени удаления. |
| Удалено из избранного | FavoriteRemoved | Пользователь удалил обращение из избранного. |
| Удален сохраненный поиск для набора для проверки | ReviewSetSavedSearchRemoved | Пользователь удалил сохраненные фильтры в наборе проверки. |
| Удаленный шаблон тега | TagTemplateRemoved | Пользователь удалил шаблон тега в параметрах обнаружения электронных данных. Аудиторская деятельность включает имя и идентификатор объекта удаленного шаблона тегов. |
| Повторно открытое дело по обнаружению электронных данных | CaseReopened | Дело об обнаружении электронных данных было возобновлено. |
| Повторная попытка синхронизации распределения для удержания | HoldRetryDistributionSync | Пользователь активировал "политику повторных попыток" в удержании. |
| Полученные действия для всех наборов отзывов | GetActionsForAllReviewSets | Пользователь просматривал список действий, связанных со всеми наборами отзывов в обращении. |
| Извлечены все действия для удержания | GetActionsForAllHolds | Пользователь просматривал список действий, связанных со всеми защитными мерами в обращении. Действия аудита включают имя обращения, идентификатор, имя удержания, идентификатор и имя списка действий. |
| Извлечены все действия для поиска | GetActionsForSearch | Пользователь просматривал список действий (например, экспорта), связанных с поиском. Действия аудита включают имя обращения, идентификатор, имя поиска, идентификатор и имя списка действий. |
| Извлечены все действия для всех экспортируемых товаров | GetActionsForAllExports | Пользователь просматривал список экспорта в обращении. Действия аудита включают имя обращения, идентификатор, параметры обращения и список просмотренных имен экспорта. |
| Получены все действия для обращения | GetActionsForCase | Пользователь просмотрел список действий (например, экспорта), связанных с делом по обнаружению электронных данных. |
| Получены все действия для удержания | GetActionsForHold | Пользователь просмотрел список действий, связанных с удержанием. |
| Извлечены все действия для проверки набора | GetActionsForReviewSet | Пользователь просматривал список действий (например, экспорта), связанных с набором для проверки. Действие аудита включает имя обращения, идентификатор, имя набора проверки, идентификатор и имя списка действий. |
| Получено одно действие для обращения | GetSingleActionForCase | Пользователь просмотрел одно действие, связанное с делом по обнаружению электронных данных. Например, пользователь просматривал процесс экспорта в диспетчере процессов. Действия аудита включают имя обращения, идентификатор, а также параметры и идентификатор, связанные с процессом. |
| Извлечено отдельное действие для удержания | GetSingleActionForHold | Пользователь просмотрел отдельное действие, связанное с удержанием. |
| Извлечено одно действие для проверки набора | GetSingleActionForReviewSet | Пользователь просмотрел одно действие, связанное с набором для проверки. |
| Получено одно действие для поиска | GetSingleActionForSearch | Пользователь просмотрел одно действие, связанное с поиском. Например, пользователь просматривал процесс экспорта в диспетчере процессов поиска. Действия аудита включают имя обращения, идентификатор, а также параметры и идентификатор, связанные с процессом. |
| Отправлено новое задание алгоритма | AlgoJobSubmitted | Пользователь проанализировал документы в наборе для проверки. |
| Отправлено новое задание на запись | BurnJobSent | Пользователь преобразует все документы с купюрами в наборе для проверки в PDF-файлы. |
| Отправленный поиск Purview добавить для проверки задано задание | PurviewSearchAddToReviewSetJobSubmitted | Пользователь запустил процесс "добавление в набор для проверки" из поиска. Этот аудит включает имя и идентификатор поиска, а также определенные источники данных и значения запроса, связанные с поиском. Он также включает соответствующее добавление для просмотра установленных параметров используемого процесса. |
| Отправленное задание экспорта поиска Purview | PurviewSearchExportJobSent | Пользователь запустил процесс "экспорта" из поиска. Этот аудит включает имя и идентификатор поиска, а также определенные источники данных и значения запроса, связанные с поиском. Он также содержит соответствующие используемые параметры процесса экспорта и имя экспорта. |
| Отправленный пример задания поиска Purview | PurviewSearchSampleJobSent | Пользователь запустил процесс "генерирования образца" из поиска. Этот аудит включает имя и идентификатор поиска, а также определенные источники данных и значения запроса, связанные с поиском. Он также включает соответствующие используемые параметры процесса. |
| Отправленное задание статистики поиска Purview | PurviewSearchStatisticsJobSent | Пользователь запустил процесс «генерации статистики» из поиска. Этот аудит включает имя и идентификатор поиска, а также определенные источники данных и значения запроса, связанные с поиском. Он также включает соответствующую статистику используемых параметров процесса. |
| Отправленный набор заданий экспорта | ReviewSetExportJobSent | Экспортированные документы из набора проверки. Эта аудиторская деятельность включает имя набора проверки, список идентификаторов экспортируемых документов и соответствующие параметры процесса экспорта. |
| Пометка документов по идентификатору для набора для проверки | ReviewSetDocumentsTaggedById | Пользователь применял теги к определенным документам в наборе проверки. Действие аудита включает имя обращения, имя набора проверки и список элементов, которые помечаются. |
| Пометка документов с помощью запроса для набора проверки | ReviewSetDocumentsTaggedByQuery | Пользователь применил теги к определенным документам в наборе проверки после фильтрации по запросу. Действие аудита включает имя обращения, имя набора проверки и список элементов, которые помечаются. |
| Обновленные члены обращения | CaseMembersUpdated | Статус кейса был обновлен. В качестве участника обращения пользователь может выполнять различные задачи, связанные с обращением, в зависимости от того, назначены ли ему необходимые разрешения. |
| Обновленные параметры обращения | CaseSettingsUpdated | Пользователь изменил параметры дела. К параметрам обращения относятся сведения об обращении, доступ к расширенным функциям, разрешения обращения и параметры, управляющие поиском и аналитикой. |
| Обновленные заметки для набора для проверки | ПроверкаЗаметкиОбновлено | Пользователь обновил заметку к документу проверки набора. |
| Обновленный поиск Purview | PurviewSearchUpdated | Был изменен или изменен поиск. Этот аудит включает имя и идентификатор поиска, а также конкретные источники данных и значения запроса, которые были изменены. |
| Обновленный набор для проверки | ReviewSetUpdated | Пользователь обновил набор для проверки, например имя и описание. |
| Обновлена аннотация набора для проверки | ReviewSetAnnotationsUpdated | Пользователь добавил заметки к документу в наборе для проверки. Эта аудиторская деятельность включает имя набора проверки и другие сведения, такие как идентификатор документа с примечаниями. |
| Обновленный сохраненный поиск для набора для проверки | ReviewSetSavedSearchUpdated | Пользователь изменил сохраненные фильтры в наборе для проверки. Действие аудита включает имя набора проверки, имя сохраненных фильтров и используемый запрос. |
| Обновленный шаблон тегов | TagTemplateUpdated | Пользователь обновил шаблон тега в параметрах обнаружения электронных данных. Действие аудита включает обновление имени и идентификатора объекта шаблона тегов. |
| Обновленные теги | ТегиОбновлено | Пользователь обновил теги набора отзывов в регистре. |
| Обновлены теги для шаблона тегов | TagTemplateTagsUpdated | Пользователь обновил теги для шаблона тегов. Действие аудита включает имя и идентификатор обновленных тегов шаблона. |
| Обновленные параметры клиента | TenantSettingsUpdated | Пользователь обновил параметры организации обнаружения электронных данных. |
| Просмотренный отчет аналитики о наборе вложений | AlgoGetReviewSetAttachmentsReport | Просмотр пользователем отчета о вложениях аналитики. Эта аудиторская деятельность включает в себя имя и идентификатор набора обращения и проверки. |
| Просмотр аналитики Отчет о документах по набору | AlgoGetReviewSetDocumentsReport | Пользователь просмотрел отчет по аналитическим документам. |
| Просмотренная аналитика, просмотр, набор отчет по электронной почте | AlgoGetReviewSetEmailsReport | Пользователь просмотрел аналитический отчет по электронной почте. |
| Просмотренный отчет по набору аналитики | AlgoGetReviewSetReport | Пользователь просмотрел аналитический отчет в наборе для проверки. Эта аудиторская деятельность включает имя и идентификатор набора обращения и обзора, а также тип отчета. |
| Просмотренный отчет по набору аналитических отзывов по типу файла | AlgoGetReviewSetReportByFileType | Просмотр пользователем графика отчета аналитики по типам файлов. |
| Просмотренный отчет по набору аналитических отзывов по источнику | AlgoGetReviewSetReportBySource | Пользователь просматривал аналитический документ по источнику. Эта аудиторская деятельность включает в себя имя и идентификатор набора обращения и проверки. |
| Просмотренные метаданные обращения | CaseMetadataViewed | Просмотрены метаданные о деле по обнаружению электронных данных. |
| Просмотренные параметры обращения | CaseSettingsViewed | Пользователь просмотрел параметры обращения. К параметрам обращения относятся сведения об обращении, доступ к расширенным функциям, разрешения обращения и параметры, управляющие поиском и аналитикой. |
| Просмотренные ошибки обработки данных для набора для проверки | ReviewSetDataProcessingErrorViewed | Пользователь просматривал ошибки обработки в наборе для проверки. |
| Просмотренные параметры обращения по умолчанию | CaseSettingsDefaultViewed | Просмотр параметра регистра по умолчанию. |
| Просмотренный случай обнаружения электронных данных | CaseViewed | Пользователь просматривал дело по обнаружению электронных данных на портале Microsoft Purview. Запись аудита для этого события включает имя, параметры обращения и идентификатор обращения при просмотре. |
| Просмотренный список дел по обнаружению электронных данных | Список случаевПросмотрено | Это действие регистрируется, когда пользователь просматривает список дел по обнаружению электронных данных. Запись аудита включает имя и идентификатор обращений, которые были просмотрены в списке обращений. |
| Просмотренный список избранного | ИзбранноеСписокПросмотрено | Пользователь просмотрел список любимых обращений. |
| Просмотренная задержка | СохранитьПросмотрено | Пользователь просматривал удержание внутри обращения. Это действие аудита включает имя и идентификатор удержания, просматриваемые пользователем. Он также включает определенные источники данных и значения запросов внутри удержания, которые были просмотрены пользователем. |
| Просмотренный список удержаний | HoldListViewed | Пользователь просматривал список удержаний в обращении. Эта аудиторская деятельность включает имя обращения, идентификатор обращения и список удержаний, которые просматривал пользователь. |
| Просмотр результатов удержания | HoldResultsViewed | Пользователь просмотрел результаты удержания. Действия аудита включают имя обращения, идентификатор обращения, имя и идентификатор удержания. |
| Просмотрено состояние удержания | HoldStatusViewed | Пользователь просмотрел состояние удержания. Действия аудита включают имя обращения, идентификатор обращения, имя и идентификатор удержания. |
| Просмотр при изменении параметров аналитики | AlgoIsSettingChanged | Эта аудиторская деятельность включает в себя имя и идентификатор набора обращения и проверки. |
| Просмотр количества нагрузок в случае | LoadCountInCaseViewed | Пользователь просматривал количество наборов нагрузок в случае. |
| Просмотренный список загрузки | LoadListViewed | Пользователь просмотрел список наборов нагрузок в обзорном наборе. |
| Просмотр поиска Purview | PurviewSearchViewed | Пользователь просматривал определенный поисковый запрос. Этот аудит включает имя и идентификатор поиска, а также определенные источники данных и значения запроса внутри поиска, просмотренного пользователем. |
| Просмотренный список поиска Purview | PurviewSearchListViewed | Пользователь просматривал список поиска внутри обращения. Эта аудиторская деятельность включает имя обращения, идентификатор обращения и список поисковых запросов, которые пользователь просматривал. |
| Просмотренный отчет о запросе для набора для проверки | ReviewSetQueryReportViewed | Пользователь просматривал отчет о запросе в наборе для проверки. |
| Просмотренный документ с набором проверки | ReviewSetDocumentViewed | Пользователь просматривал документ в наборе проверки. Эта аудиторская деятельность включает имя обращения, идентификатор обращения, имя набора отзывов, идентификатор набора отзывов и другие сведения, например идентификатор просматриваемого документа. |
| Просмотренный просмотр сет-листа | ReviewSetListViewed | Пользователь просматривал список наборов отзывов в обращении. |
| Просмотренная сводка по набору отзывов | ReviewSetSummaryViewed | Пользователь просматривал обзор набора для проверки. |
| Просмотр образцов результатов | РезультатыВыборкиПросмотренные | Просмотренный пользователем пример результатов поиска. |
| Просмотренный образец состояния | SampleStatusViewed | Пользователь просматривал состояние представления примера поиска. Аудит включает имя поиска, идентификатор, запрос и связанные с ним параметры. |
| Просмотр сохраненного списка поиска для набора для проверки | ReviewSetSavedSearchListViewed | Пользователь просмотрел список сохраненных фильтров в наборе для проверки. Действие аудита включает имя набора проверки и имя списка просмотренных сохраненных фильтров. |
| Количество просмотренных поисковых запросов для набора отзывов | ReviewSetSearchCountViewed | Пользователь выполнял поиск в наборе проверки и просматривал возвращенное количество. Аудиторская деятельность включает имя обращения, название набора проверки и количество элементов, возвращенных в результаты поиска. |
| Просмотренные параметры поиска для набора отзывов | ReviewSetSearchOptionsViewed | Пользователь просматривал параметры набора для проверки. Аудиторская деятельность включает в себя название обращения и имя набора проверки. |
| Просмотренные результаты поиска набора для проверки | ReviewSetSearchRun | Пользователь выполнил поиск в наборе для проверки. Аудиторская деятельность включает название обращения, название набора проверки и список элементов, возвращаемых в результатах поиска. |
| Просмотренные результаты статистики | СтатистикаРезультатыПросмотренные | Пользователь просматривал результаты статистики поиска. |
| Просмотренная статистика состояние | StatisticsStatusViewed | Пользователь просматривал статус представления статистики поиска. Аудит включает имя поиска, идентификатор, запрос и связанные с ним параметры. |
| Просмотренный список шаблонов тегов | TagTemplateListViewed | Пользователь просмотрел список шаблонов тегов в параметрах обнаружения электронных данных. Действие аудита включает список просмотренных шаблонов тегов. |
| Просмотренные теги | ТегиПросмотренные | Пользователь просматривал теги набора отзывов в обращении. |
| Просмотренные теги для шаблона тегов | TagTemplateTagsViewed | Пользователь просматривал теги для шаблона тега. Действие аудита включает имя и идентификатор просмотренных тегов шаблона. |
| Просмотренные параметры клиента | TenantSettingsViewed | Пользователь просматривал параметры организации обнаружения электронных данных. Действие аудита содержит сведения о значениях параметра. |
Подробные свойства для действий по обнаружению электронных данных
В следующей таблице перечислены свойства, которые портал показывает на странице сведений о действии по обнаружению электронных данных, перечисленных в результатах поиска. Эти свойства также включаются в CSV-файл при экспорте результатов поиска в журнале аудита. Запись журнала аудита для обнаружения электронных данных не включает все подробные свойства, перечисленные в следующей таблице.
Совет
При экспорте результатов поиска CSV-файл содержит столбец AuditData, содержащий подробные свойства, описанные в следующей таблице для свойства с несколькими значениями. С помощью функции Power Query в Excel можно разделить этот столбец на несколько так, чтобы у каждого свойства был собственный столбец. Эта настройка позволяет выполнять сортировку и фильтрацию по одному или нескольким из этих свойств. Дополнительные сведения см. в разделе Поиск в журнале аудита.
| Свойство | Описание |
|---|---|
| Идентификатор случая | Удостоверение (GUID) созданного, измененного или удаленного дела по обнаружению электронных данных. |
| CaseName | Имя созданного, измененного или удаленного дела по обнаружению электронных данных. |
| ClientApplication | Действия командлета обнаружения электронных данных имеют значение EMC для этого свойства. Это значение указывает, что действие было выполнено с помощью графического интерфейса портала Microsoft Purview или с помощью командлета в PowerShell. |
| ClientIP | IP-адрес устройства, которое использовалось при регистрации действия в журнале. IP-адрес отображается в формате адреса IPv4 или IPv6. |
| ClientRequestId | Для действий обнаружения электронных данных это свойство, как правило, пустое. |
| CmdletVersion | Номер сборки для версии портала Microsoft Purview, работающей в вашей организации. |
| CreationTime | Дата и время создания в формате UTC для действия. |
| DataSources | Список идентификаторов источника, имени источника и сведений о расположении, связанных с действием. |
| EffectiveOrganization | Название организации Microsoft 365. |
| ExportName | Имя экспорта Обнаружения электронных данных. |
| ExtendedProperties | Дополнительные свойства, связанные с действием обнаружения электронных данных. Например, при обновлении членов обращения это поле содержит обновленную информацию об участнике обращения; Или при обновлении описания набора для проверки это поле содержит обновленное описание набора для проверки, обновленное пользователем. |
| ИД | Идентификатор записи отчета. Идентификатор однозначно определяет запись журнала аудита. |
| Элемент | Имя элемента, связанного с действием. Например, это поле содержит имя документа, который просматривается при просмотре документа набора для проверки. |
| JobId | GUID процесса обнаружения электронных данных. |
| ObjectId | GUID объекта (например, набора поиска, удержания или просмотра), созданного, доступного или измененного действием, указанным в свойстве "Операция ". |
| ObjectName | Имя объекта (например, поиск, удержание или набор для просмотра), созданного, доступного или измененного действием, указанным в свойстве "Операция". |
| ObjectType | Тип созданного, удаленного или измененного объекта обнаружения электронных данных. Например, действие поиска (создание образцов результатов или запуск экспорта из поиска) указано в этом поле как "Поиск ". |
| Operation | Имя операции, соответствующей выполненному действию обнаружения электронных данных. |
| OrganizationId | GUID для вашей организации Microsoft 365. |
| Идентификатор запроса | GUID запроса, связанного с действием. |
| Запрос Текст | Текст запроса, связанный с действием, например процесс статистики поиска или добавление для проверки. |
| RecordType | Тип операции, указанный в записи. |
| ResultStatus | Было ли действие (указано в свойстве Operation) успешным или нет. |
| Параметры | Параметры, применяемые к действию обнаружения электронных данных. |
| StartTime | Дата и время в формате UTC, когда было запущено действие обнаружения электронных данных. |
| UserCancelled | Указывает, было ли конкретное действие отменено пользователем. |
| UserId | Пользователь, выполнивший действие (указанное в свойстве Operation), в результате которого запись была зарегистрирована. |
| UserKey | Альтернативный идентификатор пользователя, указываемый в свойстве UserId. Для действий обнаружения электронных данных значение этого свойства обычно совпадает со значением свойства UserId. |
| UserServicePlan | Подписка, используемая вашей организацией. Для действий обнаружения электронных данных это свойство, как правило, пустое. |
| UserType | Тип пользователя, который выполнил операцию. Следующие значения указывают тип пользователя. 0 Обычный пользователь. 2 Администратор в вашей организации. 3. Учетная запись администратора центра обработки данных Майкрософт или системная учетная запись центра обработки данных. 4 Системная учетная запись. 5 Заявление. 6 Субъект службы. |
| Версия | Номер версии зарегистрированного действия (определяется свойством Operation). |
| Workload | Служба, в которой произошло действие. |
Действия на портале зашифрованных сообщений
Ваша организация может получить доступ к журналам зашифрованных сообщений через портал зашифрованных сообщений. Эти журналы помогают определить, когда внешние получатели читают и пересылают сообщения. Дополнительные сведения о включении и использовании журналов действий портала зашифрованных сообщений см. в разделе Журнал действий портала зашифрованных сообщений.
Каждая запись аудита для отслеживаемого сообщения содержит следующие поля.
- MessageID: содержит идентификатор отслеживаемого сообщения. Используйте этот идентификатор ключа, чтобы отслеживать сообщение в системе.
- Получатель: список всех адресов электронной почты получателей.
- Отправитель — исходный адрес электронной почты.
- AuthenticationMethod: описывает метод проверки подлинности для доступа к сообщению, например OTP, Yahoo, Gmail или Microsoft.
- AuthenticationStatus. Содержит значение, указывающее, что проверка подлинности прошла успешно или неудачно.
- OperationStatus — указывает, была ли указанная операция успешной или неудачной.
- AttachmentName: имя вложения.
- OperationProperties: список необязательных свойств. Например, количество отправленных паролей OTP или тема сообщения электронной почты.
Действия с электронной подписью
В следующей таблице перечислены действия электронной подписи, которые регистрируются в журнале аудита Microsoft 365. Дополнительные сведения см. в статье Электронная подпись Microsoft 365.
| Понятное имя | Операция | Описание |
|---|---|---|
| Отменено инициатором запроса | ESignatureRequestCanceled | Запрос на подпись отменен инициатором запроса. |
| Отклонено подписывающей стороной | ESignatureRequestDeclined | Автор подписи отклонил запрос. |
| Документ скачан | ESignatureRequestDownloaded | Документ загружен участником рабочего процесса. |
| Документ просмотрен | ESignatureDocumentViewed | Документ был просмотрен участником рабочего процесса. |
| Срок действия ссылки на подписанный документ истек | ESignatureRequestExpired | Срок действия ссылки на подписанный документ истек. |
| Запрос выполнен | ESignatureRequestCompleted | Выполнен запрос на электронную подпись. |
| Запрос создан | ESignatureRequestCreated | Запрос на электронную подпись создан участником организации. |
| Запрос отправлен | ESignatureRequestSent | Получателям был направлен запрос на электронную подпись. |
| Запрос подписан пользователем | ESignatureDocumentSigned | Запрос на электронную подпись подписывается получателем. |
Действия администратора Exchange
Ведение журнала аудита администратором Exchange (которое Microsoft 365 включает по умолчанию) регистрирует событие в журнале аудита, когда администратор (или пользователь, которому назначены административные разрешения) вносит изменения в вашу организацию Exchange Online. В журнале аудита администратора Exchange записываются изменения, внесенные с помощью Центра администрирования Exchange или путем запуска командлета в Exchange Online PowerShell. Журнал аудита не записывает командлеты, начинающиеся с глаголов Get-, Search- или Test-. Более подробную информацию о ведении журнала аудита действий администратора в Exchange см. в статье Ведение журнала аудита действий администратора.
Важно!
Некоторые командлеты Exchange Online не регистрируются в журнале аудита администратора Exchange или в журнале аудита. Многие из этих командлетов связаны с обслуживанием службы Exchange Online и их работы с персоналом центра обработки данных Майкрософт или учетными записями служб. Эти командлеты не регистрируются в журнале, потому что это привело бы к большому числу "шумных" событий аудита. Если существует командлет Exchange Online, который не подвергается аудиту, отправьте запрос на изменение структуры (DCR) в службу поддержки Майкрософт.
Используйте эти советы для поиска действий администратора Exchange при поиске в журнале аудита:
- Используйте поля дат и список Пользователи, чтобы ограничить результаты поиска командлетами, выполнявшимися определенным администратором Exchange в указанный период времени.
- Выберите столбец "Действия ", чтобы отсортировать имена командлетов в алфавитном порядке и отобразить события из журнала аудита администратора Exchange.
- Выберите параметр Скачать все результаты , чтобы экспортировать результаты поиска и получить информацию о том, какой командлет был запущен, какие параметры и значения параметров были использованы и какие объекты были затронуты. Дополнительные сведения см. в статье Экспорт, настройка и просмотр записей журнала аудита.
- Используйте
Search-UnifiedAuditLog -RecordType ExchangeAdminкоманду Exchange Online PowerShell для возврата только записей аудита из журнала аудита администратора Exchange. Возвращение соответствующей записи журнала аудита в результаты поиска может занять до 30 минут после запуска командлета Exchange. Дополнительные сведения см. в статье Search-UnifiedAuditLog. Сведения об экспорте результатов поиска, возвращаемых командлетом Search-UnifiedAuditLog в CSV-файл, см. в разделе "Советы по экспорту и просмотру журнала аудита" статьи Экспорт, настройка и просмотр записей журнала аудита.
Действия, связанные с почтовыми ящиками Exchange
В следующей таблице перечислены действия, записанные в журнале аудита Microsoft 365. Журнал аудита почтовых ящиков автоматически регистрирует действия с почтовым ящиком, выполняемые владельцем почтового ящика, делегированным пользователем или администратором, в журнале аудита на срок до 180 дней. Администратор может отключить ведение журнала аудита почтовых ящиков для всех пользователей в организации. В этом случае в журнал не записываются никакие действия с почтовыми ящиками пользователей. Дополнительные сведения см. в статье Управление аудитом почтовых ящиков.
Важно!
Срок хранения по умолчанию для аудита (Standard) изменен с 90 до 180 дней. Журналы аудита (Standard), созданные до 17 октября 2023 г., хранятся в течение 90 дней. Журналы аудита (Standard), созданные 17 октября 2023 года или позже, следуют новому сроку хранения по умолчанию в 180 дней.
Кроме того, можно выполнить поиск действий с почтовым ящиком с помощью командлета Search-UnifiedAuditLog в Exchange Online PowerShell.
| Понятное имя | Операция | Описание |
|---|---|---|
| Доступ к вложениям почтового ящика | AttachmentAccess | Получен доступ к вложению сообщения. |
| Папка почтового ящика, к которому был получен доступ | ПапкаBind | Была открыта папка почтового ящика. Это действие также вносится в журнал, когда администратор или делегированный пользователь открывает почтовый ящик. Записи аудита действий привязки папки, выполняемых делегатами, консолидируются. Одна запись аудита создается для доступа к отдельной папке в течение 24 часов. |
| Получен доступ к элементам почтового ящика | MailItemsAccessed | Прочитаны или открыты сообщения в почтовом ящике. Записи аудита для этого действия инициируются одним из двух способов: когда почтовый клиент (например, Outlook) выполняет привязку к сообщениям или когда почтовые протоколы (например, Exchange ActiveSync или IMAP) синхронизируют элементы в почтовой папке. Анализ записей аудита для этого действия полезен при исследовании скомпрометированных учетных записей электронной почты. |
| Сообщение об обращении | MessageBind | Сообщение было просмотрено в области предварительного просмотра или открыто администратором. Это значение доступно только для пользователей без лицензий E5/A5/G5. |
| Добавлены разрешения почтового ящика-делегата | Add-MailboxPermission | Администратор назначил пользователю (называемому представителем) разрешение на полный доступ (FullAccess) к почтовому ящику другого пользователя. Разрешение на полный доступ позволяет представителю открывать почтовый ящик другого пользователя, а также читать его содержимое и управлять им. Запись аудита для этого действия также создается, когда системная учетная запись в службе Microsoft 365 периодически выполняет задачи обслуживания от имени организации. Обычной задачей, выполняемой системной учетной записью, является обновление разрешений для системных почтовых ящиков. Дополнительные сведения см. в разделе Системные учетные записи в записях аудита почтовых ящиков Exchange. |
| Добавлен или удален пользователь с делегированным доступом к папке календаря. | UpdateCalendarDelegation | Пользователь был добавлен или удален в качестве представителя для календаря почтового ящика другого пользователя. Делегирование календаря означает, что другой пользователь из этой же организации предоставляет разрешения на управление календарем владельца почтового ящика. |
| Добавлены разрешения для папки | AddFolderPermissions | Были добавлены разрешения для папки. Разрешения для папки определяют, какие пользователи в организации имеют доступ к папкам почтовых ящиков и содержащимся в них сообщениям. |
| Сообщения скопированы в другую папку | Copy | Сообщение было скопировано в другую папку. |
| Создан элемент почтового ящика | Create | В папке "Календарь", "Контакты", "Заметки" или "Задачи" почтового ящика создан элемент. Например, создано новое приглашение на собрание. Создание, отправка и получение сообщений не подлежат аудиту. Кроме того, не проверяется создание папки почтового ящика. |
| Создано новое правило для папки "Входящие" в Outlook Web App | New-InboxRule | Владелец почтового ящика или другой пользователь, имеющий доступ к почтовому ящику, создал правило для папки "Входящие" в Outlook Web App. |
| Удалить элемент метки приоритетной очистки | PriorityCleanupDelete | Элемент с меткой типа приоритетной очистки удаляется. |
| Сообщения удалены из папки "Удаленные" | SoftDelete | Сообщение было удалено окончательно или из папки "Удаленные". Такие элементы перемещаются в папку "Элементы с возможностью восстановления". Сообщение также перемещается в папку "Элементы с возможностью восстановления", когда пользователь выбирает его и нажимает клавиши SHIFT+DELETE. |
| Пометка сообщения как записи | Пользователь применил к сообщению электронной почты метку хранения, которая настроена, чтобы пометить элемент как запись. | |
| Элемент с меткой записи | ПрименитьЗапись | Элемент помечается как запись. |
| Сообщение помечено как запись | ApplyRecordLabel | Сообщение было классифицировано как запись. Возникают, когда метка хранения, классифицирующая содержимое как запись, вручную или автоматически применяется к сообщению. |
| Изменены разрешения для папки | ModifyFolderPermissions | Изменены разрешения для папки. Разрешения для папки определяют, какие пользователи в организации имеют доступ к папкам почтовых ящиков и содержащимся в них сообщениям. |
| Изменено правило для папки "Входящие" из Outlook Web App | Set-InboxRule | Владелец почтового ящика или другой пользователь, имеющий доступ к почтовому ящику, изменил правило для папки "Входящие" с помощью Outlook Web App. |
| Сообщения перемещены в другую папку | Move | Сообщение было перемещено в другую папку. |
| Сообщения перемещены в папку "Удаленные" | MoveToDeletedItems | Сообщение было удалено и перемещено в папку "Удаленные". |
| Выполнение поисковых запросов | SharePointSearchQueryInitiated | Пользователь выполняет поиск в SharePoint. |
| Сохранение элемента почтового ящика | PreservedMailItemProactive | Элемент почты сохраняется заранее. Упреждающее сохранение — это функция Управления жизненным циклом данных Microsoft Purview (DLM), при которой сообщения, удаленные рискованными пользователями в клиенте, сохраняются в мусорном контейнере. |
| Применена метка приоритетной очистки | ApplyPriorityCleanup | Метка приоритетной очистки применяется к элементу. |
| Метка приоритетной очистки, примененная к элементу Exchange | ApplyPriorityCleanup | Метка хранения для приоритетной очистки применяется к элементу в Exchange. |
| Сообщения удалены из почтового ящика | HardDelete | Сообщение было очищено из папки "Элементы с возможностью восстановления" (удалено из почтового ящика безвозвратно). |
| Удалены разрешения почтового ящика с делегированным доступом | Remove-MailboxPermission | Администратор удалил разрешение на полный доступ (FullAccess) к почтовому ящику другого пользователя (которое было назначено представителю). После удаления разрешения на полный доступ представитель не может открыть почтовый ящик другого пользователя или получить доступ к его содержимому. |
| Удалены разрешения для папки | RemoveFolderPermissions | Были удалены разрешения для папки. Разрешения для папки определяют, какие пользователи в организации имеют доступ к папкам почтовых ящиков и содержащимся в них сообщениям. |
| Поиск элементов в почтовом ящике | SearchQueryInitiated | Пользователь использует Outlook (Windows, Mac, iOS, Android или Outlook в Интернете) или приложение "Почта" для Windows 10 для поиска элементов в почтовом ящике. |
| Отправленное сообщение | Send | Сообщение было отправлено, на которое дан ответ или оно переслано. |
| Отправить сообщение с использованием разрешений "Отправить как" | SendAs | Сообщение было отправлено с использованием разрешения SendAs. Это означает, что другой пользователь отправил сообщение от лица владельца почтового ящика. |
| Отправлено сообщение с разрешениями "Отправить от имени" | SendOnBehalf | Сообщение было отправлено с использованием разрешения SendOnBehalf. Это означает, что другой пользователь отправил сообщение от имени владельца почтового ящика. Сообщение, получатель, от имени которого было отправлено сообщение, и лицо, фактически отправившее сообщение. |
| Обновить метку элемента | UpdateComplianceTag | При применении метки к элементу. |
| Обновлены правила для папки "Входящие" из клиента Outlook | UpdateInboxRules | Владелец почтового ящика или другой пользователь, имеющий доступ к почтовому ящику, создал, изменил или удалил правило для папки "Входящие" при помощи клиента Outlook. |
| Обновлено сообщение | Update | Сообщение или его свойства были изменены. |
| Пользователь вошел в почтовый ящик | MailboxLogin | Пользователь выполнил вход в свой почтовый ящик. |
Системные учетные записи в записях аудита почтовых ящиков Exchange
В записях аудита для некоторых действий с почтовыми ящиками, особенно для Add-MailboxPermissions, может быть указан пользователь, выполнивший действие, определенное как NT AUTHORITY\SYSTEM или NT SERVICE\MSExchangeAdminApiNetCore(Microsoft.Exchange.AdminApi.NetCore). Эта системная учетная запись в службе Exchange в облаке Microsoft Cloud выполняет задачи запланированного обслуживания от имени вашей организации. Например, распространенным аудируемым действием, выполняемым учетной записью NT SERVICE\MSExchangeAdminApiNetCore(Microsoft.Exchange.AdminApi.NetCore), является обновление разрешений для DiscoverySearchMailbox, который является системным почтовым ящиком. Это обновление проверяет, назначено ли разрешение FullAccess (которое используется по умолчанию) группе ролей управления обнаружением для DiscoverySearchMailbox. Это обновление гарантирует, что администраторы могут выполнять необходимые задачи в своей организации.
Другая учетная запись системного пользователя, которая может отображаться в записи аудита для Add-MailboxPermission — это Administrator@apcprd03.prod.outlook.com. Эта учетная запись службы также отображается в записях аудита почтовых ящиков, связанных с проверкой и обновлением разрешений на полный доступ, назначенных группе ролей управления обнаружением для системного почтового ящика DiscoverySearchMailbox. В частности, записи аудита, определяющие Administrator@apcprd03.prod.outlook.com учетную запись, обычно активируются, когда сотрудники службы поддержки Microsoft запускают средство диагностики управления доступом на основе ролей от имени вашей организации.
Действия с фабриками
В следующей таблице перечислены действия Microsoft Fabric в Power BI, записываемые в журнале аудита Microsoft 365. Вы можете выполнить поиск в журнале аудита для этих действий в Power BI. Сведения о параметрах аудита см. в статье Аудит и параметры использования клиента.
| Понятное имя | Операция | Описание |
|---|---|---|
| Применена схема базы данных PostgreSQL | PgSchemaApplied | Генерируется, когда пользователь применяет (планирует и выполняет) схему базы данных PostgreSQL через пользовательский сервис схемы PG (поток ALM на основе pgschema). Журнал аудита записывает идентификатор вызывающего объекта, результат операции и затронутый артефакт базы данных PostgreSQL. |
| Назначение псевдонима сервера хранилища | AssignWarehouseServerAlias | Администратор рабочей области назначил псевдоним сервера рабочей области Fabric Warehouse. |
| Автоматическая привязка учетных данных пользователя к Git | AutoBoundGitCredentials | Автоматическая привязка учетных данных пользователя к Git. |
| Получена конфигурация рабочей области филиала | BranchWorkspaceConfigurationRetrieved | Получена конфигурация рабочей области филиала. |
| Настройка рабочей области филиала | GitBranchWorkspaceConfigured | Рабочая область филиала настроена. |
| Автоматическая привязка учетных данных пользователя к Git | AutoBoundGitCredentials | Автоматическая привязка учетных данных пользователя к Git. |
| Получена конфигурация рабочей области филиала | BranchWorkspaceConfigurationRetrieved | Получена конфигурация рабочей области филиала. |
| Настройка рабочей области филиала | GitBranchWorkspaceConfigured | Рабочая область филиала настроена. |
| Разветвление до рабочей области в Git | GitBranchedOut | Развернуто до рабочей области в Git. |
| Просмотр объектов базы данных PostgreSQL | PgSQLDbObjectExplorered | Создается, когда пользователь просматривает объекты схемы базы данных PostgreSQL через обозреватель объектов. Журнал аудита записывает идентификатор вызывающего объекта, результат операции и затронутый артефакт базы данных PostgreSQL. |
| Отменен диалог с агентом онтологии цифровых операций | DigitalOperationsOntologyAgentConversationCancelled | Пользователь отменил беседу с агентом онтологии цифровых операций. |
| Извлечена ветвь Git | GitCheckedOutBranch | Извлечена ветка Git. |
| Размеры вычислительных элементов | ComputeItemsSize | Вычисленный текущий размер всех элементов для отчета о размерах элементов OneLake. |
| Создание сопоставления проверки подлинности между клиентами | CreateCrossTenantAuthMapping | Создание сопоставления пользователей для функции проверки подлинности между клиентами. |
| создал диалог агента онтологии цифровых операций; | DigitalOperationsOntologyAgentConversationCreated | Пользователь создал диалог с агентом онтологии цифровых операций. |
| Создана сессия Copilot в Fabric | FabricCopilotSessionCreated | Пользователь создал сеанс Fabric Copilot. |
| CreatededStorage | CreatedMirroredStorage | Создается, когда пользователь или субъект-служба создает элемент Fabric MirroredStorage, связывающий внешний источник хранилища с рабочей областью в качестве ярлыков OneLake. |
| Созданное отношение рабочей области | CreatedWorkspaceRelation | Создано отношение рабочей области. |
| Удален сеанс Fabric Copilot | FabricCopilotSessionDeleted | Пользователь удалил сеанс Fabric Copilot. |
| Удалена последовательность задач | DeletedTaskFlow | Удалена цепочка задач. |
| Подключение удалено администратором клиента | DeletedGatewayClusterDatasourceAsAdmin | Администратор клиента удалил подключение. |
| Удаленное назначение роли подключения администратором клиента | DeletedGatewayDatasourceByAdmin | Администратор клиента удалил назначение роли подключения. |
| Удаленное отношение рабочей области | DeletedWorkspaceRelation | Удаленное отношение рабочей области. |
| Загруженные журналы обновления потока данных | DownloadedDataflowRefreshLogs | Загруженные журналы обновления потока данных. |
| Измененные параметры семантической модели Power BI | EditedSemanticModelOptions | Пользователь изменил параметры семантической модели. Это происходит, когда в диалоговом окне параметров модели вносятся изменения. |
| Выполнение запроса к базе данных PostgreSQL | QueryPerformed | Генерируется, когда пользователь выполняет SQL-запрос к базе данных Fabric Native PostgreSQL. Журнал аудита записывает идентификатор вызывающего объекта, результат операции и затронутый артефакт базы данных PostgreSQL. |
| Выполнено перемещение клиента | TenantRelocationExecuted | Выполненное перемещение клиента. |
| Экспорт определений элементов | ExportItemDefinitions | Экспортируйте несколько определений элементов из рабочей области. |
| экспортирована схема базы данных PostgreSQL; | PgSchemaExported | Создается, когда пользователь выгружает схему базы данных PostgreSQL через пользовательский сервис схемы PG (поток ALM на основе pgschema). Журнал аудита записывает идентификатор вызывающего объекта, результат операции и затронутый артефакт базы данных PostgreSQL. |
| Получение размеров элементов | GetItemsSize | Извлечены размеры кэшированных элементов для отчета о размерах элементов OneLake. |
| Экспорт определений элементов | ExportItemDefinitions | Экспортируйте несколько определений элементов из рабочей области. |
| экспортирована схема базы данных PostgreSQL; | PgSchemaExported | Создается, когда пользователь выгружает схему базы данных PostgreSQL через пользовательский сервис схемы PG (поток ALM на основе pgschema). Журнал аудита записывает идентификатор вызывающего объекта, результат операции и затронутый артефакт базы данных PostgreSQL. |
| Получение размеров элементов | GetItemsSize | Извлечены размеры кэшированных элементов для отчета о размерах элементов OneLake. |
| Получение подключения администратором клиента | GetGatewayClusterDatasourceAsAdmin | Администратор клиента извлек сведения о подключении. |
| Обновлены параметры подключения Git | GitConnectionSettingsUpdated | Обновлены параметры подключения Git. |
| Предоставлено согласие на перемещение клиента | TenantRelocationConsentGranted | Согласие на перемещение клиента предоставлено. |
| Импорт определений элементов | ImportItemDefinitions | Импортируйте несколько определений элементов в рабочую область. |
| Политика жизненного цикла импортированного OneLake | ImportedLifecyclePolicy | Импортированная политика жизненного цикла OneLake. |
| Импортированные образцы данных PostgreSQL | ImportedSampleData | Генерируется, когда пользователь импортирует поддерживаемые образцы данных в собственную базу данных Fabric PostgreSQL. Журнал аудита записывает идентификатор вызывающего объекта, результат операции и затронутый артефакт базы данных PostgreSQL. |
| Инициализированное подключение к Git | GitConnectionInitialized | Инициализированное подключение к Git. |
| Экспортировано определение номенклатуры | ItemDefinitionExported | Экспортировано определение элемента Fabric. |
| Вывод списка всех сопоставлений проверки подлинности между клиентами | ListCrossTenantAuthMappings | Вывод списка сопоставлений проверки подлинности между клиентами в клиенте. |
| Выполнен вход в поставщик Git | ConfiguredGitProviderCredentials | Выполнен вход к поставщику Git. |
| Вышел из поставщика Git | DeletedGitProviderCredentials | Выполнен выход из поставщика Git. |
| Аудит действий Microsoft Fabric для получения привязок FMI | GetFabricManagedIdentityBindings | Аудит Microsoft Fabric для получения привязок FMI. |
| Миграция потока данных 1-го поколения | MigrateGen1Dataflow | Пользователь обновил поток данных Power BI 1-го поколения до потока данных Fabric 2.1-го поколения с помощью мастера обновления. |
| Измененный уровень OneLake по умолчанию | ModifiedDefaultTier | Изменен уровень OneLake по умолчанию. |
| Сеанс планирования обновлен | PlanningSessionUpgraded | Тип сеанса обновлен в рабочей нагрузке планирования. |
| Восстановление артефакта | ArtifactRecovered | Пользователь восстановил ранее обратимо удаленный артефакт, например шлюз или член кластера шлюза, восстановив его в активное состояние. |
| Логический идентификатор извлеченного артефакта | ArtifactLogicalIdRetrieved | Логический идентификатор извлеченного артефакта. |
| Полученная политика аудита PostgreSQL SQL | SqlAuditPolicyRetrieved | Создается, когда пользователь получает параметры политики аудита SQL для артефакта базы данных PostgreSQL. Журнал аудита записывает идентификатор вызывающего объекта, результат операции и затронутый артефакт базы данных PostgreSQL. |
| Отозвано согласие на перемещение клиента | TenantRelocationConsentотозван | Согласие на перемещение клиента отозвано. |
| Отправлено сообщение агента онтологии цифровых операций | DigitalOperationsOntologyAgentMessageSent | Пользователь отправил сообщение в диалоге агента онтологии цифровых операций. |
| Отправлено сообщение Fabric Copilot | FabricCopilotSessionMessageSent | Пользователь отправил сообщение в сеансе Fabric Copilot. |
| Настройка политики аудита PostgreSQL SQL | SqlAuditPolicySet | Создается, когда пользователь обновляет параметры политики аудита SQL для артефакта базы данных PostgreSQL. Журнал аудита записывает идентификатор вызывающего объекта, результат операции и затронутый артефакт базы данных PostgreSQL. |
| Автоматическая установка режима подключения к складу | SetWarehouseConnectionModeToAutomatic | Администратор рабочей области установил для режима подключения SQL хранилища структуры значение "Автоматически". |
| Установка режима подключения к складу на прокси-сервер | SetWarehouseConnectionModeToProxy | Администратор рабочей области установил режим подключения SQL хранилища структуры на Proxy. |
| Перенаправление в режиме подключения к складу | SetWarehouseConnectionModeToRedirect | Администратор рабочей области установил режим подключения SQL хранилища структуры на Redirect. |
| Настройка ускорения оборудования склада | SetWarehouseHardwarePlatform | Изменены текущие настройки аппаратного ускорения для складов в рабочей области. |
| Обратимое удаление артефакта | АртефактSoftDeleted | Пользователь обратимо удалил артефакт, например шлюз или член кластера шлюза, пометив его для удаления и разрешив восстановление в течение периода хранения. |
| Switched Git branch | GitSwitchedBranch | Изменена ветвь Git для рабочей области. |
| Обновлен сеанс Copilot в Fabric | FabricCopilotSessionUpdated | Пользователь обновил сеанс Fabric Copilot. |
| Обновлено состояние сеанса Copilot в Fabric | FabricCopilotSessionStateUpdated | Пользователь обновил состояние сеанса Copilot в Fabric. |
| Обновленный логический идентификатор артефакта | ArtifactLogicalIdUpdated | Обновлен логический идентификатор артефакта. |
| Обновлен параметр авторизации в GraphQL | UpdatedAuthorizationSettingGraphQL | Обновлен параметр авторизации в GraphQL. |
| Обновлено назначение ролей подключений администратором клиента | UpdatedGatewayDatasourceByAdmin | Администратор клиента добавляет или обновляет назначение роли подключения. |
| Обновлен выбор элементов git | GitItemsSelectionUpdated | Обновлен выбор элементов git. |
| Обновлено определение MirroredStorage | UpdatedMirroredStorageDefinition | Создается, когда пользователь или субъект-служба изменяет области зеркального отображения существующего элемента MirroredStorage, изменяя, какие внешние пути доступны в OneLake. |
| Отменить назначение псевдонима сервера хранилища | UnassignWarehouseServerAlias | Администратор рабочей области назначил псевдоним сервера рабочей области Fabric Warehouse. |
| Восстановлены связи между рабочими областями | Рабочие отношенияПолучено | Восстановлены связи между рабочими областями. |
Действия, связанные с файлами и страницами
В следующей таблице перечислены действия с файлами и страницами в SharePoint и OneDrive, которые записываются в журнале аудита Microsoft 365.
| Понятное имя | Операция | Описание |
|---|---|---|
| (нет) | FileAccessedExtended | Это действие связано с действием "Файл с доступом" (FileAccessed). Событие FileAccessedExtended записывается, когда один и тот же пользователь непрерывно обращается к файлу в течение длительного времени (до трех часов). События FileAccessedExtended позволяют уменьшить число событий FileAccessed, регистрируемых при постоянном обращении к файлу. Такой подход позволяет уменьшить шум в нескольких записях FileAccessed, относящихся по существу к одному и тому же действию пользователя, и позволяет сосредоточиться на начальном (и более важном) событии FileAccessed. |
| (нет) | FileModifiedExtended | Это действие связано с действием "Измененный файл" (FileModified). Событие FileModifiedExtended регистрируется, когда один и тот же пользователь непрерывно изменяет файл в течение длительного периода времени (до трех часов). События FileModifiedExtended позволяют уменьшить число событий FileModified, регистрируемых при постоянном изменении файла. Этот подход помогает уменьшить шум от нескольких записей FileModified для одного и того же действия пользователя и позволяет сосредоточиться на начальном (и более важном) событии FileModified. |
| (нет) | FilePreviewed | Пользователь предварительно просматривает файлы на сайте SharePoint или OneDrive. Такие события обычно происходят в больших количествах в на основе одного действия, например при просмотре коллекции изображений. |
| (нет) | PagePrefetched | Клиент пользователя (например, веб-сайт или мобильное приложение) запрашивает указанную страницу для повышения производительности при переходе пользователя. Это событие регистрируется, чтобы указать, что содержимое страницы обслуживается клиентом пользователя. Это событие не является точным индикатором, что пользователь переходил на страницу. Когда клиент отображает содержимое страницы (в соответствии с запросом пользователя), он должен создать событие ClientViewSignaled. Не все клиенты поддерживают указание предварительной выборки, поэтому некоторые предварительно полученные действия могут регистрироваться как события PageViewed. |
| (нет) | PageViewedExtended | Это действие связано с действием "Просмотренная страница" (PageViewed). Событие PageViewedExtended регистрируется, когда один и тот же человек непрерывно просматривает веб-страницу в течение длительного периода времени (до трех часов). События PageViewedExtended позволяют уменьшить число событий PageViewed, регистрируемых при постоянном просмотре страницы. Этот подход помогает уменьшить шум от нескольких записей PageViewed для одного и того же действия пользователя и позволяет сосредоточиться на начальном (и более важном) событии PageViewed. |
| Получен доступ к файлу | FileAccessed | Учетная запись пользователя или системы обращается к файлу. После получения доступа пользователем к файлу система не регистрирует событие FileAccessed для того же пользователя и файла в течение следующих пяти минут. |
| Для записи установлено новое состояние: "заблокирована" | LockRecord | Состояние метки хранения, которая классифицирует документ как запись, заблокирована. Этот статус означает, что документ не был изменен или удален. Только пользователи, которым назначено разрешение участника (как минимум) для сайта, могут изменять состояние записи документа. |
| Для записи установлено новое состояние: "разблокирована" | UnlockRecord | Состояние метки хранения, которая классифицирует документ как запись, разблокировано. Этот статус означает, что документ можно изменить или удалить. Только пользователи, которым назначено разрешение участника (как минимум) для сайта, могут изменять состояние записи документа. |
| Изменена метка хранения файла | ComplianceSettingChanged | Метка хранения применяется к документу или удаляется из него. Это событие инициируется, когда метка хранения вручную или автоматически применяется к сообщению. |
| Файл записан после изменения | FileCheckedIn | Пользователь записывает после изменения документ, извлеченный из библиотеки документов. |
| Извлечен файл | FileCheckedOut | Пользователь получает для изменения документ, находящийся в библиотеке документов. Пользователи могут проверка и вносить изменения в документы, к которым им предоставлен доступ. |
| Скопирован файл | FileCopied | Пользователь копирует файл с сайта. Скопированный файл можно сохранить в другой папке на сайте. |
| Удален файл | FileDeleted | Пользователь удаляет документ с сайта. |
| Файл удален из корзины | FileDeletedFirstStageRecycleBin | Пользователь удаляет файл из корзины сайта. |
| Файл удален из корзины второго уровня | FileDeletedSecondStageRecycleBin | Пользователь удаляет файл из корзины второго уровня на сайте. |
| Удаленный файл, помеченный как запись | RecordDelete | Документ или сообщение электронной почты, помеченное как запись, удаляется. Элемент считается записью, если к содержимому применена метка хранения, помечающая элементы как записи. |
| Обнаружено несоответствие конфиденциальности документа | DocumentSensitivityMismatchDetected | Пользователь отправляет документ на сайт, защищенный с помощью метки конфиденциальности, и метка конфиденциальности документа имеет более высокий приоритет, чем метка конфиденциальности, примененная к сайту. Например, документ с меткой "Конфиденциально" отправляется на сайт с меткой "Общее". Это событие не инициируется, если метка конфиденциальности документа имеет более низкий приоритет, чем метка конфиденциальности, примененная к сайту. Например, документ с меткой "Общее" отправляется на сайт с меткой "Конфиденциально". Дополнительные сведения о приоритете меток конфиденциальности см. в разделе Приоритет метки (важен порядок). |
| Обнаружена вредоносная программа в файле | FileMalwareDetected | Антивирусная подсистема SharePoint обнаружила вредоносную программу в файле. |
| Отменено извлечение файла | FileCheckOutDiscarded | Пользователь удаляет или отменяет файл, полученный для изменения. Это означает, что все изменения, внесенные в полученный файл, отменяются и не сохраняются в версии документа в библиотеке документов. |
| Скачан файл | FileDownloaded | Пользователь скачивает документ с сайта. |
| Изменен файл | FileModified | Учетная запись пользователя или системы изменяет содержимое или свойства документа на сайте. Система ждет пять минут, прежде чем зарегистрировать другое событие FileModified, когда тот же пользователь изменяет содержимое или свойства того же документа. |
| Перемещен файл | FileMoved | Пользователь перемещает документ из текущего места на сайте в новое. |
| Выполнен поисковый запрос | SearchQueryPerformed | Пользователь или системная учетная запись выполняет поиск в SharePoint или OneDrive. Некоторые распространенные сценарии, в которых учетная запись службы выполняет поисковый запрос, включают применение политики удержания и хранения eDiscovery к сайтам и учетным записям OneDrive, а также автоматическое применение меток хранения или конфиденциальности к содержимому сайта. Сведения о том, как включить ведение журнала для этого действия, см. в статье "Начало работы с решениями аудита". |
| Приоритетная очистка Перемещение файла в корзину | PriorityCleanupFileRecycled | Элемент перемещается в корзину уровня 2 с помощью политики приоритетной очистки в OneDrive или SharePoint Online. |
| Приоритетная очистка Окончательное удаление файла | PriorityCleanupFileDeleted | Элемент окончательно удаляется политикой приоритетной очистки в OneDrive или SharePoint Online. |
| Помещен в корзину файл | FileRecycled | Пользователь перемещает файл в корзину SharePoint. |
| Помещена в корзину папка | FolderRecycled | Пользователь перемещает папку в корзину SharePoint. |
| Помещены в корзину все промежуточные версии файла | FileVersionsAllMinorsRecycled | Пользователь удаляет все промежуточные версии файла из журнала версий. Удаленные версии перемещаются в корзину сайта. |
| Помещены в корзину все версии файла | FileVersionsAllRecycled | Пользователь удаляет все версии файла из журнала версий. Удаленные версии перемещаются в корзину сайта. |
| Помещена в корзину версия файла | FileVersionRecycled | Пользователь удаляет версию файла из журнала версий. Удаленная версия перемещается в корзину сайта. |
| Переименован файл | FileRenamed | Пользователь переименовывает документ. |
| Восстановлен файл | FileRestored | Пользователь восстанавливает документ из корзины на сайте. |
| Начато массовое удаление версий файлов | FileVersionBulkDeletionStarted | Администратор начал массовое удаление версий файлов на сайте SharePoint или в библиотеке документов, чтобы освободить место в хранилище путем окончательного удаления старых версий, превышающих политику версий. |
| Начало массового истечения срока действия версий файлов с помощью файла расписания | FileVersionBulkExpirationByScheduleStarted | Администратор запускает массовый срок действия версий файлов с помощью файла расписания на сайте SharePoint, применяя окончание срока действия версий в соответствии с этим расписанием. |
| Начато создание отчета об истечении срока действия версии файла | FileVersionExpirationReportStarted | Администратор начал создавать отчет об истечении срока действия версии файла для сайта SharePoint или библиотеки документов, который включает определенные метаданные версии и сведения об истечении срока действия. |
| Запущенный клиент применяет политику версий файлов | TenantApplyFileVersionPolicyStarted | Администратор начал применять политику версий файлов на уровне клиента на всех сайтах в организации, которая устанавливает ограничения версий или урезает существующие версии для всех библиотек документов на уровне клиента. |
| Начато обновление параметров версий во всех библиотеках документов на сайте | DocumentLibraryVersionPolicyBulkUpdateStarted | Администратор запустил массовое обновление параметров политики версий во всех библиотеках документов на сайте SharePoint. |
| Выложен файл | FileUploaded | Пользователь отправляет документ в папку на сайте. |
| Клиент просигнализировал о просмотре | ClientViewSignaled | Клиент пользователя (например, веб-сайт или мобильное приложение) сигнализирует о том, что указанная страница просмотрена пользователем. Это действие часто записывается в журнал после события PagePrefetched для страницы. Примечание. Поскольку события ClientViewSignaled сигнализируются клиентом, а не сервером, возможно, что событие не регистрируется сервером и, следовательно, может не отображаться в журнале аудита. Возможно также, что сведения в записи аудита могут быть ненадежными. Но так как удостоверение пользователя проверяется с помощью маркера, использованного для создания сигнала, удостоверение пользователя, указанное в соответствующей записи аудита, является правильным. Система ждет пять минут, прежде чем зарегистрировать то же самое событие, когда клиент того же пользователя сигнализирует, что страница была просмотрена пользователем повторно. |
| Просмотрена страница | PageViewed | Пользователь просматривает страницу на сайте. Это действие не включает использование веб-браузера для просмотра файлов, расположенных в библиотеке документов. После того как пользователь просматривает страницу, система не регистрирует событие PageViewed повторно для того же пользователя и страницы в течение следующих пяти минут. |
Часто задаваемые вопросы о событиях FileAccessed и FilePreviewed
Могут ли действия, не являющиеся пользователями, активировать записи аудита FilePreview, содержащие агент пользователя, например "OneDriveMpc-Transform_Thumbnail"?
Неизвестны сценарии, в которых действия, не являющиеся пользователями, приводят к подобным событиям. Действия пользователя, такие как открытие карте профиля пользователя (путем выбора его имени или адреса электронной почты в сообщении в Outlook в Интернете), вызывают аналогичные события.
Всегда ли вызовы OneDriveMpc-Transform_Thumbnail намеренно инициируются пользователем?
Нет. Но предварительная выборка браузера может привести к аналогичным событиям.
Если я вижу событие FilePreview, происходящее с IP-адреса, зарегистрированного в корпорации Майкрософт, означает ли это, что предварительный просмотр отображается на экране устройства пользователя?
Нет. Предварительная выборка браузера может зарегистрировать событие.
Существуют ли сценарии, в которых пользователь предварительно просматривающий документ, вызывает события FileAccessed?
События FilePreviewed и FileAccessed указывают, что вызов пользователя привел к чтению файла (или чтению эскиза, воспроизводящего файл). Хотя эти события предназначены для согласования между предварительным просмотром и намерением доступа, различие между событиями не является гарантией намерений пользователя.
Что вызывает события аудита FileAccess в сценариях управления инсайдерскими рисками?
Создание обращения в системе управления внутренними рисками и включение обозревателя содержимого создает и записывает событие FileAccessed в журнал аудита. В этом сценарии событие создается рабочим процессом управления внутренними рисками/обозревателя содержимого, а не прямым действием пользователя по открытию файла, и для этих событий используется то же самое значение ApplicationId. 92876b03-76a3-4da8-ad6a-0511ffdf8647 Это важно для администраторов, так как помогает отличить эти системные события FileAccessed от других действий FileAccessed во время расследования. Поле ApplicationId можно использовать в качестве одного из свойств, помогающих идентифицировать или фильтровать эти конкретные события при просмотре результатов журнала аудита.
Пользователь app@sharepoint в записях аудита
В записях аудита некоторых действий с файлами (и других действий, связанных с SharePoint) можно заметить, что пользователь, выполнивший действие (определенное в полях "Пользователь" и "Идентификатор пользователя"), app@sharepoint. Этот пользователь означает, что действие выполнило приложение. В этом случае приложению были предоставлены разрешения в SharePoint на выполнение действий в пределах организации (таких как поиск на сайте SharePoint или в учетной записи OneDrive) от имени пользователя, администратора или службы. Этот процесс предоставления разрешений для приложения называется доступом с помощью контекста приложения SharePoint. Этот пользователь означает, что для выполнения действия приложение вместо пользователя представило проверку подлинности в SharePoint. Поэтому пользователь app@sharepoint указывается в определенных записях аудита. Дополнительные сведения см. в статье Предоставление доступа с помощью контекста приложения SharePoint.
Например, app@sharepoint часто указывается в качестве пользователя для событий "Выполнен поисковый запрос" и "Получен доступ к файлу". Это связано с тем, что приложение с доступом только в контексте приложения SharePoint в вашей организации выполняет поисковые запросы и обращается к файлам при применении политик хранения к сайтам и учетным записям OneDrive.
Вот еще несколько сценариев, в которых app@sharepoint может быть идентифицирован в записи аудита как пользователь, выполнивший действие.
- Группы Microsoft 365. Когда пользователь или администратор создает группу, создаются записи аудита для создания семейства веб-сайтов, обновления списков и добавления участников в группу SharePoint. Приложение выполняет эти задачи от имени пользователя, создавшего группу.
- Microsoft Teams. Подобно группам Microsoft 365, записи аудита создаются для создания семейства сайтов, обновления списков и добавления участников в группу SharePoint при создании группы.
- Функции соответствия требованиям. Когда администратор реализует функции соответствия требованиям, такие как политики хранения, удержания при обнаружении электронных данных и автоматическое применение меток конфиденциальности.
В этих и других сценариях вы также можете заметить, что несколько записей аудита с app@sharepoint в качестве указанного пользователя были созданы в течение короткого периода времени, часто с разницей в несколько секунд. Этот шаблон также означает, что они, вероятно, были инициированы одной и той же задачей, инициированной пользователем. Кроме того, поля ApplicationDisplayName и EventData в записи аудита могут помочь вам определить сценарий или приложение, которое вызвало событие.
Действия, связанные с папками
В следующей таблице перечислены действия с папками в SharePoint и OneDrive, записанные в журнале аудита Microsoft 365. Записи аудита для некоторых действий SharePoint указывают, app@sharepoint пользователь выполнил действие от имени пользователя или администратора, инициировавшего действие. Дополнительные сведения см. в статье Пользователь app@sharepoint в записях аудита.
| Понятное имя | Операция | Описание |
|---|---|---|
| Скопирована папка | FolderCopied | Пользователь копирует папку с сайта в другое место в SharePoint или OneDrive. |
| Создана папка | FolderCreated | Пользователь создает папку на сайте. |
| Удалена папка | FolderDeleted | Пользователь удаляет папку с сайта. |
| Папка удалена из корзины | FolderDeletedFirstStageRecycleBin | Пользователь удаляет папку из корзины на сайте. |
| Папка удалена из корзины второго уровня | FolderDeletedSecondStageRecycleBin | Пользователь удаляет папку из корзины второго уровня на сайте. |
| Изменена папка | FolderModified | Пользователь изменяет папку на сайте. Это действие включает изменение метаданных папки, например изменение тегов и свойств. |
| Перемещена папка | FolderMoved | Пользователь перемещает папку в другое расположение на сайте. |
| Переименована папка | FolderRenamed | Пользователь переименовывает папку на сайте. |
| Восстановлена папка | FolderRestored | Пользователь восстанавливает удаленную папку из корзины на сайте. |
Действия Forms
В приведенной ниже таблице перечислены действия пользователей и администраторов в Microsoft Forms, которые регистрируются в журнале аудита Microsoft 365. Microsoft Forms — это средство форм, тестов и опросов, которое можно использовать для сбора данных для анализа. Некоторые операции включают дополнительные параметры активности, как указано в описаниях.
Если какое-то действие в Forms выполняет соавтор или анонимный респондент, оно записывается в журнал аудита немного по-другому. Дополнительные сведения см. в разделе Действия в Forms, выполняемые соавторами и анонимными респондентами.
| Понятное имя | Операция | Описание |
|---|---|---|
| Добавлен соавтор формы | AddFormCoauthor | Пользователь использует ссылку для совместной работы для разработки формы или просмотра ответов. Это событие регистрируется, когда пользователь использует URL-адрес для совместной работы (а не при первом создании). |
| Добавлен определенный ответчик | AddSpecificResponder | Владелец формы добавляет нового пользователя или группу в список определенных ответчиков. |
| Разрешен общий доступ к форме для копирования | AllowShareFormForCopy | Владелец формы создает ссылку на шаблон, чтобы поделиться формой с другими пользователями. Это событие записывается, когда владелец формы выбирает создание URL-адреса шаблона. |
| Подключено к книге Excel | ConnectToExcelWorkbook | Форма подключена к книге Excel. Свойство ExcelWorkbookLink:string — это связанный идентификатор текущей формы книги Excel. |
| Коллекция создана | CollectionCreated | Владелец формы создал коллекцию. |
| Создан комментарий | CreateComment | Владелец формы добавляет к тесту комментарий или оценку. |
| Создана форма | CreateForm | Владелец формы создает форму. Свойство DataMode:строка — текущая форма, настроенная на синхронизацию с новой или существующей книгой Excel, если значение свойства равно DataSync. Свойство ExcelWorkbookLink:string — это связанный идентификатор текущей формы книги Excel. |
| Создан ответ | CreateResponse | Аналогично получению нового ответа. Пользователь отправлял ответ на форму. Свойство ResponseId:строка и свойство ResponderId:строка — это результат, который просматривается. Для анонимного респондента свойство ResponderId имеет значение null. |
| Создана ссылка на сводку | GetSummaryLink | Владелец формы создает ссылку на сводку результатов для предоставления к ним общего доступа. |
| Удалены все ответы | DeleteAllResponses | Владелец формы удаляет все данные ответов. |
| Коллекция удалена из корзины | CollectionHardDeleted | Владелец формы безвозвратно удалил коллекцию из корзины. |
| Удалена форма | DeleteForm | Владелец формы удаляет ее. Это действие включает SoftDelete (использована опция удаления и форма перемещена в корзину) и HardDelete (корзина очищена). |
| Удален ответ | DeleteResponse | Владелец формы удаляет один ответ. Свойство ResponseId:string — удаляемый ответ. |
| Удалена ссылка на сводку | DeleteSummaryLink | Владелец формы удаляет ссылку на сводку результатов. |
| Отключен параметр "Любой пользователь может ответить" | DisallowAnonymousResponse | Владелец формы отключает параметр, разрешающий любому пользователю отвечать на форму. |
| Отключена совместная работа | DisableCollaboration | Владелец формы отключает параметр совместной работы над формой. |
| Отключен параметр "Определенные пользователи могут отвечать" | DisableSpecificResponse | Владелец формы отключает параметр, позволяющий отвечать на форму только определенным пользователям или группам в текущей организации. |
| Запрещен общий доступ к форме для копирования | DisallowShareFormForCopy | Владелец формы удаляет ссылку на шаблон. |
| Изменена форма | EditForm | Владелец формы изменяет форму, например создает, удаляет или редактирует вопрос. Свойство EditOperation:string является именем операции изменения. Возможны следующие операции: - CreateQuestion - CreateQuestionChoice - DeleteQuestion - DeleteQuestionChoice -DeleteFormImage - DeleteQuestionImage - UpdateQuestion - UpdateQuestionChoice - UploadFormImage/Bing/Onedrive - UploadQuestionImage - ChangeTheme FormImage включает любое место в Forms, куда пользователь может добавить изображение, например в запросе или в качестве фоновой темы. |
| Включен параметр "Любой пользователь может ответить" | AllowAnonymousResponse | Владелец формы включает параметр, разрешающий любому пользователю отвечать на форму. |
| Включена совместная работа для рабочей или учебной учетной записи Office 365 | EnableWorkOrSchoolCollaboration | Владелец формы включает параметр, позволяющий пользователям с рабочей или учебной учетной записью Microsoft 365 просматривать и редактировать форму. |
| Включена совместная работа пользователей в моей организации | EnableSameOrgCollaboration | Владелец формы включает параметр, позволяющий пользователям в текущей организации просматривать и редактировать форму. |
| Включен параметр "Определенные пользователи могут отвечать" | EnableSpecificResponse | Владелец формы включает параметр, позволяющий отвечать на форму только определенным пользователям или группам в текущей организации. |
| Включена совместная работа для определенных пользователей | EnableSpecificCollaboaration | Владелец формы включает параметр, позволяющий просматривать и редактировать форму только определенным пользователям или группам в текущей организации. |
| Экспортирована форма | ExportForm | Владелец формы экспортирует результаты в Excel. Свойство ExportFormat:string указывает, является ли файл Excel скачанным или Онлайн. |
| Получен список форм | ListForms | Владелец формы просматривает список форм. Свойство ViewType:string — это представление, которое просматривает владелец формы: все формы, общие для меня или групповые формы. |
| Форма перемещена в коллекцию | MovedFormIntoCollection | Владелец формы переместил форму в коллекцию. |
| Форма перемещена из коллекции | MovedFormOutofCollection | Владелец формы переместил форму из коллекции. |
| Коллекция перемещена в корзину | CollectionSoftDeleted | Владелец формы переместил коллекцию в корзину. |
| Перемещена форма | MoveForm | Владелец формы перемещает форму. Свойство DestinationUserId:string — идентификатор пользователя, переместившего форму. Свойство NewFormId:string — это новый идентификатор скопированной формы. Свойство IsDelegateAccess:boolean — текущее действие перемещения формы, выполняемое на странице делегата администратора. |
| Выполнен предварительный просмотр формы | PreviewForm | Владелец формы предварительно просматривает форму с помощью функции предварительного просмотра. |
| Удален соавтор формы | RemoveFormCoauthor | Владелец формы удаляет ссылку для совместной работы. |
| Удален определенный ответчик | RemoveSpecificResponder | Владелец формы удаляет нового пользователя или группу из списка определенных ответчиков. |
| Коллекция переименована | CollectionRenamed | Владелец формы изменил имя коллекции. |
| Отправлено приглашение в Forms Pro | ProInvitation | Пользователь выбирает активацию пробной версии Pro. |
| Отправлен ответ | SubmitResponse | Пользователь отправляет ответ в форму. Свойство IsInternalForm:boolean используется, если респондент находится в той же организации, что и владелец формы. |
| Коллекция обновлена | CollectionUpdated | Владелец формы обновил свойство коллекции. |
| Обновлено состояние фишинга формы | UpdatePhishingStatus | Это событие регистрируется при каждом изменении подробного значения состояния внутренней безопасности, независимо от того, влияет ли это изменение на конечное состояние безопасности (например, форма теперь закрыта или открыта). Это изменение может привести к дублированию событий без окончательного изменения состояния безопасности. Возможные значения состояния для этого события: - Зафиксировать - Зафиксировать администратором - Администратор разблокировал - Заблокировано автоматически - Разблокировано автоматически - Сообщено клиентом - Сброс жалобы клиента. |
| Обновлен параметр формы | UpdateFormSetting | Владелец формы обновляет один или несколько параметров формы. Изменено свойство FormSettingName:строка — это обновленное имя конфиденциальных параметров. Свойство NewFormSettings:string — это обновленное имя и новое значение настроек. Свойство thankYouMessageContainsLink:boolean is updated thank-you message contains contains URL-link. |
| Обновлен ответ | UpdateResponse | Владелец формы обновил комментарий или оценку в тесте. Свойство ResponseId:строка и свойство ResponderId:строка — это результат, который просматривается. Для анонимного респондента свойство ResponderId имеет значение null. |
| Обновлено состояние фишинга пользователя | UpdateUserPhishingStatus | Это событие регистрируется при каждом изменении значения состояния безопасности пользователя. Значение состояния пользователя в записи аудита — "Подтверждено как фишинг ", когда пользователь создал форму фишинга, удаленную командой безопасности Майкрософт в Интернете. Если администратор разблокирует пользователя, то пользователю присваивается значение состояния Восстановить в качестве обычного пользователя. |
| Обновлен параметр пользователя | UpdateUserSetting | Владелец формы обновляет параметр пользователя. Свойство UserSettingName:string — это имя и новое значение параметра. |
| Просмотрена форма (время разработки) | ViewForm | Владелец формы открывает существующую форму для изменения. Свойство AccessDenied:boolean is доступ к текущей форме запрещен из-за проверки разрешений. Свойство FromSummaryLink:boolean — текущий запрос, поступающий со страницы сводной ссылки. |
| Просмотрен ответ | ViewResponse | Владелец формы просматривает определенный ответ. Свойство ResponseId:строка и свойство ResponderId:строка — это результат, который просматривается. Для анонимного респондента свойство ResponderId имеет значение null. |
| Просмотрена страница ответов | ViewRuntimeForm | Пользователь открыл страницу ответа для просмотра. Это событие записывается в журнал независимо от того, отправляет ли пользователь ответ или нет. |
| Просмотрены ответы | ViewResponses | Владелец формы просматривает обобщенный список ответов. Свойство ViewType:string указывает, просматривает ли владелец формы подробные или агрегатные данные. |
Действия в Forms, выполняемые соавторами и анонимными респондентами
Forms поддерживает совместную работу при разработке форм и анализе ответов. Участник совместной работы по созданию форм называется соавтором. Соавторы могут выполнять такие же действия, что и владелец формы, за исключением удаления и перемещения формы. Кроме того, Forms позволяет создать форму, на которую можно ответить анонимно. Это означает, что респонденту не нужно входить в вашу организацию, чтобы ответить на форму.
В следующей таблице перечислены действия аудита и сведения, записанные в журнал аудита Microsoft 365 для действий, выполненных соавторами и анонимными респондентами.
| Тип действия | Внутренний или внешний пользователь | ИД пользователя, который выполнил вход | Организация, в которую выполнен вход | Тип пользователя Forms |
|---|---|---|---|---|
| Совместное редактирование | Внешний | urn:forms:coauthor#a0b1c2d3@forms.office.com(Вторая часть идентификатора — это хэш, который отличается для разных пользователей) |
Организация владельца формы |
Соавтор |
| Совместное редактирование | Внешний | Имя участника-пользователя |
Организация соавтора |
Соавтор |
| Совместное редактирование | Внутренний | Имя участника-пользователя | Организация владельца формы | Соавтор |
| Действия ответа | Анонимный | urn:forms:anonymous#a0b1c2d3@forms.office.com(Вторая часть идентификатора пользователя — это хэш, который отличается для разных пользователей) |
Организация владельца формы | Респондент |
| Действия ответа | Внешний | urn:forms:external#a0b1c2d3@forms.office.com(Вторая часть идентификатора пользователя — это хэш, который отличается для разных пользователей) |
Организация владельца формы | Респондент |
| Действия ответа | Внешний | Имя участника-пользователя |
Организация респондента |
Респондент |
Действия с информационными барьерами
В следующей таблице перечислены действия в разделе "Информационные барьеры", которые регистрируются в журнале аудита Microsoft 365. Дополнительные сведения об информационных барьерах см. в статье Сведения об информационных барьерах в Microsoft 365.
Важно!
Microsoft рекомендует использовать роли с наименьшим количеством разрешений. Минимизация числа пользователей с ролью глобального администратора повышает безопасность организации. Дополнительные сведения о ролях и разрешениях Microsoft Purview.
| Понятное имя | Операция | Описание |
|---|---|---|
| Применен режим информационного барьера к сайту | SiteIBModeSet | Глобальный администратор или SharePoint применил режим к сайту. |
| Примененные сегменты к сайту | SiteIBSegmentsSet | Администратор SharePoint, глобальный администратор или владелец сайта добавил один или несколько сегментов информационных барьеров на сайт. |
| Изменен параметр AppBypassInformationBarrier для клиента | AppBypassInformationBarrier | Пользователь SharePoint или глобальный администратор изменил доступ к приложениям для сайтов SharePoint. |
| Изменен режим информационного барьера сайта | СайтIBModeChanged | SharePoint или глобальный администратор обновил режим сайта. |
| Изменены сегменты сайта | СайтIBSegmentsChanged | Администратор SharePoint или глобальный администратор изменил один или несколько сегментов информационных барьеров для сайта. |
| Устранены информационные барьеры для SharePoint и OneDrive | SPOIBIsDisabled | Глобальный администратор SharePoint или глобальный администратор устранил информационные барьеры для SharePoint и OneDrive в организации. |
| Включенные информационные барьеры для SharePoint и OneDrive | SPOIBIsEnabled | Глобальный администратор SharePoint или глобальный администратор устранил информационные барьеры для SharePoint и OneDrive в организации. |
| Завершен отчет по анализу информационных барьеров | InformationBarriersInsightsReportCompleted | Система завершает сборку аналитических отчетов о информационных барьерах. |
| Аналитический отчет о информационных барьерах Запрошен раздел OneDrive | InformationBarriersInsightsReportOneDriveSectionQueried | Администратор запрашивает аналитический отчет о информационных барьерах для учетных записей OneDrive. |
| Запланирован аналитический отчет о информационных барьерах | InformationBarriersInsightsReportSchedule | Администратор планирует создание отчета "Анализ информационных барьеров". |
| Аналитический отчет о информационных барьерах Запрошенный раздел SharePoint | InformationBarriersInsightsReportSharePointSectionQueried | Администратор запрашивает аналитический отчет о информационных барьерах для сайтов SharePoint. |
| Удаленный сегмент с сайта | SiteIBSegmentsRemoved | Глобальный администратор или SharePoint может удалить с сайта один или несколько сегментов информационных барьеров. |
Действия по управлению агентом Центра администрирования Microsoft 365
В следующей таблице перечислены действия по управлению агентами, которые регистрируются в журнале аудита Microsoft 365. Подробнее см. в статье Управление агентами Microsoft 365 Copilot в Центре администрирования Microsoft 365.
| Понятное имя | Операция | Описание |
|---|---|---|
| Заблокированный агент | BlockedAgent | Администратор заблокировал агент. Пользователи в организации не могут использовать агент. |
| Удаленный агент | DeletedAgent | Администратор удалил общий агент, который удалил базовые файлы и агент. |
| Развернутый агент | DeployedAgent | Администратор развернул агент. Агент становится активным и доступным для использования определенными пользователями, группами или всей организацией. |
| Удаленный агент | Удаленный агент | Администратор удалил ранее установленный агент для всей организации или для определенных пользователей и групп. |
| Разблокированный агент | UnblockedAgent | Администратор разблокировал ранее заблокированный агент. |
| Обновленный агент | UpdatedAgent | Администратор обновил настраиваемый агент, отправив последний файл манифеста. |
| Обновлены параметры агента на уровне клиента. | UpdatedTenantSettings | Администратор обновил параметры уровня клиента, применяемые к агентам. |
Действия облачной политики служб Приложения Microsoft 365 Администратор
В следующей таблице перечислены действия по изменению конфигурации политики в службе облачной политики , которые записываются в журнале аудита Microsoft 365.
| Понятное имя | Операция | Описание |
|---|---|---|
| Создана конфигурация политики | CreatedPolicyConfig | Создана новая конфигурация политики. |
| Удаленная конфигурация политики | DeletedPolicyConfig | Конфигурация политики удалена. |
| Обновленная конфигурация политик | UpdatedPolicyConfig | Была обновлена существующая конфигурация политики, например путем добавления, изменения или удаления параметров политики или изменения имени, описания или области ее конфигурации. |
| Обновленный приоритет конфигурации политики | UpdatedPolicyConfigPriority | Приоритет конфигурации политики изменен. |
Действия по обновлению облака Приложения Microsoft 365 Администратор Services
В следующей таблице перечислены действия по изменению конфигурации и триггерные действия в службе Облачного обновления , которые записываются в журнале аудита Microsoft 365.
| Понятное имя | Операция | Описание |
|---|---|---|
| Конфигурация устройств обновлена | ОбновленоDeviceConfiguration | Активировано действие для устройства, управляемого Облачным обновлением. Это действие включает запуск отката, возобновление отката устройства или изменение канала обновления. |
| Конфигурация профиля обновлена | UpdatedProfileConfiguration | Конфигурация профиля облачного обновления изменена. Это изменение включает в себя обновления состояния профиля, установленного крайнего срока, включения проверки обновлений, а также настроенных волн и задержки волн. |
| Конфигурация клиента обновлена | UpdatedTenantConfiguration | Изменилась конфигурация облачного обновления на уровне организации. Это изменение включает в себя обновления исключений, окон исключений и создание нового ключа сопоставления клиента (TAK). |
Резервное копирование Microsoft 365 действия
В приведенной ниже таблице перечислены действия в службе резервного копирования Microsoft 365, которые записываются в журнале аудита Microsoft 365. Резервное копирование Microsoft 365 Служба Microsoft 365 предназначена для обеспечения постоянной защиты и возможности восстановления данных организации. Дополнительные сведения о резервном копировании Microsoft 365 см. в статье Обзор резервного копирования Microsoft 365.
| Понятное имя | Операция | Описание |
|---|---|---|
| Активирована политика резервного копирования | BackupPolicyActivated | Политика резервного копирования Microsoft 365 активирована из неактивного состояния. |
| Активированная задача "Восстановление черновика" | RestoreTaskActivated | Задача восстановления черновика для резервного копирования Microsoft 365 активирована. Это длительная операция. |
| Резервная копия элемента создана | Добавлен резервный элемент | Один или несколько элементов резервного копирования добавляются в политику резервного копирования Microsoft 365. |
| Резервный элемент удален | BackupItemRemoved | Один или несколько элементов резервного копирования удаляются из политики резервного копирования Microsoft 365. |
| Просмотренный сайт для восстановления | SiteBrowsedForRestore | В службе резервного копирования Microsoft 365 был просмотрен сайт для определения и выбора элементов для детального восстановления. |
| Отменить отключение резервного элемента | CancelOffboardBackupItem | Отключение отменено для резервного элемента. |
| Завершено гранулярное восстановление элемента резервной копии | BackupItemGranularRestoreCompleted | В резервном копировании Microsoft 365 выполняется гранулярное восстановление одного или нескольких элементов резервного копирования. |
| Завершен сеанс детализированного восстановления | GranularRestoreSessionCompleted | Сеанс детализированного восстановления завершен в резервном копировании Microsoft 365. |
| Завершенная задача восстановления | RestoreTaskCompleted | Задача восстановления завершена в резервном копировании Microsoft 365. |
| Созданная задача "Восстановление черновика" | DraftRestoreTaskCreated | В резервном копировании Microsoft 365 создается задача восстановления. По умолчанию задача восстановления создается в виде черновика. |
| Создан сеанс гранулированного просмотра | GranularBrowseSessionCreated | В резервном копировании Microsoft 365 создается сеанс детализированного просмотра, чтобы включить просмотр содержимого резервных копий для восстановления на уровне элементов. |
| Создан сеанс гранулярного восстановления | GranularRestoreSessionCreated | В резервном копировании Microsoft 365 создается сеанс детализированного восстановления. |
| Создана новая политика резервного копирования | NewBackupPolicyCreated | Новый администратор создал политику резервного копирования Microsoft 365. По умолчанию политика резервного копирования создается в неактивном состоянии. |
| Удалена политика резервного копирования | BackupPolicyDeleted | Политика резервного копирования Microsoft 365 удалена. |
| Задача восстановления удаленного черновика | DraftRestoreTaskDeleted | Задача восстановления черновика удалена в резервном копировании Microsoft 365. |
| Изменена политика резервного копирования | BackupPolicyEdited | Обновлена политика резервного копирования Microsoft 365. Чтобы обновить политику резервного копирования, выполните любое из следующих действий: 1. Переименование политики. 2. Добавьте один или несколько защитных блоков. 3. Снятие одного или нескольких блоков защиты. |
| Задача "Восстановление отредактированного черновика" | DraftRestoreTaskEdited | Задача восстановления черновика отредактирована в резервном копировании Microsoft 365. |
| Отключение резервного элемента | OffboardBackupItem | Резервный элемент отключен. |
| Приостановлена политика резервного копирования | BackupPolicyPaused | Политика резервного копирования Microsoft 365 приостановлена из активного состояния. |
| Полученный элемент резервной копии программным путем | GetBackupItem | Пользователь запрашивает устройство защиты для создания резервной копии с помощью резервного копирования Microsoft 365 программным способом. |
| Программное получение сведений о политике резервного копирования | ViewBackupPolicyDetails | Доступ к сведениям о политике резервного копирования Microsoft 365 осуществляется программным способом. |
| Программное получение сведений о задаче восстановления | GetRestoreTaskDetails | Пользователь запрашивает сведения о задаче восстановления по ее идентификатору в резервном копировании Microsoft 365. |
| Полученный программным путем список всех политик резервного копирования | ListAllBackupPolicies | Пользователь программно получает список всех политик резервного копирования, резервные копии которых были созданы с помощью резервного копирования Microsoft 365. |
| Получение списка элементов резервного копирования в политиках резервного копирования программным путем | ListAllBackupItemsInPolicies | Список всех единиц защиты, присутствующих в политике резервного копирования в Резервном копировании Microsoft 365, запрашивается программно. |
| Полученный программным путем список элементов резервной копии в клиенте | ListAllBackupItemsInTenant | Пользователь программно получает список всех единиц защиты в организации, резервную копию которых можно создать с помощью резервного копирования Microsoft 365. |
| Получение списка резервных копий в рабочей нагрузке программным путем | ListAllBackupItemsInWorkload | Пользователь программно получает список всех единиц защиты в рабочей нагрузке (SharePoint, OneDrive или Exchange), для которого создается резервная копия с помощью Резервного копирования Microsoft 365. |
| Полученный программным путем список элементов восстановления в задаче восстановления | GetAllRestoreArtifactsInTask | Пользователь программно получает все артефакты в задаче восстановления в программе резервного копирования Microsoft 365. |
| Полученный программным путем список точек восстановления | ListAllRestorePoints | Пользователь программно получает все точки восстановления в резервном копировании Microsoft 365. Точки восстановления представляют собой метку времени, когда артефакт защищен (в соответствии с политикой защиты). Доступ есть только у глобальных администраторов. |
| Полученный программным путем список задач восстановления | ListAllRestoreTasks | Пользователь получает список существующих сеансов восстановления в резервном копировании Microsoft 365. В этот список включены сеансы восстановления, созданные для каждого типа службы, зарегистрированного в организации. |
| Восстановление элемента завершено | BackupItemRestoreCompleted | Восстановление элемента, резервная копия которого была создана с помощью резервного копирования Microsoft 365, завершено. |
| Запущено восстановление элемента | BackupItemRestoreTriggered | Восстановление запускается для элемента, резервная копия которого была создана с помощью резервного копирования Microsoft 365. |
| Запущено гранулярное восстановление для элемента резервной копии | BackupItemGranularRestoreTriggered | Гранулярное восстановление запускается для элемента резервной копии в сеансе гранулярного восстановления в службе резервного копирования Резервное копирование Microsoft 365. |
| Запущенный сеанс детализированного восстановления | GranularRestoreSessionTriggered | В резервном копировании Microsoft 365 запускается сеанс детализированного восстановления. Это длительная операция. |
Действия администратора Microsoft 365 Copilot
В следующей таблице перечислены действия администратора, связанные с Microsoft 365 Copilot и Microsoft 365 Copilot Chat, которые записываются в журнале аудита Microsoft 365. Вы можете получить доступ к Copilot в разных службах Майкрософт. В журнале аудита записываются действия, показывающие, как и когда пользователи взаимодействуют с Copilot. Эти сведения включают службу Майкрософт, в которой было выполнено действие, и ссылки на файлы, к которым был получен доступ во время взаимодействия.
Чтобы получить доступ к тексту из подсказки пользователя во время взаимодействия, см. раздел "Поиск контента" или просмотрите событие взаимодействия с ИИ из обозревателя действий в Управление состоянием безопасности данных для ИИ.
Дополнительные сведения об аудите и других вариантах управления соответствием требованиям для Microsoft 365 Copilot см. в разделе Использование Microsoft Purview для управления безопасностью данных & соответствием требованиям для Microsoft 365 Copilot & Microsoft 365 Copilot Chat.
Дополнительные сведения о событиях, связанных с взаимодействием пользователей с ИИ, см. в журналах аудита действий Copilot и ИИ.
| Понятное имя | Операция | Описание |
|---|---|---|
| Создан новый подключаемый модуль Copilot | CreatePlugin | Пользователь (администратор или система от имени пользователя) создали новый подключаемый модуль Copilot. |
| Создан новый сборник запросов Copilot | CreatePromptBook | Пользователь (администратор или система от имени пользователя) создали новую книгу запросов в Copilot. |
| Удален подключаемый модуль Copilot | DeletePlugin | Пользователь (администратор или система от имени пользователя) удалили подключаемый модуль Copilot. |
| Удалена книга запросов Copilot | DeletePromptBook | Пользователь (администратор или система от имени пользователя) удалили книгу запросов Copilot. |
| Отключен подключаемый модуль Copilot | DisableCopilotPlugin | Пользователь (администратор или система от имени пользователя) отключили подключаемый модуль Copilot. |
| Отключение книги запросов Copilot | DisablePromptBook | Пользователь (администратор или система от имени пользователя) отключили книгу запросов Copilot. |
| Включен подключаемый модуль Copilot | EnablePlugin | Пользователь (администратор или система от имени пользователя) включил подключаемый модуль Copilot. |
| Включена книга запросов Copilot | EnablePromptBook | Пользователь (администратор или система от имени пользователя) включил книгу запросов Copilot. |
| Экспортированные взаимодействия с ИИ | AIEnterpriseInteractionsExported | Администратор экспортировал взаимодействия с Copilot. |
| Взаимодействие с Copilot | CopilotInteraction | Пользователь (администратор или система от имени пользователя) ввел запросы в Copilot. |
| Отправленное уведомление об изменении для создания взаимодействия с помощью ИИ | AIInteractionCreatedNotification | Было отправлено уведомление об изменении, уведомляющее подписанное приложение слушателя о новом взаимодействии с ИИ Copilot. |
| Отправленное уведомление об изменении для удаления взаимодействия с ИИ | AIInteractionDeletedNotification | Было отправлено уведомление об изменении приложения прослушивателя, на который подписана подписка, о удаленном взаимодействии с ИИ Copilot. |
| Отправленное уведомление об изменении для обновления взаимодействия с ИИ | AIInteractionUpdatedNotification | Уведомление об изменении было отправлено, чтобы уведомить подписанное приложение прослушивателя об обновленном взаимодействии с ИИ Copilot. |
| Подписаны на взаимодействия с ИИ | SubscribedToAIInteractions | Приложением прослушивателя была создана подписка для получения уведомлений об изменениях при взаимодействии с ИИ Copilot. |
| Обновлен параметр подключаемого модуля Copilot | UpdatePlugin | Пользователь (администратор или система от имени пользователя) обновили параметр подключаемого модуля Copilot. |
| Обновлен параметр книги запросов Copilot | UpdatePromptBook | Пользователь (администратор или система от имени пользователя) обновил параметр книги запросов Copilot. |
| Обновлен параметр Copilot | UpdateTenantSettings | Администратор (или система от имени администратора) обновила параметр Copilot. |
Запланированные действия запланированных запросов Microsoft 365 Copilot
Используя запланированные запросы Copilot, пользователи могут автоматизировать запросы Copilot, чтобы они выполнялись по определенному расписанию в чате Microsoft 365 Copilot. В следующей таблице перечислены действия, записанные в журнале аудита Microsoft 365. Администраторы могут управлять этой функцией в организации. Подробнее см. в статье Управление запланированными запросами для Microsoft 365 Copilot.
| Понятное имя | Операция | Описание |
|---|---|---|
| Создан запланированный запрос | ScheduledPromptCreated | Пользователь запланировал запрос Copilot из Microsoft 365 Copilot Chat (чата Office.com). |
| Удален запланированный запрос | ScheduledPromptDeleted | Пользователь удаляет запланированный запрос из окна управления. Запрос удаляется из списка и больше не выполняется. |
| Выполнен запланированный запрос | ScheduledPromptExecute | Регистрируется в начале каждого запланированного запуска. Это не подтверждает выполнение запроса. |
Действия в Microsoft Defender для облака
В следующей таблице перечислены действия в Microsoft Defender для облака, регистрируемые в журнале аудита Microsoft 365. Дополнительные сведения см. в статье Что такое Microsoft Defender для облака?.
| Понятное имя | Операция | Описание |
|---|---|---|
| Соединитель создан | СоединительСоздано | Пользователь создал соединитель облачной среды для AWS, Azure, Google Cloud Platform (GCP), GitHub, JFrog или Azure DevOps. |
| Соединитель удален | ConnectorDeleted | Пользователь удалил соединитель облачной среды. |
| Соединитель изменен | ConnectorModified | Пользователь обновил конфигурацию существующего соединителя облачной среды. |
| Создана коллекция правил включения | EnablementRuleCollectionCreated | Пользователь создал коллекцию правил включения, чтобы настроить планы и расширения Defender для среды. |
| Коллекция правил включения удалена | EnablementRuleCollectionDeleted | Пользователь удалил коллекцию правил включения. |
| Коллекция правил включения изменена | EnablementRuleCollectionModified | Пользователь изменил коллекцию правил включения, чтобы изменить параметры плана или расширения Defender. |
| Глобальная настройка изменена | GlobalSettingModified | Пользователь изменил глобальную настройку. |
| Создана коллекция правил | RuleCollectionCreated | Пользователь создал коллекцию правил. |
| Коллекция правил удалена | RuleCollectionDeleted | Пользователь удалил коллекцию правил и связанные с ней правила. |
| Коллекция правил отключена | RuleCollectionDisabled | Пользователь отключил активную коллекцию правил, не удалив ее. |
| Коллекция правил включена | RuleCollectionEnabled | Пользователь включил ранее отключенную коллекцию правил. |
| Коллекция правил изменена | RuleCollectionModified | Пользователь изменил коллекцию правил. |
| Правило создано | ПравилоСоздано | Пользователь создал правило. |
| Правило удалено | RuleDeleted | Пользователь удалил правило. |
Действия с общими параметрами Microsoft Defender для конечной точки
В следующей таблице перечислены действия для общих параметров Microsoft Defender для конечной точки, записанные в журнале аудита Microsoft 365. Дополнительные сведения о параметрах Microsoft Defender для конечной точки см. в статье Настройка общих параметров Microsoft Defender для конечной точки.
| Понятное имя | Операция | Описание |
|---|---|---|
| Измененное время хранения данных | ChangeDataRetention | Изменены параметры хранения данных в Defender для конечной точки. |
| Загружен пакет отключения | DownloadOffboardingPkg | Скачан пакет, используемый для удаления устройств из Defender для конечной точки. |
| Скачанный пакет подключения | DownloadOnboardingPkg (СкачатьOnboardingPkg) | Скачан пакет, используемый для подключения устройств к Defender для конечной точки. |
| Настройка расширенных функций | SetAdvancedFeatures | Изменены дополнительные функции в Defender для конечной точки, позволяющие более точно управлять во время инцидента. В журнале аудита Microsoft 365 регистрируются только общедоступные параметры расширенных функций. |
Действия с параметрами индикатора в Microsoft Defender для конечной точки
В приведенной ниже таблице перечислены действия с параметрами индикаторов Microsoft Defender для конечной точки, которые записываются в журнале аудита Microsoft 365. Дополнительные сведения о индикаторах Microsoft Defender для конечной точки см. в разделе Управление индикаторами.
| Понятное имя | Операция | Описание |
|---|---|---|
| Добавлен индикатор | AddIndicator | Создан новый индикатор компрометации, используемый для отслеживания атак и событий. |
| Индикатор удален | DeleteIndicator | Удален индикатор компрометации. |
| Измененный индикатор | EditIndicator | Отредактирован индикатор компрометации. |
Действия по реагированию на действия в Microsoft Defender для конечной точки
В следующей таблице перечислены действия по реагированию в Microsoft Defender для конечной точки, включая оперативный отклик, которые записываются в журнале аудита Microsoft 365. Дополнительные сведения о ответных действиях Microsoft Defender для конечной точки см. в разделе Принятие ответных мер на устройстве.
| Понятное имя | Операция | Описание |
|---|---|---|
| Собранный пакет исследования | CollectInvestigationPackage | Собранные сведения об устройстве, которые используются для понимания средств и методов атак. |
| Собранные журналы | LogsCollection | Собранные сведения журнала Defender для конечной точки. |
| Скачан файл | DownloadFile | Скачан подозрительный файл для дальнейшего расследования. |
| Изолированное устройство | IsolateDevice | Изоляция устройства от сети, что помогает предотвратить распространение атак. |
| Отключенное устройство | Отключение устройства | Удалено устройство из Defender для конечной точки. |
| Запущена антивирусная проверка | Запустите AntiVirusScan | Запущена антивирусная проверка Microsoft Defender на устройстве. |
| Запущено, получить файл динамического ответа, ссылка | LiveResponseGetFile | Открыл сеанс оперативного ответа, открыв удаленную оболочку в устройстве. |
| Запущенный API динамического ответа | RunLiveResponseApi | Открыл сеанс реагирования в реальном времени с помощью вызова API, открыв удаленную оболочку в устройстве. |
| Запущенный сеанс реагирования в реальном времени | RunLiveResponseSession | Запустили сеанс реагирования в реальном времени, открыв удаленную оболочку в устройстве. |
| Освобождение от изоляции | ReleaseFromIsolation | изолированное устройство снова добавлено в сеть; |
| Удаленные ограничения приложений | RemoveAppRestrictions | Разрешить запуск приложения. |
| Ограничение выполнения приложения | RestrictAppExecution | Предотвращает запуск вредоносного приложения. |
| Остановленный и помещенный в карантин файл | StopAndQuarantineFile | Помещение подозрительного файла в карантин для дальнейшего анализа. |
Действия с параметрами ролей в Microsoft Defender для конечной точки
В следующей таблице перечислены действия для параметров ролей в Microsoft Defender для конечной точки, которые записываются в журнале аудита Microsoft 365. Дополнительные сведения о ролях в Microsoft Defender для конечной точки см. в статье Создание ролей для управления доступом на основе ролей и управление ими.
| Понятное имя | Операция | Описание |
|---|---|---|
| Дополнительная роль | AddRole | Добавлена новая роль безопасности и разрешения. |
| Удаленная роль | DeleteRole | Удалены роли и разрешения безопасности. |
| Измененная роль | EditRole | Изменены роли и разрешения безопасности. |
Действия в Microsoft Defender для экспертов
В приведенной ниже таблице перечислены действия специалистов по Microsoft Defender, которые записываются в журнале аудита Microsoft 365. Дополнительные сведения об экспертах по Microsoft Defender см. в статьях "Сведения об экспертах по Microsoft Defender для XDR" и "Сведения об экспертах по Microsoft Defender для охоты".
| Понятное имя | Операция | Описание |
|---|---|---|
| Создано разрешение аналитика для экспертов по Защитнику | DefenderExpertsAnalystPermissionCreated | Администратор предоставил аналитикам Defender Experts одну или несколько ролей для исследования инцидентов или устранения угроз. |
| Изменено разрешение аналитика для экспертов по Защитнику Майкрософт | DefenderExpertsAnalystPermissionModified | Администратор изменил права доступа к ролям для аналитиков Defender Experts с целью расследования инцидентов или устранения угроз. |
Действия в Microsoft Defender для удостоверений
В приведенной ниже таблице перечислены действия для Microsoft Defender for Удостоверений, которые записываются в журнале аудита Microsoft 365.
| Понятное имя | Операция | Описание |
|---|---|---|
| Добавлен получатель оповещения | AlertNotificationsRecipientAdded | Получатель добавлен в конфигурацию уведомлений безопасности. |
| Добавлена конфигурация исключений | ExclusionConfigurationAdded | Глобальное исключение было добавлено для оповещения или для сущности. |
| Добавлен получатель уведомления о проблемах со здоровьем | MonitoringAlertNotificationRecipientAdded | Получатель добавлен в конфигурацию уведомлений о проблемах с работоспособностью. |
| Добавлено действие по исправлению | RemediationActionAdded | Действие исправления было добавлено в очередь. |
| Добавлен датчик | SensorCreated | Добавлен новый датчик. |
| Созданная рабочая область | WorkspaceCreated | Рабочая область создана. |
| Получатель удаленного оповещения | AlertNotificationsRecipientDeleted | Получатель был удален из конфигурации уведомлений оповещений системы безопасности. |
| Конфигурация удаленных исключений | ExclusionConfigurationDeleted | Удалено глобальное исключение для оповещения или сущности. |
| Получатель уведомления об удаленных проблемах с работоспособностью | MonitoringAlertNotificationRecipientDeleted | Получатель был удален из конфигурации уведомлений о проблемах здравоохранения. |
| Удаленная рабочая область | WorkspaceDeleted | Рабочая область удалена. |
| Скачан Покрытие контроллера домена Excel | DomainControllerCoverageExcelDownloaded | Скачан файл Excel, охватывающий контроллер домена. |
| Скачан отчет | ОтчетЗагружено | Был загружен отчет. |
| Скачанное оповещение системы безопасности Excel | AlertExcelDownloaded | Скачан подробный файл оповещения Excel. |
| Повторно сгенерированный ключ развертывания датчика | SensorDeploymentAccessKeyUpdated | Ключ доступа к датчикам был сгенерирован повторно. |
| Снят датчик | ДатчикУдалено | Датчик был удален. |
| Полученный ключ развертывания датчика | SensorDeploymentAccessKeyReceived | Получен ключ доступа к датчикам. |
| Обновленная конфигурация порогового значения оповещения | WorkspaceAlertThresholdLevelUpdated | Обновлена конфигурация пороговых значений оповещений. |
| Обновлена конфигурация учетной записи службы каталогов | DirectoryServicesAccountConfigurationUpdated | Изменен набор учетных записей служб каталогов. |
| Обновлена конфигурация исправления объекта | EntityRemediatorConfigurationUpdated | Изменен режим "Управление учетными записями действий". |
| Обновленные теги объектов | TaggingConfigurationUpdated | Тег добавлен или удален из сущности. |
| Обновленная конфигурация исключений | ExclusionConfigurationUpdated | Глобальное исключение было обновлено для оповещения или для объекта. |
| Обновленная проблема с работоспособностью | MonitoringAlertUpdated | Проблема с работоспособностью была изменена. |
| Обновленное действие исправления | RemediationActionUpdated | Действие по исправлению завершено. |
| Обновлена конфигурация действия по исправлению | RemediationActionConfigurationUpdated | Набор учетных записей действий был изменен. |
| Обновлена конфигурация создателя отчетов | ReporterConfigurationUpdated | Расписание отчета было изменено. |
| Обновленная конфигурация уведомления безопасности | NotificationConfigurationUpdated | Конфигурация уведомлений об оповещениях системы безопасности или проблемах со здоровьем была изменена. |
| Обновленная конфигурация датчика | SensorConfigurationUpdated | Обновлена конфигурация датчика. |
| Обновленный режим активации датчиков | SensorActivationMethodConfigurationUpdated | Изменен режим включения датчиков. |
| Обновлена конфигурация пересылки системного журнала | SyslogServiceConfigurationUpdated | Конфигурация пересылки системного журнала была изменена. |
| Обновленная унифицированная конфигурация RBAC | URbacAuthorizationStatusChanged | Изменена конфигурация единого управления контроль доступа на основе ролей. |
| Обновленная конфигурация VPN | КонфигурацияVpnОбновлено | Конфигурация VPN (учетная запись RADIUS) была изменена. |
Действия в Microsoft Defender для Office 365
В приведенной ниже таблице перечислены действия в Microsoft Defender для Office 365, указанные в журнале аудита Microsoft 365. Дополнительные сведения о Microsoft Defender для Office 365 см. в статье Обзор Microsoft Defender для Office 365.
Примечание.
Эти события не отображаются как понятные имена в поиске аудита. Эта таблица является вспомогательным ресурсом для схемы API действий управления Office 365.
| События | Операция | Описание |
|---|---|---|
| События оповещений | SecurityComplianceAlerts | Сигналы оповещений безопасности и соответствия для оповещений, созданных на основе политик оповещений на Портале соответствия требованиям Microsoft Purview. |
| События администратора имитации атаки | АтакаSimAdmin | События, связанные с действиями администраторов в области моделирования атак & обучения в Microsoft Defender для Office 365. |
| Учебные мероприятия по моделированию атак | UserTraining | Мероприятия, связанные с обучением пользователей в области моделирования атак & обучения в Microsoft Defender для Office 365. |
| События пользователя для имитации атаки | AttackSim | События, связанные с действиями пользователей в области моделирования атак & обучения в Microsoft Defender для Office 365. |
| События автоматического реагирования на инциденты (AIR) | AirInvestigation | События и данные автоматического реагирования на инциденты (AIR). |
| События кампании | Кампания | События почтовой кампании из Microsoft Defender для Office 365. |
| События обнаружения содержимого | ThreatIntelligenceAtpContent | События фишинга и вредоносных программ для файлов в SharePoint, OneDrive для бизнеса и Microsoft Teams из Microsoft Defender для Office 365. |
| События исходящей нежелательной почты | HygieneEvent | События, связанные с защитой от исходящего спама. |
| События фишинга и вредоносных программ | ThreatIntelligence | События фишинга и вредоносных программ из встроенной надстройки безопасности для локальных почтовых ящиков (ранее Exchange Online Protection) и Microsoft Defender для Office 365. |
| Карантин событий | Карантин | Карантин событий из Microsoft Defender для Office 365. |
| События отправки | MailSubmission | События отправки администраторами и пользователями из встроенной надстройки безопасности для локальных почтовых ящиков (ранее Exchange Online Protection) и Microsoft Defender для Office 365. |
| События щелчка URL-адреса | ThreatIntelligenceUrl | События времени блокировки безопасных ссылок и переопределения блокировки из Microsoft Defender для Office 365. |
Пользовательские действия по обнаружению Microsoft Defender XDR
В следующей таблице перечислены пользовательские действия обнаружения для Microsoft Defender XDR, записанные в журнале аудита Microsoft 365. Дополнительные сведения о пользовательских обнаружениях Microsoft Defender XDR см. в статье Создание пользовательских правил обнаружения и управление ими.
| Понятное имя | Операция | Описание |
|---|---|---|
| Изменено состояние настраиваемого правила обнаружения | ChangeCustomDetectionRuleStatus | Настраиваемое правило обнаружения было отключено или включено. |
| Создано настраиваемое правило обнаружения | CreateCustomDetection | Создано новое настраиваемое правило обнаружения. |
| Удалено настраиваемое правило обнаружения | DeleteCustomDetection | Удалено настраиваемое правило обнаружения. |
| Изменено настраиваемое правило обнаружения | EditCustomDetection | Изменено пользовательское правило обнаружения. |
| Выполнено настраиваемое правило обнаружения | RunCustomDetection | Настраиваемое правило обнаружения было запущено вручную. |
Действия по инцидентам Microsoft Defender XDR
В следующей таблице перечислены действия по инцидентам с Microsoft Defender XDR, записанные в журнале аудита Microsoft 365. Дополнительные сведения об инцидентах в Microsoft Defender XDR см. в разделе Обзор инцидентов.
| Понятное имя | Операция | Описание |
|---|---|---|
| Добавлен комментарий к инциденту | AddCommentToIncident. | Добавлен комментарий к инциденту. |
| Теги инцидента добавлены | AddTagsToIncident | Теги инцидента добавлены. |
| Назначенный пользователь инциденту | AssignUserToIncident | Назначенный пользователь инциденту. |
| Изменение классификации инцидентов | EditIncidentClassification | Измените классификацию инцидентов. |
| Удалены теги из инцидента | RemoveTagsFromIncident | Удалены теги инцидента. |
| Пользователь не назначен инциденту | UnAssignUserFromIncident | Инцидент отменен. |
| Обновленный статус инцидентов | UpdateIncidentStatus | Обновлено состояние инцидентов. |
Действия правил подавления Microsoft Defender XDR
В следующей таблице перечислены действия для правил подавления для Microsoft Defender XDR, записанные в журнале аудита Microsoft 365. Дополнительные сведения о правилах подавления в Microsoft Defender XDR см. в статье Управление правилами подавления.
| Понятное имя | Операция | Описание |
|---|---|---|
| Создано правило подавления | CreateSuppressionRule | Создано правило подавления предупреждений. |
| Удаленное правило подавления | DeleteSuppressionRule | Удалено правило подавления оповещений. |
| Отключенное правило подавления | DisableSuppressionRule | Отключено правило подавления предупреждений. |
| Отредактированное правило подавления | EditSuppressionRule | Удалено правило подавления оповещений. |
| Включено правило подавления | EnableSuppressionRule | Включено правило подавления предупреждений. |
Действия фильтрации веб-содержимого Microsoft Edge
В следующей таблице перечислены действия в Интернете в Microsoft Edge, записанные в журнале аудита Microsoft 365 для компонента WebContentFiltering. Таблица включает понятное имя, которое отображается в столбце "Действия " и имя соответствующей операции, которое отображается в подробной информации записи аудита и в файле .csv при экспорте результатов поиска.
Поиск в журнале аудита описывает, как можно выполнять поиск в журналах аудита на портале Microsoft Purview. Пользователи должны быть глобальным администратором или иметь разрешения на чтение аудита для доступа к журналам аудита. Используйте фильтр " Действия " для поиска определенных действий. Чтобы получить список всех действий WebContentFiltering, выберите WebContentFiltering в фильтре "Тип записи ". При необходимости используйте поля диапазонов дат и список пользователей, чтобы расширить область поиска для областей поиска.
Важно!
Microsoft рекомендует использовать роли с наименьшим количеством разрешений. Минимизация числа пользователей с ролью глобального администратора повышает безопасность организации. Дополнительные сведения о ролях и разрешениях Microsoft Purview.
| Понятное имя | Операция | Описание |
|---|---|---|
| Разрешенная навигация по URL-адресам в Microsoft Edge | URLNavigationAllowed | Пользователь просмотрел URL-адрес. |
| Блокировка перехода по URL-адресам в Microsoft Edge | URLNavigationBlocked | Просмотренный URL-адрес заблокирован политикой WebContentFiltering. |
Действия по администрированию групп Microsoft Entra
В следующей таблице перечислены действия администрирования групп, регистрируемые в журнале аудита Microsoft 365, когда администратор или пользователь создает или изменяет группу Microsoft 365 или когда администратор создает группу безопасности с помощью Центра администрирования Microsoft 365 или портала управления Azure. Дополнительные сведения о группах в Microsoft 365 см. в статье Просмотр, создание и удаление групп в Центре администрирования Microsoft 365.
| Понятное имя | Операция | Описание |
|---|---|---|
| Добавлена группа | ДобавитьГруппа | Создана группа. |
| В группу добавлен участник | AddMemberToGroup. | В группу был добавлен участник. |
| Удалена группа | Удаление группы. | Группа была удалена. |
| Участник удален из группы | RemoveMemberFromGroup. | Из группы удален участник. |
| Обновлена группа | UpdateGroup. | Свойство группы изменилось. |
Действия по обнаружению рисков Microsoft Entra
В следующей таблице перечислены действия по обнаружению рисков, записанные в журнале аудита Microsoft 365 при использовании защиты Microsoft Entra ID. Дополнительные сведения об обнаружении рисков см. в статье "Сведения об обнаружении рисков".
| Понятное имя | Операция | Описание |
|---|---|---|
| Обнаружение скомпрометированных входов | Скомпрометированный входSignIn | Обнаружение риска входа представляет собой вероятность того, что данный запрос проверки подлинности не является авторизованным владельцем учетной записи. |
| Обнаружение скомпрометированных пользователей | Скомпрометированный пользователь | Обнаружение риска для пользователя может пометить законную учетную запись пользователя как подверженную риску, когда потенциальный злоумышленник получает доступ к учетной записи, скомпрометировав свои учетные данные, или если обнаруживает какой-либо тип аномальной активности пользователя. |
Microsoft Graph Data Connect
В следующей таблице перечислены действия пользователей и администраторов в Microsoft Graph Data Connect , записанные в журнале аудита Microsoft 365. Таблица включает понятное имя, которое отображается в столбце "Действия " и имя соответствующей операции, которое отображается в подробной информации записи аудита и в CSV-файле при экспорте результатов поиска.
| Понятное имя | Операция | Описание |
|---|---|---|
| Утверждено или отклонено приложение | ConsentModificationRequest | Пользователь выполнил запрос на изменение согласия. |
| Извлечение побежало | DataAccessRequestOperation | Пользователь выполнил извлечение. Партнерские наборы данных и запуски независимых поставщиков программного обеспечения исключаются. |
Действия в каталоге Microsoft Places
В следующей таблице перечислены действия администратора в каталоге Microsoft Places, которые записываются в журнале аудита Microsoft 365. Таблица включает понятное имя, которое отображается в столбце "Действия " и имя соответствующей операции, которое отображается в подробной информации записи аудита и в CSV-файле при экспорте результатов поиска.
| Понятное имя | Операция | Описание |
|---|---|---|
| Создано место | CreatedPlace | Администратор выполнил операцию по созданию мест. |
| Удалено место | DeletedPlace | Администратор выполнил операцию по удалению мест. |
| Обновлено место | UpdatedPlace | Администратор выполнил операцию по обновлению мест. |
Аудит решений Microsoft Purview
В следующей таблице перечислены действия, связанные с решениями аудита на портале Microsoft Purview и в API Graph поиска аудита. Рабочая нагрузка SecurityComplianceCenter проверяет эти действия. Дополнительные сведения см. в разделе Поиск в журнале аудита.
Аудит действий поиска и экспорта, использующих Search-UnifiedAuditLog , не проверяется.
| Понятное имя | Операция | Описание |
|---|---|---|
| Аудит поиска отменен | AuditSearchCancelled | Задание поиска аудита отменено. |
| Аудит поиска завершен | AuditSearchCompleted | Задание поиска аудита завершено. |
| Аудит поиска создан | AuditSearchCreated | Отправлен новый поисковый запрос аудита. |
| Аудит поиска удален | AuditSearchDeleted | Задание поиска аудита удалено. |
| Аудит задания экспорта поиска завершен | AuditSearchExportJobCompleted | Задание экспорта результатов поиска аудита завершено. |
| Аудит создания задания экспорта поиска | AuditSearchExportJobCreated | Было создано задание экспорта для экспорта результатов поиска аудита поискового запроса. |
| Аудит скачивания результатов экспорта поиска | AuditSearchExportResultsDownloaded | Скачаны результаты поискового запроса аудита. |
Действия управления Microsoft Purview
В следующей таблице перечислены действия управления Microsoft Purview, записанные в журнале аудита Microsoft 365. Дополнительные сведения см. в разделе Решения управления Microsoft Purview.
| Понятное имя | Операция | Описание |
|---|---|---|
| Создан актив или объект | Объект EntityCreated | Новый актив или сущность были созданы или добавлены к существующему активу. |
| Классификация добавлена | КлассификацияДобавлено | Добавлены классификации для сущности актива. |
| Создание определения классификации | ClassificationDefinitionCreated | Создан тип классификации. |
| Определение классификации удалено | ClassificationDefinitionDeleted | Удален тип классификации. |
| Обновление определения классификации | ClassificationDefinitionUpdated | Обновлен тип классификации. |
| Классификация удалена | КлассификацияУдалено | Удалены классификации из сущности актива. |
| Классификация обновлена | КлассификацияОбновлено | Обновлены классификации по объекту актива. |
| Объект удален | EntityDeleted | Актив или сущность были удалены из существующего актива. |
| Сущность обновлена | СущностьОбновлено | Включает: обновление атрибутов, обновление бизнес-атрибутов, сведения о коллекции (включают только идентификатор коллекции), обновление контактов, customAttributes, hierarchy, homeId, labels, sourceDetails. |
| Термин глоссария назначен | GlossaryTermAssigned | Назначенные условия объекту актива. |
| Термин глоссария создан | ГлоссарийТерминСоздано | Создан термин. |
| Термин глоссария удален | ГлоссарийТерминУдалено | Удален термин. |
| Термин глоссария не связан | GlossaryTermDisassociated | Термины, отделенные от сущности актива. |
| Термин глоссария обновлен | ГлоссарийТермОбновлено | Обновлен термин. |
| Изменена метка конфиденциальности | SensitivityLabelChanged | Метка конфиденциальности была добавлена, обновлена или удалена. |
Действия по классификации Microsoft Purview по запросу
В следующей таблице перечислены действия из классификации Microsoft Purview по запросу, которые записываются в журнале аудита Microsoft 365. Дополнительные сведения о классификации по требованию см. в разделе Сведения о классификации по требованию в Microsoft Purview.
Примечание.
Эти действия аудита доступны только в Аудите (Премиум). Вам должна быть назначена соответствующая лицензия, прежде чем эти действия будут регистрироваться в журнале аудита. Дополнительные сведения см. в разделе Аудит (Премиум). Требования к лицензированию для функции "Аудит" (премиум) см. в статье Решения для аудита в Microsoft 365.
| Понятное имя | Операция | Описание |
|---|---|---|
| Классифицированный файл в рамках классификационного сканирования по запросу | DataScanClassification | Файл был оценен на наличие конфиденциального содержимого в рамках сканирования классификации по запросу для SharePoint или OneDrive. |
| Классифицированный файл на устройстве в рамках классификационной проверки по запросу | Обнаружено SensitiveInfoОбнаружено | Файл был оценен на наличие конфиденциального содержимого в рамках сканирования классификации по запросу для устройств конечных точек. |
| Рассекреченный файл в рамках проверки классификации по требованию | DataScanDeClassification | Файл больше не соответствует типам конфиденциальной информации, определенным в соответствующем сканировании классификации по запросу, запущенном для расположений SharePoint или OneDrive. |
Действия с разрешениями Microsoft Purview
В следующей таблице перечислены действия администрирования Microsoft Purview, регистрируемые в журнале аудита Microsoft 365, когда администратор управляет ролевыми группами ролей и назначениями пользователей для управления ролевым управлением доступом (RBAC). Дополнительные сведения см. в разделе Разрешения на портале Microsoft Purview.
| Понятное имя | Операция | Описание |
|---|---|---|
| Создание определения группы ролей RBAC | CreateRBACRoleGroupDefinition | Создается определение группы ролей RBAC. |
| Удаление определения группы ролей RBAC | DeleteRBACRoleGroupDefinition | Определение группы ролей RBAC удалено. |
| Обновление определения группы ролей RBAC | UpdateRBACRoleGroupDefinition | Обновление определения группы ролей RBAC. |
| Добавление назначений пользователей в группу ролей | GrantPermissionsAsync | Добавляются назначения пользователей в группу ролей RBAC. |
| Удаление назначений пользователей группе ролей | DeletePermissionAsync | Назначения пользователей группе ролей RBAC удаляются. |
| Обновлено окончание срока действия назначений ролей пользователей в группе ролей | UpdatePermission | Дата окончания срока действия назначения пользователя обновляется в группе ролей RBAC. |
Управление агентом Microsoft Security Copilot
В следующей таблице перечислены операции управления агентом в Security Copilot, записываемые в журнале аудита Microsoft 365. Эти действия характеризуют деятельность агентов и компоненты, необходимые для их функционирования, такие как триггеры. Подробнее об управлении агентами Security Copilot см. в статье Обзор агентов Microsoft Security Copilot.
| Понятное имя | Операция | Описание |
|---|---|---|
| Создан новый агент Security Copilot | CreateCopilotAgent | Пользователь (администратор или система от имени пользователя) создали новый агент Security Copilot. |
| Создан новый триггер агента Security Copilot | CreateCopilotforSecurityAgentTrigger | Пользователь (администратор или система от имени пользователя) создали новую книгу запросов в Copilot. |
| Удален агент Security Copilot | DeleteCopilotAgent | Пользователь (администратор или система от имени пользователя) удалили агент Security Copilot. |
| Удален триггер агента Security Copilot | DeleteCopilotForSecurityAgentTrigger | Пользователь (администратор или система от имени пользователя) удалили триггер Security Copilot. |
| Обновлен параметр агента Security Copilot | UpdateCopilotAgent | Пользователь (администратор или система от имени пользователя) обновил параметр агента Security Copilot. |
| Обновлен триггер агента Security Copilot | UpdateCopilotforSecurityAgentTrigger | Пользователь (администратор или система от имени пользователя) обновил параметр триггера агента Security Copilot. |
Взаимодействия с Microsoft Security Copilot
В следующей таблице перечислены типы взаимодействия пользователей с компонентами ИИ в Security Copilot, которые записываются в журнале аудита Microsoft 365. Эти операции представляют собой отдельные запросы, встроенные взаимодействия или агентные рабочие процессы. Дополнительные сведения о взаимодействии с Security Copilot см. в разделе Запросы в обзоре агентов Security Copilot и Microsoft Security Copilot.
| Понятное имя | Операция | Описание |
|---|---|---|
| Взаимодействие с Copilot | CopilotInteraction | Пользователь (администратор или система от имени пользователя) ввел запросы в Copilot или агенте. |
Управление платформой Microsoft Security Copilot
В следующей таблице перечислены операции управления Security Copilot и его компонентов, которые записываются в журнале аудита Microsoft 365. Эти операции представляют параметры клиента или рабочей области или компоненты ИИ, такие как плагины и книги подсказок. Подробнее об элементах управления Security Copilot см. в статье Что такое Microsoft Security Copilot.
| Понятное имя | Операция | Описание |
|---|---|---|
| Создан новый подключаемый модуль Copilot | CreatePlugin | Пользователь (администратор или система от имени пользователя) создали новый подключаемый модуль Copilot. |
| Создан новый сборник запросов Copilot | CreatePromptBook | Пользователь (администратор или система от имени пользователя) создали новую книгу запросов в Copilot. |
| Удален подключаемый модуль Copilot | DeletePlugin | Пользователь (администратор или система от имени пользователя) удалили подключаемый модуль Copilot. |
| Удалена книга запросов Copilot | DeletePromptBook | Пользователь (администратор или система от имени пользователя) удалили книгу запросов Copilot. |
| Отключен подключаемый модуль Copilot | DisableCopilotPlugin | Пользователь (администратор или система от имени пользователя) отключили подключаемый модуль Copilot. |
| Отключение книги запросов Copilot | DisablePromptBook | Пользователь (администратор или система от имени пользователя) отключили книгу запросов Copilot. |
| Включен подключаемый модуль Copilot | EnablePlugin | Пользователь (администратор или система от имени пользователя) включил подключаемый модуль Copilot. |
| Включена книга запросов Copilot | EnablePromptBook | Пользователь (администратор или система от имени пользователя) включил книгу запросов Copilot. |
| Обновлен параметр подключаемого модуля Copilot | UpdatePlugin | Пользователь (администратор или система от имени пользователя) обновили параметр подключаемого модуля Copilot. |
| Обновлен параметр книги запросов Copilot | UpdatePromptBook | Пользователь (администратор или система от имени пользователя) обновил параметр книги запросов Copilot. |
| Обновлен параметр Copilot | UpdateTenantSettings | Администратор (или система от имени администратора) обновила параметр Copilot. |
Действия средства ИИ Microsoft Sentinel
В следующей таблице перечислены действия, связанные с инструментом ИИ, в озере данных Microsoft Sentinel, записанные в журнале аудита Microsoft 365. Дополнительные сведения об инструментах MCP в озере данных Microsoft Sentinel см. в разделе Коллекция средств на сервере Microsoft Sentinel MCP.
| Понятное имя | Операция | Описание |
|---|---|---|
| Завершенный запуск средства ИИ | SentinelAIToolRunCompleted | Запуск средства ИИ Microsoft Sentinel завершен. |
| Созданный инструмент ИИ | SentinelAIToolCreated | Пользователь создает средство ИИ Microsoft Sentinel. |
| Запуск средства ИИ | SentinelAIToolRunStarted | Запуск средства ИИ Microsoft Sentinel начался. |
Задания озера данных Microsoft Sentinel
В приведенной ниже таблице перечислены рабочие действия в озере данных Microsoft Sentinel, которые записываются в журнале аудита Microsoft 365. Дополнительные сведения о заданиях в озере данных Microsoft Sentinel см. в статьях Создание заданий записной книжки Jupyter и управление ими (предварительная версия) и Создание заданий KQL в озере данных Microsoft Sentinel (предварительная версия)
| Понятное имя | Операция | Описание |
|---|---|---|
| Выполнение задания без запланированного запроса | JobRunAdhocCompleted | Прямое выполнение задания завершено. |
| Выполнение запланированного запуска задания | JobRunScheduledCompleted | Выполнение запланированного задания завершено. |
| Созданное задание | JobCreated | Задание создано. |
| Удалена настраиваемая таблица | CustomTableDelete | В процессе выполнения задания настраиваемая таблица была удалена. |
| Удаленное задание | JobDeleted | Задание удалено. |
| Отключенное задание | JobDisabled | Задание отключено. |
| Включенное задание | JobEnabled | Отключенное задание снова включено. |
| Незапланированное выполнение задания | JobRunAdhoc | Задание запускается вручную и запускается. |
| Выполнение задания по расписанию | JobRunScheduled | Выполнение задания запускается в соответствии с расписанием. |
| Чтение из таблицы | ТаблицаЧтение | В ходе выполнения задания считывается таблица. |
| Выполнение задания остановлено | JobRunStopped | Пользователь вручную отменяет или останавливает текущее выполнение задания. |
| Обновленная вакансия | JobUpdated | Определение задания и/или сведения о конфигурации и расписании задания в случае обновления. |
| Запись в настраиваемую таблицу | CustomTableWrite | В ходе выполнения задания данные были записаны в настраиваемую таблицу. |
Озеро данных Microsoft Sentinel Действия KQL
В приведенной ниже таблице перечислены действия KQL в озере данных Microsoft Sentinel, записываемых в журнале аудита Microsoft 365. Дополнительные сведения о KQL в озере данных Microsoft Sentinel см. в разделах KQL и озеро данных Microsoft Sentinel (предварительная версия).
| Понятное имя | Операция | Описание |
|---|---|---|
| Выполненный запрос KQL | KQLQueryCompleted | Пользователь запускает интерактивные запросы через KQL к данным в озере данных Microsoft Sentinel. |
Записная книжка Microsoft Sentinel Data Lake Действия
В следующей таблице перечислены действия с записной книжкой в озере данных Microsoft Sentinel, записанные в журнале аудита Microsoft 365. Дополнительные сведения о записных книжках в озере данных Microsoft Sentinel см. в статье Использование записных книжек в озере данных Microsoft Sentinel.
| Понятное имя | Операция | Описание |
|---|---|---|
| Удалена настраиваемая таблица | CustomTableDelete | Пользователь удалил таблицу при выполнении записной книжки. |
| Чтение из таблицы | ТаблицаЧтение | Пользователь прочитал таблицу в процессе выполнения записной книжки. |
| Начатый сеанс | SessionStarted | Пользователь начал сеанс записной книжки. |
| Остановленный сеанс | SessionStopped | Пользователь остановил сеанс записной книжки. |
| Запись в настраиваемую таблицу | CustomTableWrite | Пользователь выполнил запись в таблицу в рамках выполнения записной книжки. |
Действия по подключению озера данных Microsoft Sentinel
В следующей таблице перечислены действия по подключению озера данных Microsoft Sentinel, записанные в журнале аудита Microsoft 365. Дополнительные сведения о подключении к озеру данных Microsoft Sentinel см. в разделе Подключение к озеру данных Microsoft Sentinel (предварительная версия).
| Понятное имя | Операция | Описание |
|---|---|---|
| Изменена подписка на озеро Sentinel | SentinelLakeSubscriptionChanged | Пользователь изменил идентификатор подписки на выставление счетов или группу ресурсов, связанную с озером данных. |
| Подключенные данные для озера Sentinel | SentinelLakeDefaultDataOnboarded | Во время подключения данные по умолчанию регистрируются в журнале. |
| Настройка озера Sentinel | SentinelLakeSetup | Во время подключения настраивается озеро данных Microsoft Sentinel и записываются сведения в журнал. |
Действия с графиком Microsoft Sentinel
В приведенной ниже таблице перечислены действия с графами в Microsoft Sentinel, записанные в журнале аудита Microsoft 365. Дополнительные сведения о Microsoft Sentinel Graph см. в статье Что такое Microsoft Sentinel Graph? (предварительная версия).
| Понятное имя | Операция | Описание |
|---|---|---|
| Создал сценарий графа | GraphScenarioCreated | Пользователь создал экземпляр графа для предопределенного сценария графа. |
| Удален сценарий с графиком | GraphScenarioDeleted | Пользователь удалил или отключил экземпляр графа для предопределенного сценария графа. |
| Выполнил запрос графа | GraphQueryRun | Пользователь выполнил запрос графа. |
Действия с ключами, управляемыми клиентом, в озере данных Microsoft Sentinel
В следующей таблице перечислены действия с ключами клиента, управляемые клиентом, в озере данных Microsoft Sentinel, которые записываются в журнале аудита Microsoft 365. Дополнительные сведения о CMK в озере данных Microsoft Sentinel см. в разделе Настройка ключа, управляемого клиентом Microsoft Sentinel.
| Понятное имя | Операция | Описание |
|---|---|---|
| Отключено шифрование CMK | CMKDisabled | Ключ, управляемый клиентом, был удален, и шифрование вернулось к ключам озера данных, управляемым Майкрософт. |
| Включено шифрование CMK | CMKEnabled | Ключ, управляемый клиентом, успешно настроен для озера данных. |
| Получен запрос на шифрование CMK | CMKRequestReceived | Получен запрос на включение шифрования ключей, управляемого клиентом, для озера данных, включая необходимые сведения ключа. |
| Принят запрос на шифрование CMK | CMKRequestAccepted | Запрос на включение шифрования ключей, управляемого клиентом, принят для озера данных. |
| Отклоненный запрос на шифрование CMK | CMKRequestRejected | Сбой операции упаковки, распаковки или проверки. |
| Откат операции CMK | CMKRollbackExecuted | Не удалось выполнить настройку ключей, управляемых клиентом, поэтому операция была отменена для озера данных и возвращена к ключам, управляемым корпорацией Майкрософт. |
| Обновленное шифрование CMK | CMKUpdated | Ключ шифрования был изменен или изменен для озера данных. |
Действия Список дел Microsoft
В следующей таблице перечислены действия в Список дел Microsoft, которые записываются в журнале аудита Microsoft 365. Дополнительные сведения о Список дел Microsoft см. в разделе Поддержка Список дел Microsoft.
Примечание.
Для аудита событий для действий Список дел Microsoft вам нужна платная лицензия на Project, план 1 (или более поздняя версия) в дополнение к соответствующей лицензии Microsoft 365, которая включает права на аудит (Standard).
| Понятное имя | Операция | Описание |
|---|---|---|
| Принята ссылка для общего доступа в папке | AcceptedSharingLinkOnFolder | Принята ссылка для общего доступа к папке. |
| Вложение создано | Создано вложение | Для задачи было создано вложение. |
| Вложение удалено | ВложениеУдалено | Вложение было удалено. |
| Вложение обновлено | ВложениеОбновлено | Обновлено вложение. |
| Общий доступ к ссылке для папки | FolderSharingLinkShared | Создана ссылка для общего доступа к папке. |
| Создана связанная сущность | LinkedEntityCreated | Создана связанная сущность задачи. |
| Связанный объект удален | LinkedEntityDeleted | Удален связанный объект. |
| Обновлен связанный объект | LinkedEntityUpdated | Обновлен связанный объект. |
| Создана подзадача | Создана подЗадача | Создана подзадача. |
| Подзадача удалена | SubTaskDeleted | Подзадача была удалена. |
| Подзадача обновлена | SubTaskUpdated | Обновлена подзадача. |
| Задача создана | Создана задача | Задача создана. |
| Задача удалена | TaskDeleted | Задача удалена. |
| Чтение задачи | Чтение задач | Задача была прочитана. |
| Задача обновлена | ЗадачаОбновлена | Задача была обновлена. |
| Создан список задач | Список задач | Создан список задач. |
| Чтение списка задач | Список задачЧтение | Был прочитан список задач. |
| Обновлен список задач | Список задачОбновлен | Обновлен список задач. |
| Приглашенный пользователь | UserInvited | Приглашенный пользователь в папку. |
Действия службы организационных данных Microsoft 365
В следующей таблице перечислены действия в службе организационных данных Microsoft 365, которые записываются в журнале аудита Microsoft 365. Дополнительные сведения о службе организационных данных Microsoft 365 см. в статье Служба организационных данных Microsoft 365.
| Понятное имя | Операция | Описание |
|---|---|---|
| Обновленные параметры общего доступа к данным | DataSharingSettingsUpdated | Регистрируется, когда клиент обновляет список приложений, которым разрешено делиться данными, включая атрибуты, к которым может получить доступ каждое приложение. |
| Обновленные политики доступа | AccessPoliciesUpdated | Регистрируется, когда клиент обновляет политики доступа, которые управляют доступом к данным организации. |
| Обновленные связи политик доступа | AccessPolicyAssociationsUpdated | Регистрируется, когда клиент обновляет атрибут или сопоставления приложений с политиками доступа, которые управляют доступом к данным организации. |
Упражнения с навыками работы с People
В следующей таблице перечислены действия в People Skills (Viva), регистрируемые в журнале аудита Microsoft 365. Дополнительные сведения об этой функции см. в документации по навыкам People.
| Понятное имя | Операция | Описание |
|---|---|---|
| Добавлены пользовательские навыки | Пользовательские навыкиДобавлено | Создается, когда администратор клиента добавляет пользовательские навыки в библиотеку навыков клиента. |
| Добавлены возможности построения графиков | Добавлен график навыков | Создается, когда администратор клиента добавляет навыки на основе графов в библиотеку клиента. |
| Добавлен навык из вывода | SkillAddedFromInference | Создается, когда система добавляет предполагаемый навык в профиль пользователя с помощью логического вывода, запущенного TBA. |
| Дополнительный навык от обучения | SkillAddedFromLearning | Создается, когда система добавляет навык, полученный в результате учебной деятельности. |
| Добавлены навыки пользователей | UserSkillAdded | Создается, когда пользователь добавляет навык в свой профиль. |
| Примененный внешний массовый тег | ExternalBulkTagApplied | Создается, когда стороннее приложение применяет теги массового содержимого через API-интерфейс для взаимодействия между службами (S2S). |
| Изменен параметр вывода | InferencingToggleChanged | Создается при изменении состояния переключателя вывода E3/E5. |
| Завершенное отключение клиента | TenantOffboardCompleted | Создается при завершении отключения клиента и удалении всех данных клиента. |
| Автоматическое включение отключенного клиента | TenantAutoOnDeactivated | Создается, когда параметр автоматического включения клиента деактивируется системой. |
| Удаленные пользовательские навыки | CustomSkillsDeleted | Создается, когда администратор клиента удаляет пользовательские навыки из библиотеки клиента. |
| Удаленные внешние навыки | ExternalSkillsDeleted | Создается, когда стороннее приложение удаляет ранее принятые данные о навыках. |
| Удаленные навыки работы с графами | Навыки GraphУдалено | Создается, когда администратор клиента удаляет навыки на основе графов из библиотеки клиента. |
| Библиотека навыков удаленного клиента | TenantSkillsLibraryDeleted | Создается при удалении библиотеки навыков клиента в рамках процесса отключения. |
| Удаленные данные пользователя | UserDataDeleted | Создается при удалении пользовательских данных при отключении клиента. |
| Удаленный навык пользователя | UserSkillDeleted | Создается, когда пользователь удаляет навык из своего профиля. |
| Экспортированные навыки | SkillsExported | Создается, когда администратор клиента экспортирует данные навыков из службы. |
| Прием внешних навыков | ExternalSkillsIngested | Создается, когда стороннее приложение принимает данные о навыках в People Skills через API-интерфейс Service-to-service (S2S). |
| Подготовленная библиотека навыков | SkillsLibraryProvisioned | Создается при автоматической подготовке библиотеки навыков для клиента. |
| Подготовленный клиент | TenantProvisioned | Создается, когда администратор клиента подготавливает библиотеку навыков People для своего клиента. |
| Отключение запущенного клиента | TenantOffboardKickoff | Создается, когда система инициирует отключение клиента (удаление данных). |
| Обновленные параметры клиента | TenantSettingsUpdated | Создается, когда администратор клиента изменяет параметры конфигурации People Skills на уровне клиента. |
| Обновленный навык пользователя | UserSkillUpdated | Создается, когда пользователь обновляет метаданные существующего навыка в своем профиле. |
| Проверенные пользовательские навыки | CustomSkillsValidated | Создается, когда администратор клиента проверяет данные пользовательских навыков (помечает навыки как проверенные). |
Действия в личной аналитике
В следующей таблице перечислены действия в личной аналитике, записанные в журнале аудита Microsoft 365. Дополнительные сведения о личных аналитических сведениях см. в разделе "Руководство администратора по личным аналитическим сведениям".
| Понятное имя | Операция | Описание |
|---|---|---|
| Обновлены параметры MyAnalytics для организации | UpdatedOrganizationMyAnalyticsSettings | Администратор обновляет параметры на уровне организации для личной аналитики. |
| Обновлены параметры MyAnalytics для пользователей | UpdatedUserMyAnalyticsSettings | Администратор обновляет параметры пользователя для личной аналитики. |
Действия в Планировщике
В приведенной ниже таблице перечислены действия пользователей и администраторов в Планировщике (Майкрософт), которые записываются в журнале аудита Microsoft 365. Таблица включает понятное имя, которое отображается в столбце "Действия " и имя соответствующей операции, которое отображается в подробной информации записи аудита и в CSV-файле при экспорте результатов поиска.
Примечание.
Действия портфеля в Планировщике регистрируются в Microsoft Project для веб-стратегии действий. Дополнительные сведения см. в разделе действий в Project в Интернете.
| Понятное имя | Операция | Описание |
|---|---|---|
| Добавлен участник в список | СоставУчастникДобавлен | Один из участников был добавлен в список. Если операция добавления имела вид ResultStatus.Failure или ResultStatus.AuthorizationFailure, то MemberIds представляет собой список использованных идентификаторов участников. |
| Добавлена реакция в сообщение чата. | ДобавленоРеакцияЧатСообщения | Реакция была добавлена в сообщение чата пользователем или приложением. |
| Назначена задача | TaskAssigned | Уполномоченный был изменен пользователем или приложением. Это может быть неназначенная задача или задача с новым исполнителем. |
| Задача выполнена | Выполненная задача | Задача была помечена как завершенная пользователем или приложением. |
| Скопирован план | ПланКопировано | План скопирован пользователем или приложением. Если операция копирования имела значение ResultStatus.Failure или ResultStatus.Failure, то newPlanId имеет значение null, newContainerType — ContainerType.Invalid, а newContainerId — null. |
| Создано сообщение чата | Сообщение чатаСоздано | Сообщение чата было создано пользователем или приложением. |
| Создана цель | ЦельСоздано | Цель была создана пользователем или приложением. Если операция создания имела значение ResultStatus.Failure или ResultStatus.AuthorizationFailure, то ObjectId имеет значение Null, а PlanId — Null. |
| План создан | ПланСоздан | План был создан пользователем или приложением. Если операция создания имела значение ResultStatus.Failure или ResultStatus.AuthorizationFailure, ObjectId имеет значение Null, ContainerType — ContainerType.Invalid , а ContainerId — Null. |
| Создан состав | СоставСоздано | Список был создан пользователем или приложением. Если операция создания была ResultStatus.Failure или ResultStatus.AuthorizationFailure, ObjectId имеет значение Null, а MemberIds — пустая строка. |
| Создана задача | Создана задача | Задача была создана пользователем или приложением. Если операция создания имела значение ResultStatus.Failure или ResultStatus.AuthorizationFailure, то ObjectId имеет значение Null, а PlanId — Null. |
| Удалено сообщение чата | Сообщение чатаУдалено | Сообщение чата было удалено из чата задачи пользователем или приложением. |
| Удаленный гол | ГолУдалено | Цель удалена пользователем или приложением. |
| План удален | ПланУдалено | План удален пользователем или приложением. |
| Удален состав | СоставУдалено | Список удален пользователем или приложением. |
| Удаленная задача | TaskDeleted | Задача удалена пользователем или приложением. |
| Изменено сообщение чата | ChatMessageModified | Сообщение чата было изменено пользователем или приложением. |
| Изменена цель | GoalModified | Цель была изменена пользователем или приложением. |
| План изменен | ПланИзменено | План был изменен пользователем или приложением. |
| Задача изменена | Изменено Задача | Задача была изменена пользователем или приложением. |
| Прочитать гол | ЦельПрочитать | Цель была прочитана пользователем или приложением. Если операция чтения была ResultStatus.Failure или ResultStatus.AuthorizationFailure, PlanId имеет значение null. |
| Прочитать список сообщений чата | ChatMessageListRead | Список сообщений чата был запрошен пользователем или приложением. -если операция запроса была ResultStatus.Failure или ResultStatus.AuthorizationFailure, MessageList является пустой строкой. |
| Прочитать список целей | СписокЦелей | Список целей был запрошен пользователем или приложением. Если операция запроса имела значение ResultStatus.Failure или ResultStatus.AuthorizationFailure, GoalList является пустой строкой. |
| Прочитать список планов | ПланСписокЧтения | Список планов запрашивался пользователем или приложением. Если операция запроса была ResultStatus.Failure или ResultStatus.AuthorizationFailure, PlanList является пустой строкой. |
| Прочитать список задач | Список задачЧтение | Список задач был запрошен пользователем или приложением. Если операция запроса была ResultStatus.Failure или ResultStatus.AuthorizationFailure, TaskList является пустой строкой. |
| Прочитать план | ПланЧтение | План был прочитан пользователем или приложением. Если операция чтения имела значение ResultStatus.Failure или ResultStatus.AuthorizationFailure, ContainerType — ContainerType.Invalid , а ContainerId — Null. |
| Прочитать задачу | Чтение задач | Задача была прочитана пользователем или приложением. Если операция чтения была ResultStatus.Failure или ResultStatus.AuthorizationFailure, PlanId имеет значение null. |
| Удален участник из списка | УчастникСоставУдалено | Участник был удален из списка. Если операция удаления была ResultStatus.Failure или ResultStatus.AuthorizationFailure, MemberIds — это список использованных идентификаторов участников. |
| Удалена реакция на сообщение чата | ChatMessageReactionRemoved | Реакция была удалена из сообщения чата пользователем или приложением |
| Обновлена метка конфиденциальности списка | RosterSensitivityLabelUpdated | Пользователь или приложение обновляет метку конфиденциальности списка. |
| Обновленные параметры клиента | TenantSettingsUpdated | Параметры организации обновляются администратором организации. Если операция обновления имела значение ResultStatus.Failure или ResultStatus.AuthorizationFailure, ObjectId — это исходные параметры, а TenantSettings — это используемые параметры организации. |
Действия Power Apps
В журнале аудита можно искать связанные с приложениями действия, выполненные в Power Apps. К таким действиям относятся создание, запуск и публикация приложений. Назначение разрешений для приложений также подлежит аудиту. Описание всех действий в Power Apps см. в статье Ведение журнала действий для Power Apps.
Примечание.
Политики оповещений (оповещение защиты) События аудита (RecordType: 45) в настоящее время не поддерживаются для PowerApps.
Действия Power Automate
В журнале аудита можно искать действия, выполненные в Power Automate (прежнее название — Microsoft Flow). К таким действиям относятся создание, изменение и удаление потоков, а также изменение разрешений потока.
Действия в Project в Интернете
Вы можете искать действия в журнале аудита в Microsoft Project в Интернете. Microsoft Project в Интернете создан на основе Microsoft Dataverse и имеет связанное приложение Project Power. Сведения о включении аудита для сценариев, в которых пользователь использует Microsoft Dataverse или приложение Project Power, см. в руководстве на вкладке "Аудит параметров системы ". Список сущностей, связанных с Project в Интернете, см. в руководстве "Экспорт пользовательских данных из Project в Интернете".
Дополнительные сведения о Microsoft Project в Интернете см. в статье Microsoft Project в Интернете.
Примечание.
Для аудита событий Microsoft Project в Интернете требуется платная лицензия Project, план 1 (или более поздняя версия).
В следующей таблице перечислены действия Microsoft Project в Интернете, записанные в журнале аудита Microsoft 365:
| Понятное имя | Операция | Описание |
|---|---|---|
| Созданный проект | ProjectCreated | Проект был создан пользователем или приложением. |
| Создана стратегия | Дорожная картаСоздана | Дорожная карта или портфолио были созданы пользователем или приложением. |
| Созданный элемент дорожной карты | Дорожная картаItemCreated | Дорожная карта или элемент портфеля были созданы пользователем или приложением. |
| Созданная задача | Создана задача | Задача была создана пользователем или приложением. |
| Удаленный проект | ProjectDeleted | Проект удален пользователем или приложением. |
| Удаленная дорожная карта | Дорожная картаУдалено | Дорожная карта или портфолио удалены пользователем или приложением. |
| Удаленный элемент дорожной карты | Дорожная картаItemDeleted | Элемент дорожной карты или портфеля удален пользователем или приложением. |
| Удаленная задача | TaskDeleted | Задача удалена пользователем или приложением. |
| Доступ к Project | ProjectAccessed | Проект был прочитан пользователем или приложением. |
| Доступ к домашней странице проекта | ProjectListAccessed | Пользователь запросил список проектов и/или дорожных карт. |
| Дорожная карта доступна | Дорожная картаДоступ | Дорожная карта или портфолио были прочитаны пользователем или приложением. |
| Элемент дорожной карты получил доступ | RoadmapItemAccessed | Элемент дорожной карты или портфеля был прочитан пользователем или приложением. |
| Доступ к задаче | Доступ к задаче | Задача была прочитана пользователем или приложением. |
| Обновленный проект | ProjectUpdated | Проект был изменен пользователем или приложением. |
| Обновленные параметры проекта | ProjectForTheWebProjectSettings | Администратор обновил параметры проекта. |
| Обновленная дорожная карта | Дорожная картаОбновлено | Дорожная карта или портфолио были изменены пользователем или приложением. |
| Обновленный элемент дорожной карты | Дорожная картаItemUpdated | Элемент дорожной карты или портфеля был изменен пользователем или приложением. |
| Обновленные параметры дорожной карты | ProjectForTheWebRoadmaptSettings | Администратор обновил дорожную карту или параметры портфеля. |
| Обновленная задача | ЗадачаОбновлена | Задача была изменена пользователем или приложением. |
Карантинная деятельность
В следующей таблице перечислены действия карантина, записанные в журнале аудита Microsoft 365. Дополнительные сведения о карантине см. в разделе Сообщения электронной почты на карантине.
| Понятное имя | Операция | Описание |
|---|---|---|
| Удаленное карантинное сообщение | QuarantineDeleteMessage | Администратор или пользователь удалил сообщение электронной почты, которое было опасным. |
| Запрос на снятие сообщения об отказе в карантине | QuarantineReleaseRequestDeny | Admin отказал пользователю в запросе на освобождение от вредоносного сообщения электронной почты. |
| Экспортированное сообщение карантина | QuarantineExport | Администратор или пользователь экспортировал опасное сообщение электронной почты. |
| Предварительно просмотренное сообщение на карантине | QuarantinePreview | Администратор или пользователь предварительно просмотрел сообщение электронной почты, которое было опасным. |
| Запрос на освобождение, сообщение карантина | QuarantineReleaseRequest | Пользователь запросил освободить сообщение электронной почты, которое было вредным. |
| Выпущенное карантинное сообщение | QuarantineRelease | Администратор или пользователь освободил из карантина сообщение электронной почты, которое было опасным. |
| Просмотренный заголовок сообщения карантина | QuarantineViewHeader | Администратор или пользователь просматривал заголовок сообщения электронной почты, которое было опасным. |
Действия отчетов
В следующей таблице перечислены действия для отчетов об использовании, записанных в журнале аудита Microsoft 365.
| Понятное имя | Операция | Описание |
|---|---|---|
| Обновлены параметры конфиденциальности отчета об использовании | UpdateUsageReportsPrivacySetting | Администратор обновил параметры конфиденциальности для отчетов об использовании. |
Действия, связанные с политикой хранения и метками хранения
В следующей таблице перечислены действия по настройке, записанные в журнале аудита Microsoft 365 для политик хранения и меток хранения при их создании, перенастройке или удалении.
| Понятное имя | Операция | Описание |
|---|---|---|
| Изменено членство в адаптивной области | ApplicableAdaptiveScopeChange | Пользователи, сайты или группы добавлены в адаптивную область или удалены из нее. Эти изменения являются результатом выполнения запроса областей. Эти изменения были инициированы системой, поэтому в качестве имени пользователя отображается GUID, а не учетная запись пользователя. |
| Настроены параметры политики хранения | NewRetentionComplianceRule | Администратор настроил параметры хранения для новой политики хранения. Параметры хранения включают срок хранения элементов и действия в отношении элементов по истечении срока хранения (например, удаление, хранение или хранение и последующее удаление элементов). Это действие также соответствует выполнению командлета New-RetentionComplianceRule. |
| Адаптивная область создана | NewAdaptiveScope | Администратор создал адаптивную область. |
| Создана метка хранения | NewComplianceTag | Администратор создал новую метку хранения. |
| Создана политика хранения | NewRetentionCompliancePolicy | Администратор создал новую политику хранения. |
| Адаптивная область удалена | RemoveAdaptiveScope | Администратор удалил адаптивную область. |
| Удалена метка хранения | RemoveComplianceTag | Администратор удалил метку хранения. |
| Удалена политика хранения | RemoveRetentionCompliancePolicy |
Администратор удалил политику хранения. |
| Удалены параметры из политики хранения | RemoveRetentionComplianceRule |
Администратор удалил параметры конфигурации политики хранения. Скорее всего, это действие регистрируется, когда администратор удаляет политику хранения или запускает командлет Remove-RetentionComplianceRule. |
| Включен параметр записи, отвечающей нормативным требованиям, для меток хранения |
SetRestrictiveRetentionUI | Администратор запустил командлет Set-RegulatoryComplianceUI, чтобы иметь возможность выбрать параметр конфигурации пользовательского интерфейса, позволяющий пометить содержимое как запись, отвечающую нормативным требованиям, с помощью метки хранения. |
| Метка приоритетной очистки, примененная к файлу | PriorityCleanupTagApplied | Метка хранения для приоритетной очистки применяется к элементу в OneDrive или SharePoint (включая замену метки). |
| Заблаговременное сохранение элемента электронной почты | ExchangeDataProactivelyPreserved | Адаптивная защита автоматически применяет метку хранения, чтобы сохранить элемент в Exchange. |
| Сохраненный файл в упреждающем режиме | SharePointDataProactivelySaved | Адаптивная защита автоматически применяет метку хранения для хранения элемента в SharePoint или OneDrive. |
| Адаптивная область обновлена | SetAdaptiveScope | Администратор изменил описание или запрос для существующей адаптивной области. |
| Обновлена метка хранения | SetComplianceTag | Администратор обновил существующую метку хранения. |
| Обновлена политика хранения | SetRetentionCompliancePolicy | Администратор обновил существующую политику хранения. К обновлениям, запускающим это событие, относятся добавление и исключение расположений контента, к которым применяется политика хранения. |
| Обновлены параметры политики хранения | SetRetentionComplianceRule | Администратор изменил параметры хранения для существующей политики хранения. Параметры хранения включают срок хранения элементов и действия в отношении элементов по истечении срока хранения (например, удаление, хранение или хранение и последующее удаление элементов). Это действие также соответствует выполнению командлета Set-RetentionComplianceRule. |
Действия, связанные с администрированием ролей
В следующей таблице перечислены действия по администрированию ролей Microsoft Entra, зафиксированные в журнале аудита Microsoft 365, когда администратор управляет ролями администратора в Центре администрирования Microsoft 365 или на портале управления Azure.
| Понятное имя | Операция | Описание |
|---|---|---|
| В роль добавлен участник | В роль добавлен участник. | Добавил пользователя к роли администратора в Microsoft 365. |
| Из роли каталога удален пользователь | Удаление участника из роли. | Удален пользователь из роли администратора в Microsoft 365. |
| Настройка контактных данных компании | Настройка контактных данных компании. | Обновлены параметры контактов на уровне компании для вашей организации. Сюда входят адреса электронной почты для подписки, отправляемой Microsoft 365, и технические уведомления об услугах. |
Действия с типами конфиденциальной информации
В следующей таблице перечислены события аудита для действий, записанных в журнале аудита Microsoft 365, включающих создание и обновление типов конфиденциальной информации.
| Понятное имя | Операция | Описание |
|---|---|---|
| создан новый тип конфиденциальной информации | CreateRulePackage / EditRulePackage* |
Создан новый тип конфиденциальной информации. Эта информация включает в себя все SIT, созданные путем копирования встроенных SIT. Примечание. Это действие отображается в разделе аудита "Созданный пакет правил" или "Отредактированный пакет правил". |
| Удален тип конфиденциальной информации | EditRulePackage / RemoveRulePackage | Существующий тип конфиденциальной информации был удален. Это действие отображается в разделе аудита "Измененный пакет правил" или "Удаленный пакет правил". |
| Изменен тип конфиденциальной информации | EditRulePackage | Существующий тип конфиденциальной информации изменен. Эта информация может включать такие операции, как добавление или удаление шаблона, а также редактирование регулярного выражения или ключевого слова, связанного с типом конфиденциальной информации. Это действие отображается в действии аудита "Отредактированный пакет правил". |
Действия с метками конфиденциальности
В следующей таблице перечислены события, записанные в журнал аудита Microsoft 365 и являющиеся результатом использования меток конфиденциальности с контейнерами и элементами, управляемыми Microsoft Purview. К контейнерам относятся сайты SharePoint, сайты Teams и рабочие области Loop. Элементы включают документы, сообщения электронной почты, события календаря, компоненты и страницы Loop, а также страницы Copilot. Для политик автоматического присвоения меток элементы также включают файлы и ресурсы данных в схему данных Microsoft Purview.
| Понятное имя | Операция | Описание |
|---|---|---|
| Метка конфиденциальности применена к файлу | FileSensitivityLabelApplied SensitivityLabelApplied |
Метка конфиденциальности применялась к элементу с помощью приложений Microsoft 365, Office для Интернета, области сведений в библиотеке документов SharePoint или с Files вкладки в Teams, либо с помощью политики автоматического присвоения меток. Операции для этого действия различаются в зависимости от того, как была применена метка: - Office для Интернета, область сведений в библиотеке документов SharePoint или на вкладке Files в Teams, или политика автоматического присвоения меток (FileSensitivityLabelApplied) - Приложения Microsoft 365 (SensitivityLabelApplied). |
| Метка конфиденциальности применена к сайту | SiteSensitivityLabelApplied | Метка конфиденциальности применена к сайту SharePoint, сайту Teams, который не подключен к группе, или к рабочей области Loop. |
| Метка конфиденциальности, примененная к файлу, изменена | FileSensitivityLabelChanged SensitivityLabelUpdated |
К элементу была применена другая метка конфиденциальности. Операции для этого действия отличаются в зависимости от изменения метки: - Office для Интернета, область сведений в библиотеке документов SharePoint или на вкладке Files в Teams, или политика автоматического присвоения меток (FileSensitivityLabelChanged) - Приложения Microsoft 365 (SensitivityLabelUpdated). |
| На сайте изменена метка конфиденциальности | SiteSensitivityLabelChanged | К сайту SharePoint, сайту Teams, не подключенному к группе, или рабочей области Loop была применена другая метка конфиденциальности. |
| Не удалось применить метку конфиденциальности файла | FileSensitivityLabelAppliedFailed | Не удалось применить метку конфиденциальности к элементу с помощью Office для Интернета, области сведений в библиотеке документов SharePoint или вкладки Files в Teams, а также с помощью политики автоматического присвоения меток. |
| Не удалось изменить метку конфиденциальности файла | FileSensitivityLabelChangedFailed | Не удалось применить другую метку конфиденциальности к элементу с помощью Office для Интернета, области сведений в библиотеке документов SharePoint или на вкладке Files в Teams, или политики автоматического присвоения меток. |
| Не удалось удалить метку конфиденциальности файла | FileSensitivityLabelRemovedFailed | Не удалось удалить метку конфиденциальности из элемента с помощью Office для Интернета, области сведений в библиотеке документов SharePoint или вкладки Files в Teams, а также с помощью политики автоматического присвоения меток. |
| Метка конфиденциальности, примененная к файлу, удалена | FileSensitivityLabelRemoved SensitivityLabelRemoved |
Метка конфиденциальности удалялась из элемента с помощью приложений Microsoft 365, Office для Интернета, области сведений в библиотеке документов SharePoint или вкладки Files в Teams, политики автоматического присвоения меток или командлета Unlock-SPOSensitivityLabelEncryptedFile. Операции для этого действия отличаются в зависимости от того, как была удалена метка: - Office для Интернета, область сведений в библиотеке документов SharePoint или на вкладке Files в Teams, или политика автоматического присвоения меток (FileSensitivityLabelRemoved) - Приложения Microsoft 365 (SensitivityLabelRemoved). |
| Метка конфиденциальности, примененная к сайту, удалена | SiteSensitivityLabelRemoved | Метка конфиденциальности была удалена с сайта SharePoint, сайта Teams, который не подключен к группе, или рабочей области Loop. |
В следующей таблице перечислены описания значений, записанных в журнале аудита Microsoft 365, включенном в свойство FailureReason для действий аудита, регистрирующих сбои в применении, изменении или удалении меток конфиденциальности. Эти свойства недоступны для других действий с метками конфиденциальности:
| Свойство FailureReason | Описание свойства |
|---|---|
| CannotOverrideCurrentLabel | Метка конфиденциальности не была назначена файлу, поскольку примененная в настоящее время метка конфиденциальности имеет более высокий приоритет. |
| DowngradeJustificationTextMissing | Метка конфиденциальности не назначена файлу, так как для этой операции требуется текст обоснования. |
| FileEncrypted | Метка конфиденциальности не назначена файлу, так как он зашифрован. |
| FileExtensionNotSupported | Метка конфиденциальности не была назначена файлу, поскольку этот тип файла не поддерживается для этой операции. |
| FileLockedOrCheckedOut | Метка конфиденциальности не была назначена файлу, так как он заблокирован или извлечен. |
| FileNotFound | Метка конфиденциальности не назначена файлу, так как он недоступен. |
| FileNotSupported | Метка конфиденциальности не назначена файлу, так как он не поддерживает эту операцию. |
| FileTooLarge | Метка конфиденциальности не назначена файлу, так как он слишком велик для поддержки этой операции. |
| InvalidArgument | Метка конфиденциальности не была назначена файлу, поскольку некоторые параметры, предоставленные для выполнения этой операции, недопустимы. |
| LabelIdNotFound | Метка конфиденциальности не была назначена файлу, потому что предоставленная метка конфиденциальности недоступна или недействительна. |
| LabelNotSupported | Метка конфиденциальности не была назначена файлу, поскольку предоставленная метка конфиденциальности не поддерживается. |
| LabelOperationsDisabled | Метка конфиденциальности не была назначена файлу, так как для файла эта операция отключена. |
| MinorVersionLimitExceeded | Файл не был назначен меткой конфиденциальности, поскольку превышено ограничение версии. |
| UnauthorizedAccessException | Метка конфиденциальности не была назначена файлу, поскольку текущий пользователь не авторизован для выполнения этой операции. |
| Unknown | Метка конфиденциальности не была назначена файлу из-за внутренней ошибки. |
| ZeroByteFileError | Метка конфиденциальности не назначена файлу, так как операция не может быть выполнена с файлом с нулевым объемом байтов. |
Дополнительные сведения аудита для меток конфиденциальности:
- При использовании меток конфиденциальности для групп Microsoft 365 и, следовательно, для сайтов Teams, подключенных к группе, проводится аудит меток с помощью управления группами в Microsoft Entra ID. Подробнее см. Журналы аудита в Microsoft Entra ID.
- Если вы используете метки конфиденциальности для приглашений на собрания Teams, а также для параметров собраний Teams и чата, см. статью Поиск событий Microsoft Teams в журнале аудита.
- При использовании меток конфиденциальности в Power BI см. статью Аудит схемы меток конфиденциальности в Power BI.
- При использовании меток конфиденциальности в Microsoft Microsoft Defender для облачных приложений см. разделы Управление подключенными приложениями и сведения о метках для действий управления файлами.
Действия, связанные со списками SharePoint
В следующей таблице перечислены действия, записанные в журнале аудита Microsoft 365, связанные со знакомством пользователей со списками и элементами списков в SharePoint. Записи аудита для некоторых действий SharePoint показывают, что app@sharepoint пользователь выполнил действие от имени пользователя или администратора, инициировавшего действие. Дополнительные сведения см. в статье Пользователь app@sharepoint в записях аудита.
| Понятное имя | Операция | Описание |
|---|---|---|
| Создан список | ListCreated | Пользователь создал список SharePoint. |
| Создан столбец списка | ListColumnCreated | Пользователь создал столбец списка SharePoint. Столбец списка — это столбец, прикрепленный к одному или нескольким спискам SharePoint. |
| Создан тип контента списка | ListContentTypeCreated | Пользователь создал тип контента списка. Тип контента списка — это тип контента, прикрепленный к одному или нескольким спискам SharePoint. |
| Создан элемент списка | ListItemCreated | Пользователь создал элемент в существующем списке SharePoint. |
| Создан столбец сайта | SiteColumnCreated | Пользователь создал столбец сайта SharePoint. Столбец сайта — это столбец, не прикрепленный к списку. Столбец сайта также является структурой метаданных, которую можно использовать в любом списке на определенном веб-сайте. |
| Создан тип контента сайта | Создан объект ContentType сайта | Пользователь создал тип контента сайта. Тип контента сайта — это тип контента, прикрепленный к родительскому сайту. |
| Удален список | ListDeleted | Пользователь удалил список SharePoint. |
| Удален столбец списка | Столбец списка удален | Пользователь удалил столбец списка SharePoint. |
| Удален тип контента списка | ListContentTypeDeleted | Пользователь удалил тип контента списка. |
| Удален элемент списка | Элемент списка удален | Пользователь удалил элемент списка SharePoint. |
| Удален столбец сайта | SiteColumnDeleted | Пользователь удалил столбец сайта SharePoint. |
| Удален тип контента сайта | SiteContentTypeDeleted | Пользователь удалил тип контента сайта. |
| Перемещен в корзину элемент списка | ListItemRecycled | Пользователь переместил элемент списка SharePoint в корзину. |
| Восстановлен список | ListRestored | Пользователь восстановил список SharePoint из корзины. |
| Восстановлен элемент списка | ListItemRestored | Пользователь восстановил элемент списка SharePoint из корзины. |
| Обновлен список | ListUpdated | Пользователь обновил список SharePoint, изменив одно или несколько свойств. |
| Обновлен столбец списка | ListColumnUpdated | Пользователь обновил столбец списка SharePoint, изменив одно или несколько свойств. |
| Обновлен тип контента списка | ListContentTypeUpdated | Пользователь обновил тип контента списка, изменив одно или несколько свойств. |
| Обновлен элемент списка | ListItemUpdated | Пользователь обновил элемент списка SharePoint, изменив одно или несколько свойств. |
| Обновленное представление списка | ListViewUpdated | Пользователь обновил представление списка SharePoint, изменив одно или несколько свойств. |
| Обновлен столбец сайта | SiteColumnUpdated | Пользователь обновил столбец сайта SharePoint, изменив одно или несколько свойств. |
| Обновлен тип контента сайта | SiteContentTypeUpdated | Пользователь обновил тип контента сайта, изменив одно или несколько свойств. |
Действия типа контейнера SharePoint Embedded
В следующей таблице перечислены действия типа контейнера SharePoint Embedded, которые записываются в журнале аудита Microsoft 365. Дополнительные сведения о SharePoint Embedded см. в статье Обзор SharePoint Embedded.
| Понятное имя | Операция | Описание |
|---|---|---|
| Тип созданного контейнера | ContainerTypeCreated | Создан тип контейнера SharePoint Embedded. |
| Удаленный тип контейнера | ContainerTypeDeleted | Тип контейнера SharePoint Embedded был удален. |
| Обновленный тип контейнера | ContainerTypeUpdated | Обновлен тип контейнера SharePoint Embedded. |
| Обновленные владельцы типов контейнеров | ContainerTypeOwnersUpdated | Обновлены владельцы контейнера типа SharePoint Embedded. |
Действия, связанные с общим доступом и запросами на доступ
В следующей таблице перечислены действия пользователей по предоставлению общего доступа и запросу на доступ в SharePoint и OneDrive, записанные в журнале аудита Microsoft 365. Для совместного доступа к событиям столбец Сведения в разделе Результаты определяет имя пользователя или группы, которым предоставлен общий доступ к элементу, а также их тип (участник или гость организации). Для получения дополнительной информации см. раздел Использование аудита совместного использования в журнале аудита.
Примечание.
Пользователи могут быть либо участниками , либо гостями в зависимости от свойства UserType объекта-пользователя. Участник обычно является пользователем в организации, а гость — участником совместной работы за пределами вашей организации. Когда пользователь принимает приглашение к общему доступу (и при этом еще не входит в состав организации), для него создается гостевая учетная запись в каталоге организации. После того как у гостевого пользователя появится учетная запись в вашем каталоге, вы можете предоставлять ему доступ к ресурсам напрямую (без запроса приглашения).
| Понятное имя | Операция | Описание |
|---|---|---|
| Запрос на доступ принят | AccessRequestAccepted | Запрос на доступ к сайту, папке или документу принят, и запрашивающему пользователю был предоставлен доступ. |
| Приглашение к совместному использованию принято | SharingInvitationAccepted | Пользователь (участник или гость) принял приглашение на общий доступ и получил доступ к ресурсу. Это событие содержит сведения о пользователе, который был приглашен, и адресе электронной почты, который использовался для принятия приглашения (они могут различаться). Это действие зачастую сопровождается вторым событием, которое описывает способ предоставления пользователю доступа к ресурсу, например его добавление в группу, у которой есть такой доступ. |
| Добавлен уровень разрешений для семейства веб-сайтов | PermissionLevelAdded | Для семейства веб-сайтов добавлен уровень разрешений. |
| Заблокировано приглашение к совместному использованию | SharingInvitationBlocked | Приглашение к общему доступу, отправленное пользователем вашей организации, заблокировано из-за политики внешнего общего доступа, которая разрешает или запрещает внешний доступ, исходя из домена целевого пользователя. В данном случае приглашение к общему доступу было заблокировано по одной из следующих причин: Домен целевого пользователя не входит в список разрешенных доменов. ИЛИ Домен целевого пользователя включен в список блокируемых доменов. Дополнительные сведения о разрешении или блокировании внешнего общего доступа на основе доменов см. в статье "Ограничение общего доступа к доменам в SharePoint и OneDrive". |
| Создана ссылка общего доступа для компании | CompanyLinkCreated | Пользователь создал на уровне организации ссылку на ресурс. Ссылки для всей организации могут использоваться только участниками вашей организации. Их не могут использовать гости. |
| Создан запрос на доступ | AccessRequestCreated | Пользователь запрашивает доступ к сайту, папке или документу, на доступ к которым у него нет разрешений. |
| Создана анонимная ссылка | AnonymousLinkCreated | Пользователь создал анонимную ссылку на ресурс. По этой ссылке любой пользователь может получить доступ к ресурсу без проверки подлинности. |
| Создана безопасная ссылка | SecureLinkCreated | Для элемента создана безопасная ссылка общего доступа. |
| Приглашение к совместному использованию создано | SharingInvitationCreated | Пользователь предоставил общий доступ к ресурсу в SharePoint или OneDrive пользователю, которого нет в каталоге организации. |
| Удалена безопасная ссылка | SecureLinkDeleted | Безопасная ссылка общего доступа была удалена. |
| Отклонен запрос на доступ | AccessRequestDenied | Запрос на доступ к сайту, папке или документу отклонен. |
| Удалена корпоративная ссылка для общего доступа | CompanyLinkRemoved | Пользователь удалил корпоративную ссылку на ресурс. Эту ссылку больше нельзя использовать для доступа к ресурсу. |
| Удалена анонимная ссылка | AnonymousLinkRemoved | Пользователь удалил анонимную ссылку на ресурс. Эту ссылку больше нельзя использовать для доступа к ресурсу. |
| Предоставлен общий доступ к файлу, папке или сайту | SharingSet | Пользователь (участник или гость) предоставил пользователю из каталога организации доступ к файлу, папке или сайту в SharePoint или OneDrive. Значение в столбце Сведения для этого действия определяет имя пользователя, которому был предоставлен общий доступ к ресурсу, и его тип (участник или гость). Это действие зачастую сопровождается вторым событием, описывающим способ предоставления пользователю доступа к ресурсу. Например, его добавление в группу, у которой есть такой доступ. |
| Отменен общий доступ к файлу, папке или сайту | SharingRevoked | Пользователь (участник или гость) отменил общий доступ к файлу, папке или сайту, к которым ранее был предоставлен общий доступ другому пользователю. |
| Обновлен запрос на доступ | AccessRequestUpdated | Запрос на доступ к элементу был обновлен. |
| Обновлена анонимная ссылка | AnonymousLinkUpdated | Пользователь обновил анонимную ссылку на ресурс. При экспорте результатов поиска обновленное поле добавляется в свойство EventData. |
| Обновлено приглашение к совместному использованию | SharingInvitationUpdated | Приглашение к внешнему общему доступу было обновлено. |
| Использована ссылка общего доступа для компании | CompanyLinkUsed | Пользователь обратился к ресурсу по ссылке на уровне организации. |
| Использована анонимная ссылка | AnonymousLinkUsed | Анонимный пользователь обратился к ресурсу по анонимной ссылке. Личность пользователя может быть неизвестна, однако можно получить другие сведения, такие как его IP-адрес. |
| Использована безопасная ссылка | SecureLinkUsed | Пользователь использовал безопасную ссылку. |
| Пользователь добавлен в безопасную ссылку | AddedToSecureLink | Пользователь был добавлен в список объектов, которые могут использовать безопасную ссылку для общего доступа. |
| Пользователь удален из безопасной ссылки | RemovedFromSecureLink | Пользователь был удален из списка объектов, которые могут использовать безопасную ссылку для общего доступа. |
| Приглашение к совместному использованию отозвано | SharingInvitationRevoked | Пользователь отозвал приглашение на общий доступ к ресурсу. |
Действия, связанные с администрированием сайта
В следующей таблице перечислены события, которые являются результатом задач администрирования сайта в SharePoint и записываются в журнал аудита Microsoft 365. Записи аудита для некоторых действий SharePoint указывают, app@sharepoint пользователь выполнил действие от имени пользователя или администратора, инициировавшего действие. Дополнительные сведения см. в статье Пользователь app@sharepoint в записях аудита.
Важно!
Microsoft рекомендует использовать роли с наименьшим количеством разрешений. Минимизация числа пользователей с ролью глобального администратора повышает безопасность организации. Дополнительные сведения о ролях и разрешениях Microsoft Purview.
| Понятное имя | Операция | Описание |
|---|---|---|
| Добавлено разрешенное расположение данных | AllowedDataLocationAdded | Администратор SharePoint или глобальный администратор добавил разрешенное расположение данных в мультигеографической среде. |
| Добавлен исключаемый агент пользователя | ExemptUserAgentSet | Администратор SharePoint или глобальный администратор добавил агента пользователя в список исключаемых агентов пользователя в Центре администрирования SharePoint. |
| Добавлен администратор географического расположения | GeoAdminAdded | Администратор SharePoint или глобальный администратор добавил пользователя в качестве администратора географического расположения. |
| Пользователю разрешено создавать группы | AllowGroupCreationSet | Администратор или владелец сайта добавляет уровень разрешений для сайта, позволяющий пользователю создавать группы на этом сайте. |
| Применение темы к веб-сайту | WebThemeApplied | Пользователь SharePoint, глобальный администратор или владелец сайта применили веб-тему. |
| Отменено географическое перемещение сайта | SiteGeoMoveCancelled | Глобальный администратор SharePoint или глобальный администратор отменил перемещение геосайта SharePoint или OneDrive. Поддержка нескольких регионов позволяет организации охватывать несколько регионов центров обработки данных Майкрософт, которые называются георегионами. Дополнительные сведения см. в статье "Поддержка нескольких регионов в OneDrive и SharePoint". |
| Изменена политика общего доступа | SharingPolicyChanged | Глобальный администратор или SharePoint изменил политику общего доступа SharePoint с помощью Центра администрирования Microsoft 365, Центра администрирования SharePoint или командной консоли SharePoint. Любые изменения параметров политики общего доступа в вашей организации регистрируются в журнале. Измененная политика указывается в поле ModifiedProperties подробных свойств записи о событии. |
| Изменена политика доступа к устройству | DeviceAccessPolicyChanged | Администратор SharePoint или глобальный администратор изменил политику неуправляемых устройств для организации. Эта политика контролирует доступ к SharePoint, OneDrive и Microsoft 365 с устройств, которые не подключены к вашей организации. Для настройки этой политики необходима подписка на Enterprise Mobility + Security. Дополнительные сведения см. в статье Управление доступом с неуправляемых устройств. |
| Изменены исключаемые агенты пользователя | CustomizeExemptUsers | Администратор SharePoint или глобальный администратор настроил список исключаемых агентов пользователя в Центре администрирования SharePoint. Вы можете указать, какие агенты пользователя не должны получать веб-страницы полностью для индексации. Это означает, что когда агент пользователя, указанный в качестве исключения, встречает форму InfoPath, форма возвращается в виде XML-файла, а не целой веб-страницы. Это позволяет ускорить индексацию форм InfoPath. |
| Изменена политика доступа к сети | NetworkAccessPolicyChanged | Глобальный администратор или SharePoint изменил политику доступа на основе расположения (также называемую доверенной границей сети) в Центре администрирования SharePoint или с помощью SharePoint PowerShell. Политика этого типа регулирует доступ к ресурсам SharePoint и OneDrive в организации на основе указанных вами диапазонов авторизованных IP-адресов. Дополнительные сведения см. в статье Управление доступом к данным SharePoint и OneDrive с учетом сетевого расположения. |
| Завершено задание миграции | MigrationJobCompleted | Задание миграции завершено. |
| Завершено географическое перемещение сайта | SiteGeoMoveCompleted | Перемещение географического расположения сайта, запланированное глобальным администратором организации. Поддержка нескольких регионов позволяет организации охватывать несколько регионов центров обработки данных Майкрософт, которые называются георегионами. Дополнительные сведения см. в статье "Поддержка нескольких регионов в OneDrive и SharePoint". |
| Создание темы для всего клиента | TenantWideThemeCreated | Администратор SharePoint, глобальный администратор или бренд-менеджер создали настраиваемую тему, применяемую на всех сайтах SharePoint в организации. |
| Создано подключение "Отправить пользователю" | SendToConnectionAdded | Администратор SharePoint или глобальный администратор создает подключение для отправки на странице управления записями в Центре администрирования SharePoint. Подключение для отправки определяет параметры для репозитория документов или центра записей. После создания подключения отправки организатор контента может отправлять документы в указанное расположение. |
| Создано семейство веб-сайтов | SiteCollectionCreated | Администратор SharePoint или глобальный администратор создает семейство веб-сайтов в вашей организации SharePoint, или пользователь подготавливает свой сайт OneDrive. |
| Удаление темы для всего клиента | TenantWideThemeDeleted | Администратор SharePoint, глобальный администратор или бренд-менеджер удалил пользовательскую тему, примененную на всех сайтах SharePoint в организации. |
| Удален потерянный центральный сайт | HubSiteOrphanHubDeleted | Администратор SharePoint или глобальный администратор удалил потерянный центральный сайт, у которого отсутствуют связанные с ним сайты. Возникновение потерянного центрального сайта, скорее всего, вызвано удалением исходного центрального сайта. |
| Удалены подключения "Отправить пользователю" | SendToConnectionRemoved | Администратор SharePoint или глобальный администратор удаляет подключение для отправки на странице управления записями в Центре администрирования SharePoint. |
| Удален сайт | SiteDeleted | Администратор сайта удаляет сайт. |
| Включен предварительный просмотр документов | PreviewModeEnabledSet | Администратор сайта включает предварительный просмотр документов для сайта. |
| Включен устаревший рабочий процесс | LegacyWorkflowEnabledSet | Администратор или владелец сайта добавляет тип контента задачи рабочего процесса SharePoint 2013 на сайт. Глобальные администраторы также могут включить рабочие процессы для всей организации в Центре администрирования SharePoint. |
| Включен Office по запросу | OfficeOnDemandSet | Администратор сайта включает функцию "Office по запросу", с помощью которой пользователи могут получать доступ к последней версии классических приложений Office. Office on Demand включен в центре администрирования SharePoint и требует подписку Microsoft 365, которая включает в себя полные установленные приложения Office. |
| Включен источник результатов для поиска людей | PeopleResultsScopeSet | Администратор сайта создает источник результатов для функции "Поиск людей" на сайте. |
| Включены RSS-каналы | NewsFeedEnabledSet | Администратор или владелец сайта включает RSS-каналы для сайта. Глобальные администраторы могут включить RSS-каналы для всей организации в Центре администрирования SharePoint. |
| Сайт присоединен к центральному сайту | HubSiteJoined | Владелец сайта связывает свой сайт с центральным сайтом. |
| Изменена квота семейства веб-сайтов | SiteCollectionQuotaModified | Администратор сайта изменяет квоту для семейства веб-сайтов. |
| Окончательное удаление сайта | SitePermanentlyDeleted | Пользователь SharePoint или глобальный администратор окончательно удаляет сайт из раздела "Удаленные сайты" Центра администраторов SharePoint. |
| Зарегистрирован центральный сайт | HubSiteRegistered | Администратор SharePoint или глобальный администратор создает центральный сайт. В результате сайт будет зарегистрирован как центральный сайт. |
| Удалено разрешенное расположение данных | AllowedDataLocationDeleted | Администратор SharePoint или глобальный администратор удалил разрешенное расположение данных в мультигеографической среде. |
| Удален администратор географического расположения | GeoAdminDeleted | Администратор SharePoint или глобальный администратор удалил пользователя из роли администратора географического расположения. |
| Переименован сайт | SiteRenamed | Администратор или владелец сайта переименовывает сайт. |
| Восстановить сайт | SiteRestored | Глобальный администратор SharePoint или глобальный администратор восстанавливает сайт из Центра администраторов SharePoint "Удаленные сайты". |
| Запланировано географическое перемещение сайта | SiteGeoMoveScheduled | Глобальный администратор или администратор SharePoint запланировал перемещение географического объекта SharePoint или OneDrive. Поддержка нескольких регионов позволяет организации охватывать несколько регионов центров обработки данных Майкрософт, которые называются георегионами. Дополнительные сведения см. в статье "Поддержка нескольких регионов в OneDrive и SharePoint". |
| Настроен сайт узла | HostSiteSet | Администратор SharePoint или глобальный администратор изменяет назначенный сайт для размещения личных сайтов или сайтов OneDrive. |
| Задана квота хранилища для географического расположения | GeoQuotaAllocated | Глобальный администратор или пользователь SharePoint настроил квоту хранилища для географического расположения в среде с поддержкой нескольких регионов. |
| Сайт отсоединен от центрального сайта | HubSiteUnjoined | Владелец сайта отсоединяет свой сайт от центрального сайта. |
| Отменена регистрация центрального сайта | HubSiteUnregistered | Администратор SharePoint или глобальный администратор отменяет регистрацию сайта в качестве центрального сайта. При отмене регистрации центрального сайта он перестает выполнять функции центрального сайта. |
| Обновление конфигурации DisableSiteBranding | UpdateDisableSiteBranding | Глобальный администратор SharePoint или глобальный администратор включает или отключает фирменную символику сайта. |
| Обновление темы для всего клиента | TenantWideThemeUpdated | Администратор SharePoint, глобальный администратор или бренд-менеджер обновили пользовательскую тему, применяемую на всех сайтах SharePoint в организации. |
Действия, связанные с разрешениями для сайтов
В следующей таблице перечислены события, связанные с назначением разрешений в SharePoint и использованием групп для предоставления (и отзыва) доступа к сайтам, записанным в журнале аудита Microsoft 365. Записи аудита для некоторых действий SharePoint указывают, app@sharepoint пользователь выполнил действие от имени пользователя или администратора, инициировавшего действие. Дополнительные сведения см. в статье Пользователь app@sharepoint в записях аудита.
| Понятное имя | Операция | Описание |
|---|---|---|
| Добавлен администратор семейства веб-сайтов | SiteCollectionAdminAdded | Администратор или владелец семейства веб-сайтов добавляет пользователя в качестве администратора семейства веб-сайтов для сайта. Администраторы семейства веб-сайтов имеют разрешения на полный доступ к семейству веб-сайтов и всем дочерним сайтам. Это действие также записывается в журнал, когда администратор предоставляет себе доступ к учетной записи OneDrive пользователя (путем изменения профиля пользователя в Центре администрирования SharePoint или с помощью Центра администрирования Microsoft 365). |
| В группу SharePoint добавлен пользователь или группа | AddedToGroup | Пользователь добавил участника или гостя в группу SharePoint. Это действие может быть преднамеренным или результатом другого действия, например события предоставления общего доступа. |
| Нарушено наследование уровня разрешений | PermissionLevelsInheritanceBroken | В результате изменения элемент больше не наследует уровни разрешений от родительского элемента. |
| Нарушено наследование общего доступа | SharingInheritanceBroken | В результате изменения элемент больше не наследует разрешения на общий доступ от родительского элемента. |
| Создана группа | GroupAdded | Администратор или владелец сайта создает группу для сайта или выполняет задачу, приводящую к созданию группы. Например, когда пользователь впервые создает ссылку для предоставления общего доступа к файлу, на сайт OneDrive пользователя добавляется системная группа. Это событие также может возникнуть, если пользователь создал ссылку с разрешениями на внесение изменений в общий файл. |
| Удалена группа | GroupRemoved | Пользователь удаляет группу с сайта. |
| Изменен параметр "Участники могут предоставлять доступ" | WebMembersCanShareModified | Параметр Участники могут предоставлять доступ был изменен на сайте. |
| Изменен параметр запроса доступа | WebRequestAccessModified | Параметры запросов на доступ изменились на сайте. |
| Изменен уровень разрешений для семейства веб-сайтов | PermissionLevelModified | В семействе веб-сайтов изменен уровень разрешений. |
| Изменены разрешения сайта | SitePermissionsModified | Администратор или владелец сайта (либо системная учетная запись) изменяет уровень разрешений, назначенный группе на сайте. Это действие также записывается в журнал при удалении всех разрешений, назначенных группе. ПРИМЕЧАНИЕ. Эта операция не рекомендуется использовать в SharePoint. Чтобы обнаружить связанные события, можно найти другие действия, связанные с разрешениями, например Добавлен администратор семейства веб-сайтов, В группу SharePoint добавлен пользователь или группа, Пользователю разрешено создавать группы, Создана группа и Удалена группа. |
| Удален уровень разрешений для семейства веб-сайтов | PermissionLevelRemoved | Из семейства веб-сайтов удален уровень разрешений. |
| Удален администратор семейства веб-сайтов | SiteCollectionAdminRemoved | Администратор или владелец семейства веб-сайтов удаляет пользователя из роли администратора семейства веб-сайтов для сайта. Это действие также записывается в журнал, когда администратор удаляет себя из списка администраторов семейства веб-сайтов для учетной записи OneDrive пользователя (путем изменения профиля пользователя в Центре администрирования SharePoint). Чтобы вернуть это действие в результатах поиска по журналу аудита, необходимо выполнить поиск по всем действиям. |
| Из группы SharePoint удален пользователь или группа | RemovedFromGroup | Пользователь удалил участника или гостя из группы SharePoint. Это действие может быть преднамеренным или результатом другого действия, например события отмены общего доступа. |
| Запрошены разрешения администратора сайта | SiteAdminChangeRequest | Пользователь отправил запрос на добавление себя в качестве администратора семейства веб-сайтов. Администраторы семейства веб-сайтов имеют разрешения на полный доступ к семейству веб-сайтов и всем дочерним сайтам. |
| Восстановлено наследование общего доступа | SharingInheritanceReset | Выполнено изменение, в результате которого элемент снова наследует разрешения общего доступа от родительского элемента. |
| Обновлена группа | GroupUpdated | Администратор или владелец сайта изменяет параметры группы для сайта. Это изменение может включать имя группы, кто может просматривать или изменять членство в группах, а также способ обработки запросов на членство. |
Действия Stream
В журнале аудита можно искать действия, выполненные в Microsoft Stream. К этим действиям относятся связанные с видео действия, выполняемые пользователями, действия в канале группы и действия администраторов, такие как управление пользователями, управление параметрами организации и экспорт отчетов. Описание этих действий см. в разделе "Действия, регистрируемые в Microsoft Stream" статьи Журналы аудита в Microsoft Stream.
Действия, связанные с синхронизацией
В следующей таблице перечислены действия синхронизации файлов, записанные в журнале аудита Microsoft 365 для SharePoint и OneDrive.
| Понятное имя | Операция | Описание |
|---|---|---|
| Компьютеру разрешено синхронизировать файлы | ManagedSyncClientAllowed | Пользователь установил отношение синхронизации с сайтом. Отношение синхронизации установлено успешно, так как компьютер пользователя входит в домен, добавленный в список доменов (так называемый список надежных получателей) и позволяющий получить доступ к библиотекам документов в вашей организации. Подробнее об этой функции см. в статье Использование командлетов Windows PowerShell для обеспечения синхронизации OneDrive для доменов, включенных в список надежных получателей. |
| На компьютере заблокирована синхронизация файлов | UnmanagedSyncClientBlocked | Пользователь пытается установить отношения синхронизации с сайтом с компьютера, который не является членом домена вашей организации или является членом домена, который не был добавлен в список доменов ( так называемый список надежных получателей), который имеет доступ к библиотекам документов в вашей организации. Отношения синхронизации запрещены, и синхронизация, загрузка и отправка файлов в библиотеке документов на компьютере пользователя заблокированы. Подробнее об этой функции см. в статье Использование командлетов Windows PowerShell для включения синхронизации OneDrive для доменов, включенных в список надежных получателей. |
| На компьютер скачаны изменения в файле | FileSyncDownloadedPartial | Это событие не рекомендуется использовать старое приложение приложение синхронизации OneDrive (Groove.exe). |
| На компьютер скачаны файлы | FileSyncDownloadedFull | Пользователь скачивал файл на свой компьютер из библиотеки документов SharePoint или OneDrive с помощью приложения приложение синхронизации OneDrive (OneDrive.exe). |
| Изменения в файле выложены в библиотеку документов | FileSyncUploadedPartial | Это событие не рекомендуется использовать старое приложение приложение синхронизации OneDrive (Groove.exe). |
| Файлы выложены в библиотеку документов | FileSyncUploadedFull | Пользователь добавил новый файл или изменения в файл в библиотеку документов SharePoint или OneDrive с помощью приложения приложение синхронизации OneDrive (OneDrive.exe). |
Действия SystemSync
В следующей таблице перечислены действия для SystemSync, записанные в журнале аудита Microsoft 365.
| Понятное имя | Операция | Описание |
|---|---|---|
| Создан общий ресурс данных | DataShareCreated | Когда пользователь создал экспорт данных. |
| Удален общий ресурс данных | DataShareDeleted | Когда пользователь удалил экспорт данных. |
| Скачивание копии данных озера | DownloadCopyOfLakeData | При скачивании копии данных озера. |
| Создание копии данных озера | GenerateCopyOfLakeData | При создании копии данных озера. |
Действия в Teams
В следующей таблице перечислены действия Microsoft Teams, записанные в журнале аудита Microsoft 365. В журнале аудита можно искать действия пользователей и администраторов, выполненные в Microsoft Teams. Teams — это рабочее пространство на основе чата в Microsoft 365. Это место, в котором собраны все беседы, собрания, файлы и заметки команды. Более подробные инструкции по поиску см. в статье "Поиск событий Microsoft Teams в журнале аудита".
Важно!
Microsoft рекомендует использовать роли с наименьшим количеством разрешений. Минимизация числа пользователей с ролью глобального администратора повышает безопасность организации. Дополнительные сведения о ролях и разрешениях Microsoft Purview.
| Понятное имя | Операция | Описание |
|---|---|---|
| Принять сообщение | UserAccepted | Примите новое сообщение от человека, с которым он никогда не устанавливал контакт. |
| Бот добавлен в группу | BotAddedToTeam | Пользователь добавляет бот в группу. |
| Добавлен канал | ChannelAdded | Пользователь добавляет канал в группу. |
| Соединитель добавлен | ConnectorAdded | Пользователь добавляет соединитель в канал. |
| Добавлены сведения о собрании Teams 9 | Детали собрания | Teams добавили сведения о собрании, включая время начала, время окончания, URL-адрес присоединения к собранию, а также время начала/окончания записи собрания. |
| Добавлена информация об участниках звонка 10, 11, 12 | CallParticipantDetail | Teams добавляет сведения об участниках звонка, включая идентификатор каждого участника, время, когда каждый участник присоединился к вызову и покинул его, а также информацию о подключении участника. |
| Добавлены сведения об участниках собрания 9, 12, 14 | MeetingParticipantDetail | Teams добавили сведения об участниках собрания, включая идентификатор каждого участника, время присоединения участника к собранию, время, когда участник покинул собрание, а также время начала и окончания записи собрания пользователем. Также можно просмотреть журналы с метками времени и следующую информацию: - кто присоединился к встрече - Где произошел показ экрана - Кто начал демонстрацию экрана - Когда произошел демонстрации экрана - При остановке демонстрации экрана - Когда активировался контроль "Взять", "Отдать" или "Запросить" - Были ли эти контрольные запросы приняты - Кто принял эти контрольные запросы - Кому был предоставлен доступ к контенту. |
| Добавленные участники 6, 8 | MemberAdded | Владелец команды добавляет участников в команду, канал или групповой чат. |
| Вкладка добавлена | TabAdded | Пользователь добавляет вкладку в канал. |
| Примененная метка конфиденциальности | SensitivityLabelApplied | Пользователь или организатор собрания применил метку конфиденциальности к собранию Teams. |
| Утвержденный запрос | УтвержденоЗапрос | После того как пользователь просмотрит сведения о запросе на утверждение, он утвердит его. |
| Блокировка пользователя | UserBlocked | Запретить пользователю отправлять вам сообщения. |
| Отмененный запрос на утверждение | CanceledApprovalRequest | Пользователь отменил сделанный запрос на утверждение. |
| Асинхронное отклонение утверждения | CancelledApprovalAsync | Пользователь отменяет запрос на утверждение асинхронно. |
| Изменен параметр канала | ChannelSettingChanged | Операция ChannelSettingChanged записывается в журнал при выполнении участником команды следующих действий. Для каждого из этих действий в столбце "Элемент " в результатах поиска в журнале аудита отображается описание измененного параметра (см. в скобках).
|
| Изменен параметр организации | TeamsTenantSettingChanged | Операция TeamsTenantSettingChanged регистрируется, когда следующий действия выполняется глобальным администратором в Центре администрирования Microsoft 365. Эти действия влияют на параметры Teams в пределах организации. Дополнительные сведения см. в статье Управление параметрами Teams в организации. Для каждого из этих действий в столбце "Элемент " в результатах поиска в журнале аудита отображается описание измененного параметра (см. в скобках).
|
| Изменена роль участников в команде | MemberRoleChanged | Владелец команды изменяет роль участников в команде. Следующие значения указывают тип роли, назначенной пользователю. 1 - Роль участника. 2 - Роль владельца. 3 - Гостевая роль. Свойство "Участники" также содержит название организации и адрес электронной почты участника. |
| Изменена метка конфиденциальности | SensitivityLabelChanged | Пользователь изменил метку конфиденциальности на собрании Teams. |
| Изменен параметр группы | TeamSettingChanged | Операция TeamSettingChanged записывается в журнал при выполнении владельцем команды следующих действий. Для каждого из этих действий в столбце "Элемент " в результатах поиска в журнале аудита отображается описание измененного параметра (см. в скобках).
|
| Создание экземпляра шаблона области организации | CreateOrgScopedTemplateInstance | Пользователь создал экземпляр шаблона области организации. |
| Создание экземпляра шаблона области команды | CreateTeamScopedTemplateInstance | Пользователь создал экземпляр шаблона области команды. |
| Создание запроса на новость | CreateUpdateRequest | Пользователь создал новый шаблон обновления. |
| Создано чат 1, 6 | ЧатСоздан | Создан чат Teams. |
| Созданное утверждение | CreatedApproval | Пользователь создал новый запрос на утверждение. |
| Асинхронно создано утверждение | CreatedApprovalAsync | Пользователь создает новый запрос на утверждение асинхронно. |
| Созданное задание экспорта | CreatedExportJob | Пользователь создал задание экспорта. |
| Созданная подготовка | CreatedProvisioning | Созданная пользователем подготовка экземпляра CDS (Common Data Service). |
| Создана группа | TeamCreated | Пользователь создает команду. |
| Удалить запрос на новость | DeleteUpdateRequest | Пользователь удаляет шаблон обновления. |
| Удалено сообщение 2 | MessageDeleted | Сообщение в чате или канале было удалено. |
| Удалены все приложения организации | DeletedAllOrganizationApps | Удалены все приложения организации из каталога. |
| Удаленное приложение | AppDeletedFromCatalog | Приложение удалено из каталога. |
| Удален канал | ChannelDeleted | Пользователь удаляет канал из группы. |
| Удалена группа | TeamDeleted | Владелец команды удаляет ее. |
| Обнаружена попытка олицетворения | TeamsImpersonationDetected | Обнаружено, что отправитель внешнего сообщения может олицетворять. |
| Обнаружен риск безопасности в звонке | SecurityRiskInCallDetected | Во время входящего звонка в Microsoft Teams обнаружена угроза безопасности, например олицетворение бренда, домена или пользователя. |
| Скачан файл | DownloadedFile | Пользователь скачал файл, вложенный в запрос на утверждение. |
| Изменение экземпляра шаблона области организации | EditOrgScopedTemplateInstance | Пользователь изменил экземпляр шаблона области организации. |
| Изменение экземпляра шаблона области команды | EditTeamScopedTemplateInstance | Пользователь изменил экземпляр шаблона области команды. |
| Изменение запроса на новость | EditUpdateRequest | Пользователь открывает мастер редактирования шаблонов и нажимает кнопку сохранения, чтобы подтвердить обновление или включить или отключить шаблоны. |
| Сообщение отредактировано | GraphMessageUpdated | Пользователь обновляет сообщение чата или канала. |
| Изменено сообщение с URL-ссылкой в Teams | MessageEditedHasLink | Пользователь редактирует сообщение и добавляет к нему URL-ссылку в Teams. |
| Измененный запрос на утверждение | EditedApprovalRequest | Пользователь выполнил действие редактирования запроса на утверждение. |
| Экспортированные сообщения 1,2 | Экспортированные сообщения | Chat или сообщения каналов были экспортированы. |
| Экспортированные записи 1 | ЗаписиЭкспортировано | Экспортированы записи Chat. |
| Экспортированные расшифровки 1 | РасшифровкиЭкспортировано | Chat расшифровки были экспортированы. |
| Не удалось проверить приглашение в общий канал 3 | FailedValidation | Пользователь отвечает на приглашение в общий канал, но приглашение не прошло проверку. |
| Получено все размещенное содержимое сообщения1 | MessageHostedContentsListed | Было получено все размещенное содержимое сообщения, такое как изображения или фрагменты кода. |
| Чат 1 | ЧатПолучено | Получен чат Microsoft Teams. |
| Получение экземпляра шаблона области организации | GetOrgScopedTemplateInstance | Пользователь получил экземпляр шаблона области организации. |
| Получение экземпляра шаблона области команды | GetTeamScopedTemplateInstance | Пользователь получил экземпляр шаблона области команды. |
| Получена асинхронная операция | GotAsyncOperation | Пользователь получил асинхронный объект операции. |
| Приложение установлено | AppInstalled | Приложение установлено. |
| Получить список записей собраний 13 | GraphMeetingRecordingsListed | Перечислите сведения о записи для собрания по сети. |
| Получить список расшифровок собрания 13 | GraphMeetingTranscriptsListed | Укажите сведения расшифровки собрания по сети. |
| Получение содержимого расшифровки собрания 13 | GraphMeetingTranscriptContentRead | Получите содержимое расшифровки собрания по сети или прямого звонка. |
| Получение экземпляра расшифровки собрания 13 | GraphMeetingTranscriptПрочитать | Получение сведений о расшифровке собрания по сети или незапланированного звонка. |
| Полученное содержимое записи собрания 13 | GraphMeetingRecordingContentRead | Получите содержимое записи для собрания по сети или прямого звонка. |
| Полученный экземпляр записи собрания 13 | GraphMeetingRecordingRead | Получите сведения о записи собрания по сети или прямого звонка. |
| Выполненное действие с карт | PerformedCardAction | Пользователь выполнил действие с адаптивной картой в чате. Адаптивные карточки обычно используются ботами для отображения сведений и взаимодействия в чатах. В журнале аудита доступны только встроенные действия ввода на адаптивной карте в чате. Например, когда пользователь отправляет ответ на опрос в беседе канала на адаптивной карте, созданной ботом опроса. Действия пользователя, такие как "Просмотреть результат", открывающий диалоговое окно, или действия пользователя внутри диалоговых окон недоступны в журнале аудита. |
| Заполнение созданных ИИ заметок в чате | AINotesUpdate | Были заполнены заметки, созданные ИИ, для группового чата. |
| Заполнение созданных ИИ заметок в текущих собраниях | LiveNotesUpdate | Были заполнены заметки, созданные ИИ, для текущего собрания. |
| Опубликовано Новое сообщение 3,4,6, 8 | MessageSent | В чате или канале опубликовано новое сообщение. |
| Опубликовано приложение | AppPublishedToCatalog | Приложение было добавлено в каталог. |
| Прочитать сообщение 1 | MessageRead | Получено сообщение чата или канала. |
| Чтение содержимого размещенного сообщения 1 | MessageHostedContentRead | Получено размещенное содержимое в сообщении, например изображение или фрагмент кода. |
| Повторно назначенный запрос на утверждение | ReassignedApprovalRequest | Пользователь переназначил запрос на утверждение другому пользователю. |
| Получена квитанция о прочтении сообщения | MessageReadReceiptReceived | Получено уведомление о прочтении, указывающее, что пользователь прочитал одно или несколько сообщений в чате. Запись аудита включает цепочку чата и момент, до которого сообщения были прочитаны. |
| Отклоненный запрос на утверждение | RejectedApprovalRequest | После просмотра сведений о запросе на утверждение пользователь отклонил его. |
| Бот удален из группы | BotRemovedFromTeam | Пользователь удаляет бот из группы. |
| Соединитель удален | ConnectorRemoved | Пользователь удаляет соединитель из канала. |
| Удаленные участники 6, 8 | MemberRemoved | Владелец команды удаляет участников из команды, канала или группового чата. |
| Удалена метка конфиденциальности | SensitivityLabelRemoved | Пользователь удалил метку конфиденциальности из собрания Teams. |
| Удален общий доступ к каналу команды 3 | TerminatedSharing | Владелец команды или канала отключил общий доступ для общего канала. |
| Вкладка удалена | TabRemoved | Пользователь удаляет вкладку из канала. |
| Ответ на утверждение | RespondedToApproval | Пользователь выполнил действие по запросу на утверждение. |
| Ответ на приглашение для общего канала 3 | ПриглашенныйОтветил | Пользователь ответил на приглашение в общий канал. |
| Ответ на приглашение на общий канал 3 | ChannelOwnerAnswered | Владелец канала ответил на ответ пользователя, который ответил на приглашение в общий канал. |
| Пользовательский ответ для ответа | RespondedWithCustomResponse | Пользователь ответил на запрос утверждения настраиваемым текстом ответа. |
| Восстановлен общий доступ к каналу 3 команды | Общий доступВосстановлен | Владелец команды или канала повторно включил общий доступ для общего канала. |
| Извлеченные сообщения 1 | Список сообщений | Получены сообщения из чата или канала. |
| Общий доступ к конфиденциальному содержимому | SensitiveContentShared | Регистрируется, когда для собрания Teams включен параметр "Обнаруживать конфиденциальное содержимое во время демонстрации экрана", и в этом собрании конфиденциальное содержимое (например, номера кредитных карт, номера банковских счетов, номера социального страхования и аналогичные идентификационные номера) отображается на экране во время сеанса демонстрации экрана. Дополнительные сведения см. в статье "Управление возможностью собраний в организации обнаруживать конфиденциальное содержимое во время демонстрации экрана". |
| Отправлено сообщение с URL-ссылкой в Teams | MessageCreatedHasLink | Пользователь отправляет сообщение с URL-ссылкой в Teams. |
| Отправленное уведомление об изменении при создании сообщения 1 | MessageCreatedNotification | Уведомление об изменении было отправлено для уведомления подписанного приложения прослушивателя о новом сообщении. |
| Отправленное уведомление об изменении при удалении сообщения 1 | MessageDeletedNotification | Было отправлено уведомление об изменениях, чтобы уведомить подписанное приложение прослушивателя об удаленном сообщении. |
| Отправленное уведомление об изменении сообщения 1 | MessageUpdatedNotification | Уведомление об изменении было отправлено для уведомления подписанного приложения прослушивателя об обновленном сообщении. |
| Отправлено приглашение для общего канала 3 | InviteSent | Владелец или участник канала отправляет приглашение в общий канал. Приглашения в общие каналы можно отправлять пользователям за пределами организации, если политика канала настроена на предоставление общего доступа к каналу внешним пользователям. |
| Отправить обновление | SubmitUpdate | Пользователь отправил новое обновление. |
| Подписка на уведомления об изменениях в сообщениях 1 | SubscribedToMessages | Подписка была создана приложением-прослушивателем для получения уведомлений об изменениях в сообщениях. |
| В звонках Teams обнаружен риск безопасности | SecurityRiskInCallDetected | Было обнаружено, что внешний звонок Teams имеет потенциальную угрозу безопасности, например олицетворение |
| Действия администратора Teams | TeamsAdminAction | Регистрируется, когда администратор Teams выполняет такие действия, как обновление, добавление или удаление связанных с Teams параметров или конфигураций, с помощью таких средств администрирования, как PowerShell, Администратор Center, API и т. д. |
| Проверка создания беседы | CreateThreadProbe | Пользователь проверил, может ли он создать чат с пользователями в вашей организации. Для каждого из этих видов деятельности заполняются следующие свойства: Действие: имя этого действия — CreateThreadProbe. CorrelationId — уникальный идентификатор запроса для журнала аудита. CreationTime — время создания журнала аудита. ExtraProperties**: содержит одну пару "ключ-значение", описывающую среду, в которой был инициирован запрос проверки. ИД: ИД записи отчета. Идентификатор однозначно определяет запись журнала аудита. OrganizationId: GUID для вашей организации Microsoft 365. ParticipantInfo: Содержит список пар objectId и tenantId, описывающих набор конечных пользователей, в отношении которых пользователь-инициатор (пользователь UserKey) инициировал проверку. Другими словами, это набор пользователей, с которыми инициирующий пользователь хочет создать поток. Включает только пользователей из вашей организации. RecordType: тип операции, указанный записью. UserID: имя участника-пользователя пользователя, инициировавшего проверку. UserKey: GUID пользователя, инициировавшего проверку. UserSIPDomain — домен SIP пользователя, инициировавшего проверку. UserTenantId:клиент пользователя, инициировавшего проверку. UserType — тип пользователя, инициировавшего проверку. Принимает только значение 0, которое представляет обычного пользователя AAD. Version. Номер версии зарегистрированного действия (определяется свойством Operation). Рабочая нагрузка: служба, в которой произошло действие. |
| Разблокировать пользователя | UserUnblocked | Разблокировка пользователя, который был заблокирован ранее. |
| Отмена удаления сообщения | GraphMessageUndeleted | Сообщение в чате или канале было удалено. |
| Удалено приложение | AppUninstalled | Приложение было удалено. |
| Обновление сообщения Teams | GraphMessageUpdated | Возникают, когда пользователь изменяет существующее сообщение чата. |
| Обновлен чат 1 | ЧатОбновлено | Обновлен чат Teams. |
| Обновлено сообщение 1 | MessageUpdated | Обновлено сообщение чата или канала. |
| Обновленное приложение | AppUpdatedInCatalog | В каталоге было обновлено приложение. |
| Асинхронное обновление запроса на утверждение | UpdatedApprovalRequestAsync | Пользователь выполнял действия по запросу на утверждение асинхронно. |
| Обновлен соединитель | ConnectorUpdated | Пользователь изменил соединитель в канале. |
| Вкладка обновлена | TabUpdated | Пользователь изменил вкладку в канале. |
| Обновлено приложение | AppUpgraded | Приложение обновлено до последней версии в каталоге. |
| Пользователь вошел в Teams | TeamsSessionStarted | Пользователь входит в клиент Microsoft Teams. Это событие не фиксирует действия по обновлению маркера. |
| Просмотр запроса на утверждение | ViewApprovalRequest | Пользователь создает запрос на просмотр запроса на утверждение. |
| Просмотреть обновление | ПросмотрОбновить | Пользователь просматривает сведения об обновлении. |
| Просмотренный запрос на утверждение | ViewedApprovalRequest | Пользователь просматривает сведения о запросе на утверждение на адаптивной карте или в приложении. |
| Просмотрено утверждение с дополнительным полем | ViewedApprovalWithAdditionalField | Пользователь просматривает сведения о запросе на утверждение, который содержит хотя бы одно текстовое поле, которое можно изменять. |
| Просмотренное утверждение с групповым запросом | ViewedApprovalWithGroupRequest | Пользователь просматривает сведения о запросе на утверждение с включенной группой. |
Примечание.
1 Запись аудита для этого события регистрируется только в том случае, если операция выполняется путем вызова Microsoft API Graph. Если операция выполняется в клиенте Teams, запись аудита не записывается в журнал.
2 Это событие доступно только в Аудите (Премиум). Это означает, что пользователям должна быть назначена соответствующая лицензия, прежде чем эти события будут зарегистрированы в журнале аудита. Дополнительные сведения о действиях, доступных только в рамках Аудита (Премиум), см. Аудит (Премиум) в Microsoft Purview. Требования к лицензированию для функции "Аудит" (премиум) см. в статье Решения для аудита в Microsoft 365.
3 Это событие доступно в общедоступной предварительной версии.
4Это событие создается для чата только при наличии гостей, федеративных и (или) анонимных пользователей.
5 Это событие в настоящее время недоступно в организациях GCC, GCC-High и Министерства обороны (DoD).
6 Это событие включено во все участвующие клиенты для федеративных чатов.
7 Это событие содержит сведения о домене-участнике для федеративных чатов 1:1.
8 Это событие включается во все беседы чата между внешними пользователями Teams, управляемыми организацией, и внешними пользователями Teams, не управляемыми организацией.
9 В настоящее время это событие доступно в облаках сообщества для государственных организаций (GCC), GCC-High, Министерства обороны (DoD) и в изолированных средах.
10 Это событие включено во все участвующие клиенты.
11 . Запись аудита не регистрируется для действий с агентами или ботами. Эта возможность в настоящее время находится в разработке.
12 записанных или транскрибируемых вызовов включаются в MeetingParticipantDetail.
13 Это событие регистрируется путем доступа к API Graph, а не клиентом Teams.
14 Доступ к этому событию теперь предоставляется всем участвующим клиентам, а не только клиенту-организатору. Участвующие клиенты получат записи аудита с подробными сведениями об участии в собрании для своих пользователей, которые участвовали в собрании Teams, организованном другим клиентом.
Действия в Центре данных оценки Teams
В следующей таблице перечислены действия для Центра данных оценки Teams, записанные в журнале аудита Microsoft 365. Центр данных оценки Teams предоставляет возможности хранения и доступа к данным для наборов данных бесед (например, собраний, чатов и журналов вопросов&и ответов), используемых для оценки работы Microsoft Teams. Журнал аудита фиксирует, когда пользователи или службы читают или записывают наборы данных в концентраторе и когда предоставляются или отзываются разрешения на доступ к набору данных.
| Понятное имя | Операция | Описание |
|---|---|---|
| Предоставлен доступ | PermissionGranted | Пользователю или службе предоставлено разрешение на доступ к набору данных Центра данных оценки Teams или активу данных. |
| Чтение данных из хранилища | Чтение данных | Пользователь или служба прочитали, просмотрели или скачали данные из хранилища Центра оценочных данных Teams. |
| Отозвано разрешение на доступ | Разрешение отозвано | У пользователя или службы отозвано разрешение на доступ к набору данных или активу данных Центра данных оценки Teams. |
| Запись данных в хранилище | DataWrite | Данные в оценке Teams Хранилище Data Hub было создано, обновлено, перезаписано или удалено пользователем или службой. |
Деятельность Teams в сфере здравоохранения
Если в вашей организации используется приложение "Пациенты " в Microsoft Teams, вы можете выполнять поиск в журнале аудита действий, связанных с приложением "Пациенты". Если ваша среда настроена на поддержку приложения "Пациенты", в списке выбора действий будет доступна дополнительная группа действий для этих действий.
Описания действий приложения "Пациенты" см. в статье Журналы аудита приложения "Пациенты".
Действия в приложении "Смены Teams"
В следующей таблице перечислены действия приложения Shift в Microsoft Teams, записанные в журнале аудита Microsoft 365. Если в вашей организации используется приложение "Смены" в Microsoft Teams, вы можете выполнять поиск в журнале аудита действий, связанных с приложением "Смены". Если ваша среда настроена на поддержку приложений Смен, список выбора действий включает дополнительную группу действий для этих действий.
| Понятное имя | Операция | Описание |
|---|---|---|
| Принято сообщение вне смены | OffShiftDialogAccepted | Пользователь подтвердил сообщение о нерабочем рабочем заседании, чтобы получить доступ к Teams после смены. |
| Добавлена открытая смена | OpenShiftAdded | Пользователь добавил открытую смену в группу планирования. |
| Добавлена группа планирования | ScheduleGroupAdded | Пользователь добавил новую группу планирования в расписание. |
| Добавлена смена | ShiftAdded | Пользователь добавил смену. |
| Добавлен запрос на смену | Запрос добавлен | Пользователь добавил запрос на смену. |
| Добавлена запись о часах | TimeClockEntryAdded | Пользователь вручную добавил в расписание новую запись часов. |
| Добавленный отпуск | TimeOffAdded | Пользователь добавил отгул в расписание. |
| Добавлена интеграция трудовых ресурсов | WorkforceIntegrationAdded | Приложение Shifts интегрировано со сторонней системой. |
| Отмененный запрос смены | Запрос отменен | Пользователь отменил запрос на смену. |
| Изменен параметр расписания | ScheduleSettingChanged | Пользователь изменил параметр в параметрах приложения "Смены". |
| Заблокировано с помощью часов | ClockedIn | Пользователь регистрирует время прихода с помощью часов. |
| Блокировка с помощью часов | ClockedOut | Пользователь завершил учет времени с помощью часов. |
| Удаленная открытая смена | OpenShiftDeleted | Пользователь удалил свободную смену из группы планирования. |
| Удаленная группа планирования | ScheduleGroupDeleted | Пользователь удалил группу планирования из расписания. |
| Удаленная смена | ShiftDeleted | Пользователь удалил смену. |
| Удаленная запись часов | TimeClockEntryDeleted | Пользователь удалил запись часов в табеле учета рабочего времени. |
| Удаленный отпуск | TimeOffDeleted | Пользователь удалил отгул. |
| Отредактированная открытая смена | OpenShiftEdited | Пользователь изменил открытую смену в группе планирования. |
| Группа редактирования планирования | ScheduleGroupEdited | Пользователь изменил группу планирования. |
| Отредактированная смена | SHIFTedited | Пользователь изменил смену. |
| Отредактированная запись часов | TimeClockEntryEdited | Пользователь изменил запись часов в табеле учета рабочего времени. |
| Отредактированный отпуск | TimeOffEdited | Пользователь изменил отгул. |
| Завершение перерыва с помощью часов | BreakEnded | Пользователь завершил перерыв во время активного сеанса часов. |
| Ответ на запрос смены | RequestRespondedTo | Пользователь ответил на запрос на смену. |
| Общее расписание | ScheduleShared | Пользователь поделился расписанием команды на определенный диапазон дат. |
| Начало перерыва с использованием часов | BreakStarted | Пользователь сделал перерыв во время активного сеанса часов. |
| Отозванный график | ScheduleWithdraw | Пользователь отозвал опубликованное расписание. |
Действия по обновлениям Teams
В следующей таблице перечислены действия приложения "Обновления" в Microsoft Teams, записанные в журнале аудита Microsoft 365. Если в вашей организации используется приложение "Обновления" в Microsoft Teams, вы можете выполнять поиск в журнале аудита действий, связанных с приложением "Обновления". Если ваша среда настроена на поддержку приложений обновления, список выбора действий включает дополнительную группу действий для этих действий.
| Понятное имя | Операция | Описание |
|---|---|---|
| Создание запроса на новость | CreateUpdateRequest | Пользователь создал запрос на обновление. |
| Изменение запроса на новость | EditUpdateRequest | Пользователь открывает рабочий процесс редактирования запроса и нажимает кнопку "Сохранить ", чтобы подтвердить и сохранить изменения, либо включает или отключает запрос на новость напрямую. |
| Отправить новость | SubmitUpdate | Пользователь отправил обновление. |
| Просмотр сведений об одном обновлении | ПросмотрОбновить | Пользователь просматривает сведения об обновлении. |
Действия пользователя Teams
В следующей таблице перечислены действия пользователей в Microsoft Teams, записанные в журнале аудита Microsoft 365. Эти события создаются, когда пользователь сообщает о проблеме, связанной с сообщением, звонком или другим пользователем в Microsoft Teams. Дополнительные сведения см. в статье "Отчеты конечных пользователей для обеспечения безопасности".
| Понятное имя | Операция | Описание |
|---|---|---|
| Отчет о вызове в Teams | CallReported | Пользователь сообщил о звонке как о проблемном звонке в Microsoft Teams. |
| Сообщение с жалобой в Teams | СообщениеСообщено | Пользователь сообщил о сообщении как о проблемном в Microsoft Teams. |
| Помеченный пользователь в Teams | UserReported | Пользователь сообщил о проблеме другого пользователя в Microsoft Teams. |
Обучаемые действия классификатора
В следующей таблице перечислены действия для обучаемых классификаторов , записанные в журнале аудита Microsoft 365.
| Понятное имя | Операция | Описание |
|---|---|---|
| Созданная модель классификации данных Purview | ModelCreate (Создать модель) | Пользователь (администратор или система от имени пользователя) создали новую обучаемую модель в классификации данных Purview. |
| Удаленная модель классификации данных Purview | ModelUpdate | Пользователь (администратор или система от имени пользователя) обновил новую обучаемую модель в классификации данных Purview. |
| Опубликованная модель классификации данных Purview | ModelPublish | Пользователь (администратор или система от имени пользователя) опубликовали новую обучаемую модель в классификации данных Purview. |
| Обновленная модель классификации данных Purview | ModelDelete | Пользователь (администратор или система от имени пользователя) удалили новую обучаемую модель в классификации данных Purview. |
Действия по управлению универсальной печатью
В следующей таблице перечислены действия, записанные в журнале аудита Microsoft 365 при выполнении действий с принтерами, соединителями, общими папками принтеров и настройками на уровне клиента с помощью службы универсальной печати .
| Понятное имя | Операция | Описание |
|---|---|---|
| Добавлен групповой доступ к общему ресурсу принтера | ShareAccessControlGroupAdded | Группе предоставляется доступ к общему ресурсу принтера. |
| Добавлен участник в принтер для печати по запросу | PullPrintPrinterMemberAdded | Участник добавляется в группу принтеров печати по запросу для управления доступом. |
| Добавлен доступ пользователя к общему ресурсу принтера | ShareAccessControlUserAdded | Пользователю предоставляется доступ к общему ресурсу принтера. |
| Созданный общий ресурс принтера | ПоделитьсяСоздано | Создается общий ресурс принтера, что позволяет нескольким пользователям получить доступ к принтеру. |
| Создан принтер для печати по запросу | PullPrintPrinterCreated | Для безопасного выпуска печати создается виртуальный принтер для печати по запросу. |
| Удаленный общий доступ к принтеру | ПоделитьсяУдалено | Общий ресурс принтера удаляется, а общий доступ исчезает. |
| Удаленный принтер для печати по запросу | PullPrintPrinterDeleted | Виртуальный принтер с извлечением удаляется из функции универсальной печати. |
| Отключен универсальный доступ для общего ресурса принтера | ShareAccessControlAllowAllDisabled | Универсальный доступ к общему ресурсу принтера отключен. |
| Отключено, включить все принтеры | PullPrintPrinterIncludeAllPrintersDisabled | Все принтеры исключаются из конфигурации печати по запросу. |
| Скачан отчет | ОтчетЗагружено | Отчет загружается из Universal Print для анализа или аудита. |
| Включена функция "Разрешить всем" для общего ресурса принтера | ShareAccessControlAllowAllEnabled | Всем пользователям разрешен доступ к общему ресурсу принтера. |
| Включено-включить все принтеры | PullPrintPrinterIncludeAllPrintersEnabled | Все принтеры включены в конфигурацию печати с запросом. |
| Измененные параметры принтера | PrinterSettingsModified | Параметры конфигурации принтера обновляются в режиме универсальной печати. |
| Измененные параметры общего доступа принтера | ShareSettingsModified | Параметры общего ресурса принтера обновляются в режиме универсальной печати. |
| Измененные параметры печати по запросу | PullPrintPrinterSettingsModified | Параметры принтера с вытягиванием обновляются в средстве универсальной печати. |
| Измененные параметры печати клиента | TenantPrintSettingsModified | Параметры печати на уровне клиента обновляются в режиме универсальной печати. |
| Зарегистрированный соединитель | Зарегистрировано соединитель | Соединитель зарегистрирован в функции универсальной печати, что обеспечивает взаимодействие между принтерами и облачной службой. |
| Зарегистрированный принтер | PrinterRegistered | Принтер регистрируется в режиме универсальной печати, что делает его доступным для облачной печати. |
| Удален доступ к группе из общего ресурса принтера | ShareAccessControlGroupRemoved | Доступ группы к общему ресурсу принтера удаляется. |
| Удален элемент из принтера печати по запросу | PullPrintPrinterMemberRemoved | Участник удален из группы принтеров печати по запросу. |
| Удален доступ пользователей к общему ресурсу принтера | ShareAccessControlUserRemoved | Доступ пользователя к общему ресурсу принтера удален. |
| Замененный принтер | PrinterSwapped | Принтер заменен или заменен другим устройством в режиме универсальной печати. |
| Незарегистрированный соединитель | ConnectorUnregistered | Регистрация соединителя в универсальной печати отменена, что устраняет возможность управления принтерами. |
| Незарегистрированный принтер | PrinterUnregistered | Принтер удаляется из службы универсальной печати, что делает его недоступным для облачной печати. |
Действия с заданиями универсальной печати
В следующей таблице перечислены действия, записанные в журнале аудита Microsoft 365 при выполнении действий с заданиями печати с помощью службы универсальной печати .
| Понятное имя | Операция | Описание |
|---|---|---|
| Прерванное задание печати | PrintJobAborted | Задание печати неожиданно завершается из-за ошибки или прерывания. |
| Подтвержденное задание печати | Задание печатиПодтверждено | Задание печати подтверждается принтером, что означает, что принтер получил задание на печать и готов к обработке. |
| Отмененное задание печати | Задание печати отменено | Задание печати отменяется пользователем или системой до завершения. |
| Завершенное задание печати | ЗаданиеПечатиЗавершено | Задание на печать успешно завершено, и все страницы будут напечатаны. |
| Полученный документ о задании печати | PrintJobDocumentFetched | Документ задания печати извлекается принтером или соединителем универсальной печати. |
| Отправленное задание на печать | Задание печатиСоздано | Задание печати отправляется в очередь печати, обозначая начало процесса печати. |
| Загруженный документ о задании печати | PrintJobDocumentUploaded | Документ о задании печати успешно загружен в службу универсальной печати. |
Действия, связанные с администрированием пользователей
В следующей таблице перечислены действия администрирования пользователей, записанные в журнале аудита Microsoft 365, когда администратор добавляет или изменяет учетную запись пользователя с помощью Центра администрирования Microsoft 365 или портала управления Azure.
| Понятное имя | Операция | Описание |
|---|---|---|
| Добавлен пользователь | Добавление пользователя. | Создана учетная запись пользователя. |
| Изменена лицензия пользователя | Изменение лицензии пользователя. | Изменена лицензия, назначенная пользователю. Чтобы узнать, какие лицензии были изменены, см. соответствующие обновленные действия пользователя . |
| Изменен пароль пользователя | Смена пароля пользователя. | Пользователь изменяет пароль. В организации необходимо включить самостоятельный сброс пароля (для всех или для выбранных пользователей), чтобы пользователи могли сбрасывать пароль. Вы также можете отслеживать самостоятельный сброс пароля в Microsoft Entra ID. Дополнительные сведения см. в разделе Параметры отчетности для управления паролями Microsoft Entra. |
| Удален пользователь | Удаление пользователя. | Учетная запись пользователя была удалена. |
| Сброшен пароль пользователя | Сброс пароля пользователя. | Администратор сбрасывает пароль пользователя. |
| Настроить свойства лицензии | Настройка свойств лицензии. | Администратор изменил свойства лицензии, назначенной пользователю. |
| Назначено свойство, которое заставляет пользователей изменить пароль | Установка принудительной смены пароля пользователя. | Администратор установил свойство, предписывающее пользователю сменить пароль при следующем входе в Microsoft 365. |
| Обновлен пользователь | Обновление пользователя. | Администратор изменяет одно или несколько свойств учетной записи пользователя. Список свойств пользователей, которые можно обновить, см. в разделе "Обновление атрибутов пользователей" в статье "События отчета аудита Microsoft Entra". |
Действия Viva Engage
В следующей таблице перечислены действия пользователей и администраторов в Viva Engage, записанные в журнале аудита Microsoft 365. Чтобы вернуть действия, связанные с Viva Engage, из журнала аудита, выберите Показать результаты для всех действий в списке действий. Уточнить результаты поиска можно с помощью полей диапазона дат и списка Пользователи.
Примечание.
Некоторые действия аудита Viva Engage доступны только в разделе "Аудит (премиум)". Это означает, что пользователям необходимо назначить соответствующую лицензию, прежде чем эти действия будут зарегистрированы в журнале аудита. Дополнительные сведения см. в разделе Аудит (Премиум). Требования к лицензированию для функции "Аудит" (премиум) см. в статье Решения для аудита в Microsoft 365.
В следующей таблице действия, доступные в функции "Аудит" (премиум), выделены звездочкой (*).
| Понятное имя | Операция | Описание |
|---|---|---|
| Добавлен корпоративный коммуникатор | AddUserRole | Пользователю назначается корпоративный специалист по связи. |
| Изменена настраиваемая политика использования | UsagePolicyUpdated | Администратор клиента обновляет настраиваемую политику использования. |
| Changed data retention policy (Изменена политика хранения данных) | SoftDeleteSettingsUpdated | Проверенный администратор изменяет значение параметра сетевой политики хранения данных — задает необратимое или обратимое удаление. Это действие могут выполнять только проверенные администраторы. |
| Изменена конфигурация сети | NetworkConfigurationUpdated | Сеть или проверенный администратор изменяет конфигурацию сети Viva Engage. Это изменение включает в себя настройку интервала для экспорта данных и включение чата. |
| Изменены параметры сетевого профиля | ProcessProfileFields | Администратор сети или проверенный администратор изменяет информацию, отображаемую в профилях участников для сетевых пользователей. |
| Changed private content mode (Изменен режим личного содержимого) | SupervisorAdminToggled | Проверенный администратор включает и выключает режим личного содержимого . Этот режим позволяет администратору просматривать записи в закрытых группах и личную переписку между отдельными пользователями (или группами пользователей). Это действие могут выполнять только проверенные администраторы. |
| Changed security configuration (Изменена конфигурация безопасности) | NetworkSecurityConfigurationUpdated | Проверенный администратор обновляет конфигурацию безопасности сети Viva Engage. Это обновление включает настройку политик срока действия паролей и ограничений для IP-адресов. Это действие могут выполнять только проверенные администраторы. |
| Беседа закрыта | ЗакрытьБеседа | Поток Viva Engage был закрыт, и пользователи не могли отвечать на него. Это действие доступно администратору, корпоративному коммуникатору или представителю пользователя. |
| Беседа открыта | OpenConversation | Открыта беседа в потоке Viva Engage, что позволяет пользователям отвечать в потоке. Это действие доступно администратору, представителю корпоративных коммуникаций или пользователю-делегату. |
| Создание сегмента | СегментСоздано | Администратор создает сегментацию. |
| Created file (Создан файл) | FileCreated | Пользователь добавляет файл. |
| Создана группа | GroupCreation | Пользователь создает группу. |
| Создано сообщение | MessageCreation | Пользователь создает сообщение. |
| Удаление сегмента | СегментУдалено | Администратор удаляет сегментацию. |
| Удалена группа | GroupDeletion | Группа удалена из Viva Engage. |
| Deleted message (Удалено сообщение) | MessageDeleted | Пользователь удаляет сообщение. |
| Скачивание отчетов администраторов сегментации | SegmentationReportЗагружено | Загружаются отчеты администраторов. |
| Скачан файл | FileDownloaded | Пользователь скачивает файл. |
| Экспорт содержимого события | EventContentExported | Организатор мероприятия экспортирует вопросы, ответы, реакции и количество голосов в CSV. Это действие доступно только организаторам события и соорганизаторам. Сетевой администратор может отключить эту функцию для всей сети в параметрах администратора Engage. |
| Модерация событий включена | EventModerationEnabled | Организатор события включил модерацию для мероприятия. Это действие доступно только организаторам событий. |
| Exported data (Экспортированы данные) | DataExport | Проверенный администратор экспортирует сетевые данные Viva Engage. Это действие могут выполнять только проверенные администраторы. |
| Не удалось получить доступ к файлу | FileAccessFailure | Пользователю не удалось получить доступ к файлу. |
| Не удалось получить доступ к группе | GroupAccessFailure | Пользователю не удалось получить доступ к группе. |
| Не удалось получить доступ к потоку | ThreadAccessFailure | Пользователю не удалось получить доступ к цепочке сообщений. |
| Создание отчетов администратора сегментации | SegmentationReportGenerated | Пользователь администратор запускает создание отчета. |
| Отреагировал на сообщение | MarkedMessageChanged | Пользователь отреагировал на сообщение. |
| Удалить курируемый раздел* | RemoveCuratedTopic | Пользователь удаляет курируемый раздел. |
| Удален корпоративный коммуникатор | RemoveUserRole | Пользователь удален из роли корпоративного коммуникатора. |
| Пользователь поделился файлом | FileShared | Пользователь делится файлом с другим пользователем. |
| Suspended network user (Приостановлен пользователь сети) | NetworkUserSuspended | Сетевой или проверенный администратор приостанавливает (отключает) пользователя в Viva Engage. |
| Suspended user (Приостановлен пользователь) | UserSuspension | Активность учетной записи пользователя приостановлена (деактивирована). |
| Принятие политики использования клиента | UsagePolicyAcceptance | Пользователь принимает политику использования, действующую в конкретной организации. |
| Звук беседы отключен | AdminThreadMuted | Беседа отключена администратором или оповещением watch (системным пользователем). Оповещение наблюдения появляется, когда дискуссия помечается для определенной темы (задается администратором) и автоматически отключается системой. |
| Беседа без звука | AdminThreadБез звука | Администратор включил звук для цепочки. |
| Updated file description (Обновлено описание файла) | FileUpdateDescription | Пользователь изменяет описание файла. |
| Updated file name (Обновлено имя файла) | FileUpdateName | Пользователь изменяет имя файла. |
| Обновлено сообщение | MessageUpdated | Пользователь обновляет сообщение. |
| Обновлено назначение ролей сетевым администраторам | NetworkAdminUpdated | Пользователь может быть повышен или понижен до роли сетевого администратора. |
| Обновлено назначение ролей для проверенных администраторов | NetworkVerifiedAdminUpdated | Пользователю присваивается или понижается роль проверенного администратора. |
| Viewed file (Просмотрен файл) | FileVisited | Пользователь просматривает файл. |
| Просмотренная цепочка | Просмотренная беседа | Пользователь просматривает цепочку сообщений. |
Действия Viva Glint
В следующей таблице перечислены действия пользователей и администраторов в Viva Glint, которые записываются в журнале аудита Microsoft 365. Таблица включает понятное имя, которое отображается в столбце "Действия " и имя соответствующей операции, которое отображается в подробной информации записи аудита и в файле .csv при экспорте результатов поиска.
Поиск в журнале аудита объясняет, как можно искать журналы аудита на портале Microsoft Purview. Чтобы получить доступ к журналам аудита, необходимо быть глобальным администратором или иметь разрешения на чтение аудита. Используйте фильтр «Действия » для поиска определенных действий и отображения списка всех действий Viva Glint, выбрав VivaGlint в фильтре «Тип записи ». Используйте поля диапазонов дат и список пользователей , чтобы еще больше сузить результаты поиска.
| Понятное имя | Операция | Описание |
|---|---|---|
| Добавлен администратор компании | AddCompanyAdmin | Пользователь добавлен на роль администратора компании. |
| Добавлен пользователь службы поддержки | AddSupportUser | Пользователь добавлен в роль "Пользователь поддержки". |
| Роль назначенного пользователя | AssignRole (НазначитьРоль) | Пользователю назначается новая роль. |
| Изменены сведения о клиенте | ClientDetailsChanged | Изменение действия в Viva Glint Общие настройки или расширенная конфигурация: сведения. |
| Администратор компании выполнил вход | AdminLogin | Пользователь администратора компании вошел в Viva Glint. |
| Администратор компании вышел из системы | AdminLogout | Пользователь администратора компании вышел из Viva Glint. |
| Роль созданного пользователя | РольСоздана | Glint Действие по созданию роли пользователя. |
| Удаленный доступ к поддержке | GlintSupportAccessDeleted | Пользователь был удален из роли пользователя поддержки. |
| Удаленная система | GlintSystemDeleted | Система Viva Glint была удалена. |
| Удаленный пользователь | GlintUserDeleted | Действия пользователя по удалению Viva Glint. |
| Отключен доступ с расширенной конфигурацией | UserAdvConfigDisabled | Пользователь администратора компании отключил доступ к расширенной конфигурации в Viva Glint. |
| Отключена интеграция Glint с Insights | GlintToInsightsIntegrationDisabled | Пользователь отключил импорт данных Viva Insights в Viva Glint |
| Включен расширенный доступ к конфигурации | UserAdvConfigEnabled | Пользователь администратора компании включил расширенный доступ к конфигурации в Viva Glint. |
| Включена интеграция Glint с Insights | GlintToInsightsIntegrationEnabled | Пользователь включил импорт данных Viva Insights в Viva Glint |
| Выполненное задание приложений данных | GlintDataAppsJobRun | Приложение Viva Glint, расширенные данные конфигурации и действия по отправке. |
| Экспортируемые агенты нарушения политики кампаний | VivaGlintAgenticPolicyViolationsExports | Агентная кампания нарушает действия по экспорту. |
| Анализ темы экспортируемой агентской кампании | VivaGlintAgenticTopicAnalysisExports | Агентный анализ тем кампании экспортировать действие. |
| Экспортированы все данные агентской кампании | VivaGlintAgenticAllDataExported | Агентская кампания экспортирует необработанные данные. |
| Экспортированные отзывы о Glint 360 | GlintFeedbackProgramExport | Viva Glint 360 отзывная работа по экспорту данных программы. |
| Экспортированные списки рассылки Glint | GlintUserGroupExport | Экспорт списка рассылки. |
| Экспортированные People Glint | GlintUserExport | Glint Действия по экспорту данных People. |
| Частота отклика экспортированной программы Glint Pulse | GlintPulseProgramRespondentRateExport | Скорость отклика программы Glint Pulse Activity. |
| Экспортированная библиотека вопросов Glint | GlintQuestionExport | Операции экспорта библиотеки вопросов Glint. |
| Экспортированная программа съемки блеска | GlintPulseProgramExport | Деятельность по экспорту содержимого программы опросов Glint. |
| Экспортированная роль пользователя Glint | GlintRoleExport | Операции экспорта данных роли пользователя Glint. |
| Экспортированные необработанные данные съемки | RawSurveyReponseExport | Экспорт необработанных данных ответов на опрос. |
| Экспортированные данные пользователя | UserDataExport | Экспорт данных сотрудников. |
| Импортированные отзывы о Glint 360 | GlintFeedbackProgramImport | Действие импорта данных программы 360 Feedback. |
| Импортированный Glint SFTP | GlintRubiconImport | Данные сотрудников Действие импорта SFTP. |
| Импортированные данные пользователя Glint | GlintUserImport | Действия по импорту данных сотрудников. |
| Импортированная роль пользователя Glint | GlintRoleImport | Роль пользователя Действия с данными сотрудника. |
| Удален администратор компании | RemoveCompanyAdmin | Пользователь был удален из роли администратора компании. |
| Повторно открытый опрос | SurveyReopen | Закрытый опрос Viva Glint был вновь открыт. |
| Настройка управления DSR данных | DataDsrControlSet | Элементы управления пользовательскими данными для удаления данных опроса в действии обновления общих параметров. |
| Настройка отмены идентификаторов сотрудников | DiscardingEmployeeIdsSet | Элементы управления пользовательскими данными для повторного использования идентификатора сотрудника при обновлении общих настроек. |
| Роль неназначенного пользователя | UnassignRole | Пользователь удален из роли. |
| Обновленная интеграция Glint с Insights | GlintToInsightsIntegrationUpdated | Пользователь обновил конфигурацию импорта данных Viva Insights в Viva Glint |
| Рассматривается как | Просмотреть как | "Просмотреть как" другое действие пользователя администраторами. |
Действия Viva Goals
В следующей таблице перечислены действия пользователей и администраторов в Viva Goals, которые записываются в журнале аудита Microsoft 365. Таблица включает понятное имя, которое отображается в столбце "Действия " и имя соответствующей операции, которое отображается в подробной информации записи аудита и в CSV-файле при экспорте результатов поиска.
Поиск в журнале аудита объясняет, как можно искать журналы аудита на портале Microsoft Purview. Чтобы получить доступ к журналам аудита, необходимо быть глобальным администратором или иметь разрешения на чтение аудита. Для поиска определенных действий можно использовать фильтр "Действия ". Чтобы получить список всех действий Viva Goals, выберите VivaGoals в фильтре «Тип записи». Вы также можете использовать поля диапазонов дат и список пользователей , чтобы еще больше сузить результаты поиска.
Важно!
Microsoft рекомендует использовать роли с наименьшим количеством разрешений. Минимизация числа пользователей с ролью глобального администратора повышает безопасность организации. Дополнительные сведения о ролях и разрешениях Microsoft Purview.
| Понятное имя | Операция | Описание |
|---|---|---|
| Создана информационная панель | Создана информационная панель | Пользователь создал новую информационную панель в Viva Goals. |
| Панель мониторинга удалена | Панель мониторинга удалена | Пользователь удалил панель мониторинга в Viva Goals. |
| Информационная панель обновлена | Информационная панель обновлена | Пользователь обновил информационную панель в Viva Goals. |
| Экспортированные данные | Экспортированные данные | Пользователь экспортировал список OKR или список пользователей организации в Viva Goals. |
| Обновление политики целей | Обновление политики целей | Глобальный администратор изменил политику или параметры на уровне организации в Viva Goals. Например, глобальный администратор настроил, кто может создавать организации в Viva Goals. |
| OKR или созданный проект | OKR или созданный проект | Пользователь создал OKR или проект в Viva Goals. |
| OKR или Project удален | OKR или Project удален | Пользователь удалил OKR или проект. |
| OKR или Project обновлен | OKR или Project обновлен | OKR/проект был изменен, или пользователь выполнил проверку, либо интеграцию в Viva Goals. |
| Созданная организация | Созданная организация | Администратор или пользователь создал новую организацию в Viva Goals. |
| Обновлены интеграции организации | Обновлены интеграции организации | Пользователь (как правило, владельцы или администраторы организации) настроили стороннюю интеграцию или обновили существующую стороннюю интеграцию для организации в Viva Goals. |
| Обновлены параметры организации | Обновлены параметры организации | Пользователь (обычно владелец или администратор организации) обновил параметры организации в Viva Goals. |
| Команда добавлена | Команда добавлена | В организации была создана новая команда в Viva Goals. |
| Команда удалена | Команда удалена | Команда в организации в Viva Goals удалена пользователем. |
| Обновление команды | Обновление команды | Команда в организации по Viva Goals была изменена или обновлена. |
| Пользователь добавлен | Пользователь добавлен | В организации в Viva Goals добавлен новый пользователь. |
| Пользователь отключен | Пользователь отключен | Пользователь в организации отключен. |
| Пользователь удален | Пользователь удален | Пользователь был удален из организации в Viva Goals. |
| Пользователь вошел в систему | Пользователь вошел в систему | Пользователь выполнил вход в Viva Goals. |
Действия Viva Insights
Viva Insights предоставляет аналитику о том, как группы взаимодействуют в организации. В следующей таблице перечислены действия, записанные в журнале аудита Microsoft 365, которые выполняют пользователи, назначенные роли администратора или аналитика в Viva Insights. Пользователям с назначенной ролью аналитика полностью доступны все функции службы и возможность применения продукта для выполнения анализа. Пользователи, которым назначена роль администратора, могут настраивать параметры конфиденциальности и системные значения по умолчанию, а также подготавливать, загружать и проверять данные организации в Viva Insights. Дополнительные сведения см. в разделе Знакомство с Microsoft Viva Insights.
| Понятное имя | Операция | Описание |
|---|---|---|
| Посещена ссылка OData | AccessedOdataLink | Аналитик посетил ссылку OData для запроса. |
| Добавлен делегированный доступ | AddDelegates | Пользователь добавил делегированный доступ для аналитики организации или панели мониторинга Copilot. |
| Отменен запрос | CanceledQuery | Аналитик отменил выполняемый запрос. |
| Создано исключение из собрания | MeetingExclusionCreated | Аналитик создал правило исключения из собрания. |
| Удален результат | DeletedResult | Аналитик удалил результат запроса. |
| Скачан отчет | DownloadedReport | Аналитик скачал файл результата запроса. |
| Выполнен запрос | ExecutedQuery | Аналитик выполнил запрос. |
| Измененные настройки CXO | ModifiedCXOSettings | Это событие регистрирует назначение или удаление пользователей / групп для доступа к панели мониторинга Microsoft 365 Copilot. |
| Измененный список исключений с помощью группы Entra | ModifiedExclusionListUsingEntraGroup | Это событие регистрирует изменения списка исключений с помощью группы Entra на панели мониторинга Copilot. |
| Изменен минимальный размер группы | ModifiedMinimumGroupSize | Это событие регистрирует изменения минимального размера группы в организации для получения аналитики на панели мониторинга Copilot и расширенного анализа Viva Insights. |
| Удален делегированный доступ | RemoveDelegates | Пользователь удалил делегированный доступ для аналитики организации или панели мониторинга Copilot. |
| Изменен параметр доступа к данным | UpdatedDataAccessSetting | Администратор обновил параметры доступа к данным. |
| Отправлены данные организации | UploadedOrgData | Администратор отправил файл данных организации. |
| Пользователь вошел в систему* | UserLoggedIn | Пользователь выполнил вход в свою учетную запись Microsoft 365. |
| Просмотрено | ViewedExplore | Аналитик просмотрел визуализации на одной или нескольких вкладках страницы просмотра. |
Примечание.
*Событие активности входа в Microsoft Entra создается при входе пользователя в систему. Это действие регистрируется, даже если вы не включили Viva Insights в своей организации. Дополнительные сведения о входе пользователей в систему см. в разделе Журналы входа в Microsoft Entra ID.
Действия Viva Pulse
В следующей таблице перечислены действия пользователей и администраторов в Viva Pulse, записанные в журнале аудита Microsoft 365. Таблица включает понятное имя, которое отображается в столбце "Действия " и имя соответствующей операции, которое отображается в подробной информации записи аудита и в CSV-файле при экспорте результатов поиска.
Поиск в журнале аудита объясняет, как можно искать журналы аудита на портале Microsoft Purview. Чтобы получить доступ к журналам аудита, необходимо быть глобальным администратором или иметь разрешения на чтение аудита. Для поиска определенных действий можно использовать фильтр "Действия ". Чтобы получить список всех действий Viva Pulse, выберите VivaPulse в фильтре «Тип записи ». Вы также можете использовать поля диапазонов дат и список пользователей , чтобы еще больше сузить результаты поиска.
Важно!
Microsoft рекомендует использовать роли с наименьшим количеством разрешений. Минимизация числа пользователей с ролью глобального администратора повышает безопасность организации. Дополнительные сведения о ролях и разрешениях Microsoft Purview.
| Понятное имя | Операция | Описание |
|---|---|---|
| Администратор удалил данные пользователя | PulseDeleteUserData | Администратор удалил данные пользователя. |
| Администратор обновил параметры клиента | PulseTenantSettingsUpdate | Администратор обновил параметр организации для Viva Pulse. |
| Началась конфиденциальная беседа | PulseConfidentialConversationStarted | Автор начал доверительную беседу. |
| Сообщение беседы удалено | PulseConfidentialConversationMessageDeleted | Пользователь удалил сообщение беседы. |
| Добавлен ответ на беседу | PulseConfidentialConversationОтветил | Автор или получатель ответил в беседе. |
| Пользователь отменил опрос Pulse | ПульсОтмена | Пользователь отменил опрос Pulse. |
| Пользователь создал черновик Pulse | PulseCreateDraft | Пользователь создал черновик Pulse. |
| Пользователь создал опрос Pulse | PulseCreate | Создан новый запрос отзыва Viva Pulse. |
| Пользователь удалил черновик Pulse | PulseDeleteDraft | Пользователь удалил черновик Pulse. |
| Пользователь удалил вопрос для библиотеки | ПульсВопросУдалено | Пользователь удалил вопрос для библиотеки вопросов pulse. |
| Пользователь продлил срок проведения пульс-опроса | PulseExtendDeadline | Пользователь продлил срок для существующего запроса отзыва Viva Pulse. |
| Пользователь пригласил дополнительных пользователей в опрос Pulse | PulseInvite | Пользователь пригласил дополнительных пользователей в существующий запрос обратной связи Viva Pulse. |
| Запрос пользователя на экспорт данных Pulse | PulseDataExport | Администратор или автор запрашивают операцию экспорта Pulse. |
| Пользователь поделился отчетом Pulse | PulseShareResults | Пользователь поделился результатами отзывов Viva Pulse с другими пользователями. |
| Пользователь отправил ответ на опрос Pulse | PulseОтправить | Администратор или пользователь предоставил отзыв для запроса отзыва Viva Pulse. |
Действия в защищенном хранилище Windows 365
В приведенной ниже таблице перечислены действия пользователей и администраторов в защищенном хранилище клиентов Windows 365, которые записываются в журнале аудита Microsoft 365. Чтобы вернуть действия, связанные с защищенным хранилищем клиентов Windows 365, из журнала аудита, выберите Windows365CustomerLockbox в разделе "Типы записей". Уточнить результаты поиска можно с помощью полей диапазона дат и списка Пользователи.
| Понятное имя | Операция | Описание |
|---|---|---|
| CMD агент обратной засыпки | Операция AddDevicesToBackfill | Агент CMD заполнения на облачном компьютере. |
| Массовая переустановка агента CMD | TriggerClientAgentCheckBulkAction — операция | Массовая переустановка агента CMD по требованию. |
| Проверка политики выполнения PowerShell | Проверка политики выполнения PowerShell | Проверьте политику выполнения PowerShell. |
| Создание запроса LogCollection | Создание запроса LogCollection | Создайте запрос на сбор журналов для облачного компьютера. |
| Создание новых рабочих элементов (планировщик) | Создание новых рабочих элементов (планировщик) | Создавайте новые рабочие элементы, такие как Provision, Deprovision, Reprovision, и другие. |
| Создание операции удаленного действия в ActionModeratorService | Создание операции удаленного действия в ActionModeratorService | Создание удаленного действия с помощью tenantID, workspaceID, actionType, actionParameters. |
| Создание запроса VmExtension | Создание запроса VmExtention | Создает запросы на расширение виртуальной машины для выполнения расширения виртуальной машины с целью запуска пользовательских сценариев на устройстве клиента. |
| Выполнение AppHealthPlugin | Выполнение AppHealthPlugin | Выполните AppHealthPlugin. |
| Установка агента удаленного рабочего стола | Установка агента удаленного рабочего стола | Установите агент удаленного рабочего стола на устройстве пользователя. |
| Запуск команд OCE на виртуальной машине | Запуск команд OCE на виртуальной машине | Выполнение команд с помощью кода клиента, списка кодов устройства и сценария. |
| Операция после удаленного действия | Операция после удаленного действия | После удаленного действия и опроса результата с помощью операции GetActions. |
| Переустановка агента CMD | Операция AddDevicesToReinstall | Переустановка агента CMD по запросу. |
| Запуск гибридного расширения AADJ | Запуск гибридного расширения AADJ | Запустите гибридное расширение AADJ на устройстве пользователя. |
| Запуск проверки агента CMD Canary. | Запуск проверки агента CMD Canary. | Запустите проверку агента CMD Canary на определенном устройстве. |
| Запуск исправления устройства | Запуск исправления устройства | Запуск исправления устройства. |
| Запуск универсального действия | Запуск универсального действия | Запуск действия устройства для пользователя. |
| Запуск универсального действия с помощью SaaF | Запуск универсального действия с помощью SaaF | Запуск действия устройства (перенацеливание, EnableRdpAccessForCitrix, DisableRdpAccessFprCitrix) для пользователя. |
| Запуск универсальных действий с помощью параметров | Запуск универсальных действий с помощью параметров | Действие триггерного устройства с параметрами опции, более мощные, чем у триггерного универсального действия. |
| Оркестратор триггеров | Оркестратор триггеров | Оркестратор триггеров для пользователя. |
| Отправить папку в большой двоичный объект | Отправить папку в большой двоичный объект | Сжатие и отправка папки устройства клиента в большой двоичный объект. |
Параметр входящих внешних Data Share рабочей среды Fabric
В следующей таблице перечислены действия администратора структуры по включению и отключению параметра входящих внешних Data Share рабочей области.
| Понятное имя | Операция | Описание |
|---|---|---|
| Включен обход внешних общих ресурсов данных в рабочей области | ExternalDataSharesBypassForWorkspaceEnabled | Администратор разрешил внешним общим ресурсам данных осуществлять доступ к данным в рабочих областях, где доступ к входящей общедоступной сети ограничен. |
| Отключен обход внешних общих ресурсов данных в рабочей области | ExternalDataSharesBypassForWorkspaceDisabled | Администратор заблокировал доступ к данным для внешних общих ресурсов данных в рабочих областях, где доступ к входящей общедоступной сети ограничен. |