Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Эта таблица входит в состав функции "Удостоверение и сетевой доступ", которая содержит обогащенные журналы аудита Microsoft 365. Эти журналы можно использовать для политики, риска и управления трафиком, а также для мониторинга взаимодействия с пользователями.
Атрибуты таблицы
| Атрибут | Значение |
|---|---|
| Типы ресурсов | - |
| Категории | Средства безопасности, сети, ИТ и управления |
| Решения | Управление журналированием |
| Базовая поддержка таблиц | Да |
| Поддержка вспомогательных и лейк-таблиц | Да |
| Поддержка преобразования рабочей области DCR | Да |
| Поддержка API приема | Нет |
| Примеры запросов | - |
Столбцы
| Колонка | Тип | Описание |
|---|---|---|
| ТипПользователяАктера | строка | Тип пользователя, выполнившего операцию. Возможные типы включают: администратор, система, приложение, субъект-служба и другие. |
| ДополнительныеСвойства | динамический | Дополнительные поля действий. |
| _BilledSize (Размер счета) | реальный | Размер записи в байтах |
| ClientIp | строка | IP-адрес устройства, которое использовалось при регистрации действия в журнале. IP-адрес отображается в формате адреса IPv4 или IPv6. Для некоторых служб значение, отображаемое в этом свойстве, может быть IP-адресом доверенного приложения (например, Office в Интернете приложений), вызывающим службу от имени пользователя, а не IP-адреса устройства, используемого пользователем, который выполнял действие. Кроме того, для событий, связанных с Azure Active Directory, IP-адрес не регистрируется, а значение свойства ClientIP равно NULL. |
| DeviceId | строка | Идентификатор исходного устройства, как указано в записи. |
| Операционная система устройства | строка | Тип операционной системы подключающегося клиента. |
| ВерсияОперационнойСистемыУстройства | строка | Клиент, подключающий версию операционной системы. |
| Идентификатор | строка | Уникальный идентификатор записи аудита. |
| _ПодлежитУчету | строка | Указывает, можно ли выставлять счета за прием данных. Если _IsBillable false прием не взимается в учетную запись Azure. |
| ObjectId (идентификатор объекта) | строка | В среде SharePoint и OneDrive для бизнеса, полный путь к файлу или папке, к которым пользователь получил доступ. Для ведения журнала аудита администратора Exchange имя объекта, измененного командлетом. |
| Операция | строка | Имя пользователя или администратора, который выполнил действие. |
| Идентификатор организации | строка | Идентификатор GUID для клиента Office 365 организации. Это значение для вашей организации всегда будет одинаковым независимо от службы Office 365, в которой оно встречается. |
| Тип записи | INT | Тип операции, указанной записью. Дополнительные сведения о типах записей журнала аудита см. в таблице AuditLogRecordType. |
| СостояниеРезультата | строка | Указывает, было ли успешным действие (указанное в свойстве Operation). Возможные значения: Succeeded (Успешно), PartiallySucceeded (Выполнено частично) и Failed (Сбой). |
| SourceIp | строка | IP-адрес, с которого поступило соединение или сеанс. |
| SourceSystem | строка | Тип агента, на который было собрано событие. Например, OpsManager для агента Windows прямого подключения или Operations Manager, Linux для всех агентов Linux, или Azure для Диагностика Azure |
| ИдентификаторАрендатора | строка | Идентификатор рабочей области Log Analytics |
| Время генерации | дата/время | Дата и время в формате UTC, когда пользователь выполнил действие. |
| Тип | строка | Имя таблицы. |
| УникальныйИдентификаторТокена | строка | Уникальный идентификатор маркера. |
| UserId | строка | Имя участника-пользователя (имя участника-пользователя), выполнившего действие (указанное в свойстве Operation), в результате чего запись регистрируется; например, my_name@my_domain_name. Обратите внимание, что записи для действий, выполняемых системными учетными записями (например, SHAREPOINT\system или NT AUTHORITY\SYSTEM), также включаются. В SharePoint в свойстве UserId отображается другое значение — app@sharepoint. Это означает, что пользователь, выполняющий действие, был приложением, которое имеет необходимые разрешения в SharePoint для выполнения действий на уровне организации (например, поиска на сайте SharePoint или учетной записи OneDrive) от имени пользователя, администратора или службы. См. информацию о пользователе app@sharepoint в журналах аудита. |
| Ключ пользователя | строка | Альтернативный идентификатор пользователя, определенного в свойстве UserId. Например, значение этого свойства может заполняться уникальным идентификатором Passport (PUID) для событий, выполняемых пользователями в SharePoint, OneDrive для бизнеса и Exchange. Это свойство также может указать то же значение, что и свойство UserID для событий, происходящих в других службах и событиях, выполняемых системными учетными записями. |
| ТипПользователя | строка | Тип пользователя, выполнившего операцию. |
| Рабочая нагрузка | строка | Служба Office 365, в которой произошло действие. |