Обогащенные логи аудита Microsoft365

Эта таблица входит в состав функции "Удостоверение и сетевой доступ", которая содержит обогащенные журналы аудита Microsoft 365. Эти журналы можно использовать для политики, риска и управления трафиком, а также для мониторинга взаимодействия с пользователями.

Атрибуты таблицы

Атрибут Значение
Типы ресурсов -
Категории Средства безопасности, сети, ИТ и управления
Решения Управление журналированием
Базовая поддержка таблиц Да
Поддержка вспомогательных и лейк-таблиц Да
Поддержка преобразования рабочей области DCR Да
Поддержка API приема Нет
Примеры запросов -

Столбцы

Колонка Тип Описание
ТипПользователяАктера строка Тип пользователя, выполнившего операцию. Возможные типы включают: администратор, система, приложение, субъект-служба и другие.
ДополнительныеСвойства динамический Дополнительные поля действий.
_BilledSize (Размер счета) реальный Размер записи в байтах
ClientIp строка IP-адрес устройства, которое использовалось при регистрации действия в журнале. IP-адрес отображается в формате адреса IPv4 или IPv6. Для некоторых служб значение, отображаемое в этом свойстве, может быть IP-адресом доверенного приложения (например, Office в Интернете приложений), вызывающим службу от имени пользователя, а не IP-адреса устройства, используемого пользователем, который выполнял действие. Кроме того, для событий, связанных с Azure Active Directory, IP-адрес не регистрируется, а значение свойства ClientIP равно NULL.
DeviceId строка Идентификатор исходного устройства, как указано в записи.
Операционная система устройства строка Тип операционной системы подключающегося клиента.
ВерсияОперационнойСистемыУстройства строка Клиент, подключающий версию операционной системы.
Идентификатор строка Уникальный идентификатор записи аудита.
_ПодлежитУчету строка Указывает, можно ли выставлять счета за прием данных. Если _IsBillable false прием не взимается в учетную запись Azure.
ObjectId (идентификатор объекта) строка В среде SharePoint и OneDrive для бизнеса, полный путь к файлу или папке, к которым пользователь получил доступ. Для ведения журнала аудита администратора Exchange имя объекта, измененного командлетом.
Операция строка Имя пользователя или администратора, который выполнил действие.
Идентификатор организации строка Идентификатор GUID для клиента Office 365 организации. Это значение для вашей организации всегда будет одинаковым независимо от службы Office 365, в которой оно встречается.
Тип записи INT Тип операции, указанной записью. Дополнительные сведения о типах записей журнала аудита см. в таблице AuditLogRecordType.
СостояниеРезультата строка Указывает, было ли успешным действие (указанное в свойстве Operation). Возможные значения: Succeeded (Успешно), PartiallySucceeded (Выполнено частично) и Failed (Сбой).
SourceIp строка IP-адрес, с которого поступило соединение или сеанс.
SourceSystem строка Тип агента, на который было собрано событие. Например, OpsManager для агента Windows прямого подключения или Operations Manager, Linux для всех агентов Linux, или Azure для Диагностика Azure
ИдентификаторАрендатора строка Идентификатор рабочей области Log Analytics
Время генерации дата/время Дата и время в формате UTC, когда пользователь выполнил действие.
Тип строка Имя таблицы.
УникальныйИдентификаторТокена строка Уникальный идентификатор маркера.
UserId строка Имя участника-пользователя (имя участника-пользователя), выполнившего действие (указанное в свойстве Operation), в результате чего запись регистрируется; например, my_name@my_domain_name. Обратите внимание, что записи для действий, выполняемых системными учетными записями (например, SHAREPOINT\system или NT AUTHORITY\SYSTEM), также включаются. В SharePoint в свойстве UserId отображается другое значение — app@sharepoint. Это означает, что пользователь, выполняющий действие, был приложением, которое имеет необходимые разрешения в SharePoint для выполнения действий на уровне организации (например, поиска на сайте SharePoint или учетной записи OneDrive) от имени пользователя, администратора или службы. См. информацию о пользователе app@sharepoint в журналах аудита.
Ключ пользователя строка Альтернативный идентификатор пользователя, определенного в свойстве UserId. Например, значение этого свойства может заполняться уникальным идентификатором Passport (PUID) для событий, выполняемых пользователями в SharePoint, OneDrive для бизнеса и Exchange. Это свойство также может указать то же значение, что и свойство UserID для событий, происходящих в других службах и событиях, выполняемых системными учетными записями.
ТипПользователя строка Тип пользователя, выполнившего операцию.
Рабочая нагрузка строка Служба Office 365, в которой произошло действие.