Трассировка сообщений в Центре администрирования Exchange в Exchange Online

Трассировка сообщений в Центре администрирования Exchange (EAC) отслеживает сообщения электронной почты при их перемещении по организации Microsoft 365. Можно определить, получила ли служба, отклонила, отложила или доставила сообщение. Кроме того, трассировка сообщений показывает, какие действия были выполнены с сообщением до его окончательного состояния. Сведения трассировки сообщений можно использовать для эффективных ответов на вопросы пользователей о том, что произошло с сообщениями, для устранения неполадок с потоком обработки почты и проверки изменений политики.

Что нужно знать перед началом работы

  • Вам должны быть назначены разрешения, прежде чем вы сможете выполнять процедуры, описанные в этой статье. Возможны следующие варианты:

    • Разрешения Exchange Online: Членство в группе ролей "Управление организацией".

    • Разрешения Microsoft Entra: членство в ролях глобального администратора* или администратора Exchange предоставляет пользователям необходимые разрешения и разрешения для других функций в Microsoft 365.

      Важно!

      * Корпорация Майкрософт рекомендует использовать роли с минимальным количеством разрешений. Использование учетных записей с более низким уровнем разрешений помогает повысить безопасность организации. Глобальный администратор — это роль с высокими привилегиями, которую следует ограничивать экстренными сценариями, когда вы не можете использовать существующую роль.

  • Максимальное количество сообщений, отображаемых в результатах, зависит от выбранного типа отчета. Дополнительные сведения см. в разделе Результаты трассировки сообщений. Командлет Get-HistoricalSearch в PowerShell в Exchange Online возвращает все сообщения в результатах.

Открытая трассировка сообщений

В Центре администрирования Exchange в https://admin.exchange.microsoft.com, перейдите к потоку обработки почты>Трассировка сообщений. Или, чтобы перейти непосредственно на страницу трассировки сообщений , используйте https://admin.exchange.microsoft.com/#/messagetrace.

Страница трассировки сообщений

На странице "Трассировка сообщений " можно запустить новую трассировку по умолчанию, выбрав " Начать трассировку".

В открывшемся всплывающем элементе трассировки нового сообщения по умолчанию используется поиск всех сообщений для всех отправителей и получателей за последние два дня. Либо можно использовать один из сохраненных запросов на доступных вкладках (как есть или в качестве отправной точки для собственных запросов):

  • Запросы по умолчанию: встроенные запросы, предоставляемые Microsoft 365.
  • Настраиваемые запросы: запросы, сохраненные администраторами организации для дальнейшего использования.
  • Автоматически сохраненные запросы: последние 10 последних выполненных запросов. Этот список позволяет легко продолжить работу с того места, на котором вы остановились.

На вкладке "Скачиваемые отчеты " показаны запросы скачиваемых отчетов и сами отчеты, если они доступны для скачивания.

Страница трассировки сообщений в новом Центре администрирования Exchange Access.

Параметры трассировки нового сообщения

В следующих разделах описаны доступные параметры во всплывающем элементе трассировки нового сообщения , которое открывается при выборе параметра "Запустить трассировку" или открытии существующей трассировки.

Всплывающее меню

Отправители и получатели

По умолчанию для отправителей и получателей задано значение "Все", но можно ввести определенные значения:

  • Отправители: Щелкните поле и начните вводить текст, чтобы ввести или выбрать одного или нескольких отправителей из вашей организации.
  • Получатели: Щелкните поле и начните вводить текст, чтобы указать или выбрать одного или нескольких получателей в вашей организации.

Вы можете вводить адреса электронной почты внешних отправителей и получателей. Подстановочные знаки поддерживаются (например, *@contoso.com), но вы не можете использовать несколько подстановочных знаков в одном значении.

Можно вставить несколько списков отправителей или получателей, разделенных точками с запятой (;), пробелами (\s), возвратами каретки (\r) или новыми строками (\n).

Диапазон времени

В разделе Диапазон времени по умолчанию значением является 2 дня, но вы можете указать диапазон даты/времени до 90 дней. При использовании диапазонов дат и времени учитывайте указанные ниже моменты.

  • По умолчанию диапазон времени выбирается в режиме слайдера с помощью временной шкалы.

    Диапазон времени Ползунка в новой трассировке сообщений в новом Центре администрирования Exchange

    При сохранении запроса в режиме слайдера сохраняется относительный диапазон времени (например, на два дня от сегодняшней даты).

  • Можно переключиться в представление настраиваемого диапазона времени , чтобы указать следующие значения:

    • Часовой пояс: применяется к входным данным запроса и результатам запроса.
    • Дата начала: дата и время.
    • Дата окончания: дата и время.

    Настраиваемый диапазон времени в новой трассировке сообщений в новом Центре администрирования Exchange Access.

    При сохранении запроса в пользовательском представлении диапазона времени сохраняется абсолютный диапазон даты/времени (например, 2023-05-06 13:00 to 2023-05-08 18:00).

В течение 10 дней или менее результаты доступны мгновенно в виде сводного отчета. Вы также можете запрашивать исторические данные за 90 дней для запросов сводного отчета почти в реальном времени. Однако вы можете запрашивать данные только за 10 дней.

Если указать диапазон даты/времени, который даже немного превышает 10 дней:

  • Результаты доступны только в виде загружаемого CSV-файла ( расширенного сводного отчета или расширенного отчета).
  • Результаты подготавливаются с использованием архивных данных трассировки сообщений. Прежде чем отчет станет доступным для скачивания, может пройти несколько часов. В зависимости от того, сколько других администраторов также отправили запросы на жалобу примерно в то же время, вы также можете заметить задержку перед началом обработки запроса в очереди.

Подробные параметры поиска

В разделе Параметры подробного поиска доступны следующие параметры:

  • Фильтр темы:Фильтр "Тема" запросов трассировки сообщений имеет следующие параметры: начинается с, заканчивается исодержит. Этот фильтр также поддерживает специальные символы.

    Снимок экрана с параметрами подробного поиска.

  • Фильтр состояния доставки: фильтр состояния доставки поддерживает поиск состояния, например "Помещен в карантин", "Отфильтрован как спам","Получение состояния и т. д."

    Снимок экрана: фильтр состояния доставки.

Возможны следующие значения:

  • Все: значение по умолчанию.
  • Доставлено: сообщение успешно доставлено в назначенное место назначения.
  • Развернутый: получатель группы рассылки был развернут перед доставкой отдельным членам группы.
  • Сбой: сообщение не было доставлено.
  • Ожидание*: предпринимается попытка доставки сообщения.
  • Отозвано: сообщение было отозвано. Дополнительные сведения см. в статье "Работа с облачным способом отзыва сообщений".
  • Помещено в* карантин: сообщение помещено в карантин (спам, массовая рассылка или фишинг). Дополнительные сведения см. в статье Сообщения электронной почты, помещенные на карантин.
  • Фильтрация как спам*: сообщение было определено как спам и отклонено или заблокировано (не помещено в карантин).
  • Получение состояния: Microsoft 365 недавно получила это сообщение, но другие данные о состоянии пока недоступны. Вы можете повторить проверку в течение нескольких минут.

* Это значение доступно только для поисковых запросов, срок которых меньше 10 дней. Если вам нужно запросить данные, возраст которых превышает 10 дней, используйте командлет Start-HistoricalSearch в Exchange Online PowerShell.

Примечание.

Значения "Сообщено", "Фактический" и "Сообщенный статус доставки" могут отличаться от пяти до десяти минут.

  • Идентификатор сообщения: идентификатор интернет-сообщения (также известный как идентификатор клиента) в поле заголовка Message-ID в заголовке сообщения. Пользователи могут указать это значение, чтобы исследовать определенные сообщения.

    Это значение не изменяется на протяжении всего времени жизни сообщения. Для сообщений, созданных в Microsoft 365 или Exchange, значение идентификатора сообщения имеет формат <GUID@ServerFQDN>, включая угловые скобки. Например, <d9683b4c-127b-413a-ae2e-fa7dfb32c69d@DM3NAM06BG401.Eop-nam06.prod.protection.outlook.com>. В других почтовых системах могут использоваться другие синтаксис или значения. Это значение должно быть уникальным, но не все почтовые системы строго следуют этому требованию. Произвольное значение присваивается, если поле заголовка Message-ID: не существует или является пустым для входящих сообщений из внешних источников.

    При использовании идентификатора сообщения для фильтрации результатов убедитесь, что вы включили полную строку, включая угловые скобки.

  • Идентификатор сетевого сообщения: Идентификатор сетевого сообщения — это уникальное значение идентификатора сообщения, которое преобладает в копиях сообщения, которые могут быть созданы из-за бифуркации, а также в процессе транспортировки сообщений. Он динамический, в котором его значение различается даже для копии конкретного экземпляра сообщения. Поэтому каждая скопированная версия экземпляра имеет разное значение идентификатора сетевого сообщения .

    Различия между идентификаторами сетевых сообщений и идентификаторами сообщений приведены в следующей таблице.

    Идентификатор сетевого сообщения ИД сообщения
    Идентификатор определенного экземпляра сообщения электронной почты Идентификатор сообщения электронной почты
    Уникальность и сохраняется в копиях сообщения, которые могут быть созданы из-за бифуркации сообщений Константа на протяжении всего жизненного цикла сообщения

    Дополнительные сведения об идентификаторе сетевого сообщения см. в следующих разделах:

    Чтобы определить значение идентификатора сетевого сообщения и использовать его для трассировки определенных сообщений в Exchange Online, используйте любой из следующих заголовков сообщений:

    • X-MS-Exchange-Organization-Network-Message-Id

    • X-MS-Office365-Filtering-Correlation-Id

    • X-MS-Exchange-CrossTenant-Network-Message-Id

    Вы можете использовать значение ИД сетевого сообщения из этих заголовков для дальнейшего получения определенных сообщений. Например, вы можете:

    • Сообщения, отправленные определенным отправителем.
    • Сообщения, которые были адресованы определенному получателю.
    • Сообщения, отправленные в течение указанного периода времени.

    Кроме того, можно использовать командлет Get-MessageTraceV2 в Exchange Online PowerShell для трассировки значения идентификатора сетевого сообщения.

    В следующем примере для поиска сообщений, отправленных в john@contoso.com период с 13 июня 2024 года по 15 июня 2024 года, используется значение идентификатора сетевого сообщения.

    • Параметр MessageTraceID использует значение идентификатора сетевого сообщения, которое в этом примере равно 2bbad36aa4674c7ba82f4b307fff549.
    • Результаты команды Get-MessageTraceV2 передаются в командлет Get-MessageTraceDetailV2 . Результаты позволяют определить:
      • Значение идентификатора сетевого сообщения.
      • Конкретные сообщения, которые помогает получить этот идентификатор сетевого сообщения .
    Get-MessageTraceV2 -MessageTraceId 2bbad36aa4674c7ba82f4b307fff549f -SenderAddress john@contoso.com -StartDate 06/13/2025 -EndDate 06/15/2025 | Get-MessageTraceDetailV2
    
  • Направление: выберите одно из следующих значений:

    • Все: значение по умолчанию.
    • Входящие: сообщения, отправляемые получателям в вашей организации.
    • Исходящие: сообщения, отправленные пользователями вашей организации.
  • Исходный IP-адрес клиента: IP-адрес клиентского компьютера или устройства отправителя электронной почты. Этот фильтр можно использовать для анализа взломанных компьютеров, которые отправляют большое количество спама или вредоносных программ. Хотя может показаться, что сообщения поступают от нескольких отправителей, вполне вероятно, что все сообщения генерирует один и тот же компьютер.

    Примечание.

    Сведения об IP-адресе клиента доступны только в течение 10 дней и только в Расширенном сводном отчете или Расширенном отчете (скачиваемые CSV-файлы).

Тип отчета

Доступные типы отчетов:

  • Сводный отчет: доступен, если временной диапазон составляет менее 10 дней, и другие параметры фильтрации не требуются. Результаты будут доступны практически сразу после выбора Поиска. Отчет возвращает до 20 000 результатов.

    Выберите Поиск, чтобы начать трассировку сообщений. Вы перейдете на страницу результатов поиска трассировки сообщений , как описано в разделе "Вывод сводного отчета ".

    Последние 10 запросов сводного отчета доступны на вкладке Автосохраненные запросы на странице Трассировка сообщений .

  • Расширенный сводный отчет: включает сведения из сводного отчета, а также другие сведения (например, направление и исходный IP-адрес клиента). Доступно только в виде загружаемого CSV-файла. Отчет возвращает до 100 000 результатов.

  • Расширенный отчет: Включает в себя те же сведения, что и расширенный сводный отчет, а также подробные сведения о маршрутизации и событиях сообщений. Доступно только в виде загружаемого CSV-файла. Отчет возвращает до 1000 результатов.

    Для расширенного ирасширенного сводных отчетов требуется один или несколько из следующих параметров фильтрации независимо от диапазона времени: отправители, получатели или идентификатор сообщения.

    Расширенный сводный отчет и расширенный отчет подготавливаются с использованием архивных данных трассировки сообщений. Прежде чем отчет станет доступным для скачивания, может пройти несколько часов. В зависимости от того, сколько других администраторов также отправили запросы на жалобу примерно в то же время, вы также можете заметить задержку перед началом обработки запроса в очереди.

    Хотя вы можете выбрать расширенный сводный отчет или расширенный отчет для любого диапазона дат и времени, архивные данные за последние 24 часа обычно недоступны.

    Максимальный размер CSV-файла для скачивания составляет 800 МБ. Если размер скачиваемого отчета превышает 800 МБ, его нельзя открыть в Excel или Блокноте.

    При нажатии кнопки "Далее" откроется всплывающее окно сводки, в котором перечислены выбранные параметры фильтрации, уникальный (редактируемый) заголовок отчета и адрес электронной почты, на который будет отправлено уведомление после завершения трассировки сообщений (также редактируемый и должен находиться в одном из допустимых доменов вашей организации).

    Выберите Подготовить отчет, чтобы отправить трассировку сообщения. Состояние отчета можно просмотреть на вкладке "Скачиваемые отчеты ". Дополнительные сведения о возвращаемых данных см. в разделах "Расширенные сводные отчеты " и "Расширенные отчеты ".

    Примечание.

    IP-адрес сервера защиты исходящей электронной почты из облака включается в запись Microsoft 365 SPF, но не отображается ни в одном из типов отчетов трассировки сообщений. Это условие является преднамеренным, так как отчеты о трассировке сообщений создаются до включения сервера защиты исходящей электронной почты.

Результаты трассировки сообщений

Разные типы отчетов возвращают разные уровни информации. Информация, доступная в различных отчетах, описывается в следующих разделах:

Вывод сводного отчета

После запуска трассировки сообщений результаты сортируются по убыванию даты и времени (сначала самые последние события).

Сводный отчет содержит следующую информацию:

  • Дата — дата и время получения сообщения службой, отображаемые с использованием настроенного часового пояса UTC.
  • Отправитель — адрес электронной почты отправителя (псевдоним@домена).
  • Получатель: адрес электронной почты получателя. Если у сообщения несколько получателей, каждый из них находится в отдельной строке. Если получателем является группа рассылки, динамическая группа рассылки или группа безопасности с поддержкой почты, группа является первым получателем, за ним следует каждый участник группы на отдельной строке.
  • Тема: первые 256 символов поля Тема: сообщения.
  • Состояние: эти значения описаны в разделе "Параметры подробного поиска ".

По умолчанию первые 250 результатов загружаются и легко доступны. При прокрутке вниз есть небольшая пауза, так как загружается следующий пакет результатов (максимум 10 000).

Вы можете отсортировать записи, щелкнув доступный заголовок столбца.

На вкладке Email можно уменьшить вертикальный интервал в списке, нажав кнопку "Изменить представление", а затем выбрав пункт "Компактный список".

Используйте поле поиска и соответствующее значение, чтобы найти определенные записи. Подстановочные знаки не поддерживаются

Чтобы применить более сложные фильтры, которые можно сохранить и использовать позже, выберите "Фильтр" , а затем "Новый фильтр". В открывшемся всплывающем элементе "Настраиваемый фильтр " введите следующие сведения.

  • Укажите имя фильтра: введите уникальное имя.
  • Добавьте предложение фильтра, введя следующие сведения:
    • Поле: выберите из следующих значений:
      • Sender
      • Получатель
      • Тема
      • Состояние
    • Оператор: Select начинается с или есть.
    • Значение: введите значение для поиска.

Можно нажать кнопку "Добавить новое предложение " и повторить предыдущее действие столько раз, сколько нужно. В нескольких предложениях используется логика AND (<Условие1> AND <Условие2>...).

Чтобы удалить предложение фильтра, выберите предложение Удалить рядом с записью.

Завершив работу во всплывающем окне "Настраиваемый фильтр ", нажмите "Сохранить". Новый фильтр загружается автоматически, а отфильтрованные результаты отображаются на странице результатов поиска трассировки сообщений . Результат такой же, как выбор пункта "Фильтр ", а затем выбор существующего фильтра в разделе "Настраиваемые фильтры " в списке.

Чтобы выгрузить существующий фильтр и вернуться к информации по умолчанию на странице результатов поиска трассировки сообщений , выберите >Очистить все фильтры.

Выберите Изменить трассировку сообщений , чтобы изменить условия поиска.

Используйте функцию "Экспорт результатов", чтобы экспортировать отображаемые результаты в CSV-файл.

Выберите "Обновить ", чтобы обновить результаты.

Настраиваемые столбцы:

Для результатов поиска можно выбрать один из настраиваемых столбцов.

Снимок экрана: изменение столбца.

Расширенный всплывающий элемент:

Вы можете выбрать параметр всплывающего меню для более широкого всплывающего меню для сведений трассировки сообщения.

Снимок экрана: всплывающий элемент.

Согласованность часовых поясов:

По умолчанию для трассировки сообщений используется часовой пояс, установленный в параметрах учетной записи Exchange администратора, вошедшего в систему.

Связанные записи сообщений — это записи с одним и тем же идентификатором сообщения. Помните, что даже одно сообщение, отправленное двумя людьми, может привести к созданию нескольких записей. Число записей увеличивается, если на сообщение влияет расширение группы рассылки, пересылка, правила потока обработки почты (также известные как правила транспорта) и т. д.

В пустой области рядом со столбцом "Дата" установите круглую проверку, которая появится рядом с записью. На странице результатов трассировки сообщений отображаются следующие действия:

Дополнительные сведения об ИД сообщения см. в разделе "Параметры подробного поиска ".

Сведения трассировки сообщений

В выходных данных сводного отчета можно просмотреть сведения о сообщении, щелкнув любое место в строке, кроме круглой проверки, которая отображается рядом со значением даты.

Всплывающее меню

Всплывающий элемент "Сведения" содержит следующие сведения, отсутствующие в сводном отчете:

  • События сообщений: развернув этот раздел, вы увидите классификации, которые помогают классифицировать действия, выполняемые службой с сообщениями. Некоторые из наиболее интересных событий, с которыми вы можете столкнуться:

    • Receive: служба получила сообщение.
    • Отправить: служба отправила сообщение.
    • Сбой: сообщение не удалось доставить.
    • Доставка: сообщение доставлено в почтовый ящик.
    • Развернуть: сообщение было отправлено в развернутую группу рассылки.
    • Передача: получатели перемещались в раздвоенное сообщение из-за преобразования содержимого, ограничений получателей сообщения или агентов.
    • Отсрочка: Доставка сообщения была отложена и может быть повторена позже.
    • Устранено: сообщение было перенаправлено на новый адрес получателя на основе поиска в Active Directory. Когда это происходит, исходный адрес получателя указывается в отдельной строке трассировки сообщения вместе с окончательным состоянием доставки сообщения.
    • Правило защиты от потери данных: сообщение содержит совпадение с правилом защиты от потери данных.
    • Метка конфиденциальности: Произошло событие присвоения меток на стороне сервера. Например, метка была автоматически добавлена в сообщение, которое включает действие шифрования, или была добавлена через веб-клиент или мобильный клиент. Сервер Exchange завершает и регистрирует действие. Метка, добавленная через Outlook, не включена в поле события.

    Примечания. Успешно доставленное сообщение без событий создает несколько записей событий в трассировке сообщений. Описание других событий см. в статье "Типы событий" в журнале отслеживания сообщений в локальной службе Exchange.

  • Дополнительные сведения: развернув этот раздел, вы сможете просмотреть следующие сведения:

    • Идентификатор сообщения: Это значение описано в разделе "Параметры подробного поиска ". Пример значения идентификатора сообщения : <d9683b4c-127b-413a-ae2e-fa7dfb32c69d@DM3NAM06BG401.Eop-nam06.prod.protection.outlook.com>.
    • Размер сообщения: размер отправленного сообщения, включая вложения, рисунки и текст.
    • С IP-адреса: IP-адрес компьютера, отправившего сообщение. Для исходящих сообщений, отправленных из Exchange Online, это значение будет пустым.
    • На IP-адрес: IP-адрес или адреса, с которых служба пыталась доставить сообщение. Если у сообщения несколько получателей, эти адреса отображаются. Для входящих сообщений, отправленных в Exchange Online, это значение будет пустым.

Расширенные сводные отчеты

Расширенный сводный отчет доступен на вкладке Загружаемые отчеты на странице Трассировка сообщений:

  • Отчеты, доступные для скачивания, имеют значение состояния"Завершено"
  • Отчеты, недоступные для скачивания, имеют значения состояния"Не начато " или "Выполняется".

В CSV-файле расширенного сводного отчета доступны следующие сведения:

  • origin_timestamp* — дата и время первоначального получения сообщения службой, отображаемые с использованием настроенного часового пояса UTC.
  • sender_address: адрес электронной почты отправителя (alias@domain).
  • Recipient_status: состояние доставки сообщения получателю. Если сообщение было отправлено нескольким получателям, отображаются все получатели и соответствующее состояние для каждого из них в формате: <email address>##<status>. Примеры статусов получателя:
    • ##Receive. Отправить означает, что сообщение было получено службой и отправлено по назначению.
    • ##Receive, Fail означает, что сообщение было получено службой, но не удалось доставить его по назначению.
    • ##Receive, Deliver означает, что сообщение было получено службой и доставлено в почтовый ящик получателя.
  • message_subject: первые 256 символов поля темы сообщения.
  • total_bytes: размер сообщения в байтах, включая вложения.
  • message_id: это значение описано в разделе "Подробные параметры поиска ". Пример значения message_id<d9683b4c-127b-413a-ae2e-fa7dfb32c69d@DM3NAM06BG401.Eop-nam06.prod.protection.outlook.com>.
  • network_message_id — уникальное значение идентификатора сообщения, сохраняющееся во всех копиях сообщения, которые могут быть созданы из-за бифуркации или расширения группы рассылки. Пример значения network_message_id .1341ac7b13fb42ab4d4408cf7f55890f
  • original_client_ip — IP-адрес SMTP-сервера отправителя.
  • направленность: указывает, было ли сообщение отправлено входящим (в организацию) или исходящим (из организации).
  • connector_id: имя исходного или конечного соединителя. Дополнительные сведения о соединителях в Exchange Online см. в статье Настройка потока обработки почты с помощью соединителей в Office 365.
  • delivery_priority*: был ли отправлен сообщение с высоким, низким или нормальным приоритетом.

* Эти свойства доступны только в расширенном отчете сводки.

Расширенные отчеты

Расширенный отчет доступен на вкладке Загружаемые отчеты на странице Трассировка сообщений:

  • Отчеты, доступные для скачивания, имеют значение состояния"Завершено"
  • Отчеты, недоступные для скачивания, имеют значения состояния"Не начато " или "Выполняется".

В CSV-файле расширенного отчета доступны следующие сведения:

  • client_ip: IP-адрес сервера электронной почты или клиента обмена сообщениями, отправившего сообщение.

  • client_hostname: имя узла или полное доменное имя сервера электронной почты или клиента обмена сообщениями, отправившего сообщение.

  • server_ip: IP-адрес исходного или конечного сервера.

  • server_hostname: имя узла или полное доменное имя сервера назначения.

  • source_context: дополнительные сведения, связанные с исходным полем. Например, вы можете:

    • Protocol Filter Agent
    • 3489061114359050000
  • Источник: компонент Exchange Online, отвечающий за событие. Например, вы можете:

    • AGENT
    • MAILBOXRULE
    • SMTP
  • event_id. Это значение соответствует значениям событий сообщения , описанным в разделе Найти связанные записи для этого сообщения.

  • internal_message_id: идентификатор сообщения, назначенный сервером Exchange Online, который в данный момент обрабатывает сообщение.

  • recipient_address: адреса электронной почты получателей сообщения. Если указано несколько адресов, то они отделяются друг от друга точкой с запятой (;).

  • recipient_count — общее число получателей сообщения.

  • related_recipient_address: Проводите презентацию с помощью EXPAND, REDIRECTи RESOLVE события, чтобы отобразить адреса электронной почты других получателей, связанные с сообщением.

  • справка: Это поле содержит дополнительные сведения о конкретных типах событий. Например, вы можете:

    • DSN: Содержит ссылку на отчет, которая является message_id значением связанного уведомления о состоянии доставки (также известного как DSN, отчет о недоставке, отчет о недоставке или сообщение о недоставлении), если уведомление о доставке создается после этого события. Если это сообщение является сообщением DSN, это поле содержит message_id значение исходного сообщения, для которого было создано уведомление о доставке

    • EXPAND. Содержит related_recipient_address значение связанных сообщений.

    • RECEIVE. Может содержать message_id значение связанного сообщения, если сообщение было создано другими процессами (например, правилами для папки "Входящие").

    • SEND. Содержит internal_message_id значение любого сообщения DSN.

    • TRANSFER. Содержит internal_message_id значение ответвления сообщения (например, путем преобразования содержимого, ограничений получателей сообщения или агентов).

    • MAILBOXRULE — содержит internal_message_id значение входящего сообщения, которое вызвало создание исходящего сообщения правилом "Входящие".

      Для событий других типов это поле (internal_message_id) пустое.

  • return_path: обратный адрес электронной почты, указанный командой MAIL FROM , отправившей сообщение. Хотя это поле никогда не бывает пустым, оно может иметь нулевое значение адреса отправителя, представленное как <>.

  • message_info: дополнительные сведения о сообщении. Например, вы можете:

    • Дата и время создания сообщения в формате UTC для DELIVER и SEND события. Дата и время создания - это время, когда сообщение впервые поступило в организацию Exchange Online. Дата и время в формате UTC представлены в формате даты-времени ISO 8601: yyyy-MM-ddThh:mm:ss.fffZ, где yyyy = год, MM = месяц, dd = день, T обозначает начало компонента времени, hh = час, mm = минута, ss = секунда, fff = доли секунды и Z означает Zulu, что является другим способом обозначения UTC.
    • Ошибки проверки подлинности. Например, вы можете увидеть значение 11a и тип проверки подлинности, которые использовались при возникновении ошибки проверки подлинности.
  • tenant_id. Значение GUID, представляющее Exchange Online организацию (например, 39238e87-b5ab-4ef6-a559-af54c6b07b42).

  • original_server_ip: IP-адрес исходного сервера.

  • custom_data: содержит данные, связанные с определенными типами событий. Дополнительные сведения см. в следующих разделах.

custom_data значения

Поле AGENTINFOcustom_data для события используется различными агентами Exchange Online для регистрации сведений об обработке сообщений. Некоторые из наиболее интересных агентов описаны в следующих разделах.

Агент фильтра спама

Значение custom_data , которое начинается с S:SFA , относится к агенту фильтрации спама. Дополнительные сведения см. в разделе X-Forefront-Antispam-Report в полях заголовка сообщений.

Пример значения custom_data для сообщения, отфильтрованного спамом, выглядит следующим образом:

S:SFA=SUM|SFV=SPM|IPV=CAL|SRV=BULK|SFS=470454002|SFS=349001|SCL=9|SCORE=-1|LIST=0|DI=SN|RD=ftmail.inc.com|H=ftmail.inc.com|CIP=98.129.140.74|SFP=1501|ASF=1|CTRY=US|CLTCTRY=|LANG=en|LAT=287|LAT=260|LAT=18;

Агент фильтрации вредоносных программ

Значение custom_data , которое начинается с S:AMA , взято из агента фильтрации вредоносных программ. Основные сведения описаны в следующей таблице:

Значение Описание
AMA=SUM|v=1| или AMA=EV|v=1 Сообщение помечено как содержащее вредоносные программы.
  • SUM: Любое количество модулей могло обнаружить сообщение как вредоносное.
  • EV: определенная подсистема определила сообщение как вредоносное.

Когда модуль обнаруживает вредоносную программу, активируются последующие действия.
Action=r Сообщение заменено.
Action=p Сообщение не проходило фильтрацию.
Action=d Сообщение отложено.
Action=s Сообщение удалено.
Action=st Сообщение не проходило фильтрацию.
Action=sy Сообщение не проходило фильтрацию.
Action=ni Сообщение отклонено.
Action=ne Сообщение отклонено.
Action=b Сообщение заблокировано.
Name=<malware> Имя обнаруженной вредоносной программы.
File=<filename> Имя файла, содержащего вредоносные программы.

Пример значения custom_data для сообщения, содержащего вредоносные программы, выглядит следующим образом:

S:AMA=SUM|v=1|action=b|error=|atch=1;S:AMA=EV|engine=M|v=1|sig=1.155.974.0|name=DOS/Test_File|file=filename;S:AMA=EV|engine=A|v=1|sig=201707282038|name=Test_File|file=filename

Агент правила транспорта

Значение custom_data , начинающееся сS:TRA , из агента правила транспорта для правил потока обработки почты (также известного как правила транспорта). Основные сведения описаны в следующей таблице:

Значение Описание
ETR|ruleId=<guid> Выполнено правило идентификатора.
St=<datetime> Дата и время в формате UTC, когда произошло соответствие правилу.
Action=<ActionDefinition> Примененное действие. Список доступных действий см. в статье Действия правил потока обработки почты в Exchange Online.
Mode=<Mode> Режим правила. Допустимые значения:
  • Принудительный. Все действия с правилом применяются.
  • Тестирование с помощью подсказок политики: все действия с подсказками политики отправляются, но другие принудительные действия не выполняются.
  • Тестирование без подсказок политики: действия перечислены в файле журнала, но отправители никак не уведомляются, а по ним не применяются принудительные ограничения.</li?

Пример значения custom_data для сообщения, которое удовлетворяет условиям правила потока обработки почты, выглядит следующим образом:

S:TRA=ETR|ruleId=19a25eb2-3e43-4896-ad9e-47b6c359779d|st=7/17/2017 12:31:25 AM|action=ApplyHtmlDisclaimer|sev=1|mode=Enforce

Использование командлета PowerShell Get-MessageTraceV2

Чтобы использовать новую функцию трассировки сообщений через новый командлет Get-MessageTraceV2PowerShell, убедитесь, что вы используете модуль PowerShell Exchange Online V3 версии 3.7.0 или более поздней.

Ограничения регулирования:

Чтобы снизить риск неправильного использования ресурсов Exchange Online и злоупотребления ими, обеспечить доступность служб для всех пользователей и предсказуемый опыт для наших клиентов, мы ввели ограничение регулирования на основе скорости в зависимости от количества запросов за период времени. В течение 5 минут клиент может получить не более 100 запросов. Регулирование автоматически не применяется, если частота запросов меньше 100 запросов за последние 5 минут. Если в вашем клиенте настроена автоматизация, чтобы запрашивать запросы чаще, чем пороговое значение регулирования, обновите автоматизацию так, чтобы она размещалась ниже предела регулирования.

Командлет Ограничение уровня клиента
Get-MesesageTraceV2 100 запросов за 5 мин
Get-MessageTraceDetailV2 100 запросов за 5 мин

Параметр ResultSize: Новая трассировка сообщения поддерживает значение по умолчанию в 1000 результатов и максимум 5000 результатов (задается с помощью параметра-ResultSize). Это изменение призвано обеспечить добросовестное использование ресурсов, так как разбивка на страницы может создать проблемы с производительностью системы.

Параметр StartingRecipientAddress: Основное назначение этого параметра — извлечение последующих данных с минимизацией дублирования.

Так как разбивка на страницы больше не поддерживается, вы можете использовать EndTime параметр со Received временем последней записи результатов запроса и заполнить StartingRecipientAddresss параметр RecipientAddress последней записью предыдущего результата. Дополнительные сведения см. в примере ниже.

Снимок экрана: пример данных.

Для примера данных выше можно получить первые 10 записей с помощью следующего запроса:

Get-MessageTraceV2 -StartDate '2024-11-01T00:00:00Z' -EndDate '2024-11-01T00:10:00Z' -ResultSize 10

В примере V2 ниже используется StartingRecipientAddress имя последнего получателя (r_1_010@contoso) из предыдущих результатов. Чтобы получить последующие записи, используйте следующий запрос.

Get-MessageTraceV2 -StartDate '2024-11-01T00:00:00Z' -EndDate '2024-11-01T00:10:00Z' -ResultSize 10 -StartingRecipientAddress r_1_010@contoso.com

Лучшие методики

Чтобы повысить производительность запроса, укажите максимальное количество фильтров и фильтры с максимальной точностью. Мы настоятельно рекомендуем администраторам сокращать промежутки между StartDate этими значениями и EndDate по мере возможности. Также рекомендуется установить больше параметров, например SenderAddress, если известен отправитель. Используйте MessageTraceId , когда применимо, для запросов PowerShell. Это необходимо при запросе данных для сообщений, отправленных более чем 1000 получателей. Теперь эта функция также поддерживается в Центре администрирования Exchange.

Установите значение (также известное MessageTraceId как NetworkMsgId в журнале отслеживания сообщений) при исследовании определенного сообщения или при отправке сообщения большому количеству получателей (например, более 1000). Это необходимо для получения полных результатов. При совместном использовании с StartingRecipientAddress, вы можете получить полный набор данных за несколько раундов. Дополнительные сведения см StartingRecipientAddress. в разделе "Часто задаваемые вопросы".

Вопросы и ответы

Как определить, отображаются ли частичные результаты?

Пользователи Центра управления Exchange: прокрутите вниз, чтобы получить дополнительные результаты, пока данные не будут полными. Пользователям не нужно предпринимать никаких дополнительных действий, а V2 загрузит его автоматически по мере прокрутки вниз, чтобы получить дополнительные результаты. Для пользователей командлетов PowerShell Exchange Online мы работаем над предоставлением подсказки в выходных данных следующего запроса, если данные частичны (ожидается в течение следующих нескольких недель). На данный момент пользователи могут использовать образец скрипта ниже для непрерывного сбора результатов.

Пример сценария:

$mt = Get-MessageTraceV2 -<filters>

$nextRound = Get-MessageTraceV2 -<filters> -EndDate $mt[-1].Received.ToString("O")

Как можно добиться разбивки на страницы из V1 в V2?

В версии 2 прекращена поддержка разбивки на страницы, чтобы обеспечить справедливое использование ресурсов и производительность запросов для всех пользователей. Вместо этого вы можете получать результаты раунд за раундом. Результаты упорядочены Received сначала по убыванию, а затем RecipientAddress по возрастанию (без учета регистра). Чтобы получить следующий раунд результатов, обновите EndDate параметр до Received значения последних данных из текущего раунда. См. примеры сценариев в предыдущем разделе.

Когда и как можно использовать параметр: StartingRecipientAddress?

Этот StartingRecipientAddress параметр используется для получения следующего раунда данных. StartingRecipientAddress вместе с Received, может получить результаты раунд за раундом, чтобы получить полные результаты. В следующем раунде будут выводиться те же Received данные, что и у последнего результата в текущем раунде, но которые RecipientAddress в алфавитном порядке больше StartingRecipientAddress(без учета регистра) или старше последнего результата в текущем раунде.

Пример сценария:

$mt = Get-MessageTraceV2 -<filters>

$nextRound = Get-MessageTraceV2 -<filters> -EndDate $mt[-1].Received.ToString("O") -StartingRecipientAddress $mt[-1].RecipientAddress