Схема API действий управления Office 365

Схема API действий управления Office 365 представлена в виде службы данных на двух уровнях.

  • Общая схема. Интерфейс для доступа к ключевым понятиям аудита Office 365, таким как "тип записи", "время создания", "тип пользователя" и "действие", а также для предоставления основных измерений (например, ИД пользователя) и свойств, характерных для расположения (например, IP-адрес клиента) и службы (например, ИД объекта). Эта схема обеспечивает согласованные и однородные представления, с помощью которых пользователи могут извлекать любые данные аудита Office 365 в нескольких представлениях верхнего уровня на основе соответствующих параметров. Кроме того, это фиксированная схема для всех источников данных, которая позволяет значительно сократить затраты на обучение. Общая схема берется из данных о продукте, принадлежащих каждой группе продуктов, например Exchange, SharePoint, Azure Active Directory, Viva Engage и OneDrive. Группы разработчиков продуктов Microsoft 365 могут дополнять поле "ИД объекта", добавляя свойства конкретных служб.

  • Схема для конкретной службы. Построена на основе схемы Common для предоставления набора атрибутов службы Microsoft 365; например, схема SharePoint, OneDrive и схема администратора Exchange.

Схемы API управления Office 365

В этой статье содержатся сведения об общей схеме, а также схемах, специфичных для служб. Доступные схемы приведены в таблице ниже.

Имя схемы Описание
Общая схема Представление, позволяющее извлекать значения типа записи, ИД пользователя, IP-адреса клиента, типа пользователя и действия, а также ключевые измерения, такие как свойства пользователя (например, UserID), свойства расположения (например, IP-адрес клиента) и свойства службы (например, ИД объекта).
Схема Copilot События включают способ и время взаимодействия с Copilot, в какой службе Microsoft 365 выполнялось действие, а также ссылки на файлы, хранящиеся в Microsoft 365, к которым был получен доступ во время взаимодействия.
Базовая схема SharePoint Дополняет общую схему свойствами, характерными для всех данных аудита SharePoint.
Операции с файлами SharePoint Дополняет базовую схему SharePoint свойствами, используемыми для доступа к файлам и управления ими в SharePoint.
Операции над списками в SharePoint Расширяет базовую схему SharePoint свойствами, специфичными для взаимодействий со списками и элементами списков в SharePoint.
Схема общего доступа SharePoint Дополняет базовую схему SharePoint свойствами, используемыми при обмене файлами.
Схема SharePoint Дополняет базовую схему SharePoint свойствами, характерными для SharePoint, но которые не касаются доступа к файлам и операций с ними.
Схема Project Дополняет базовую схему SharePoint свойствами, характерными для Project.
Схема администрирования Exchange Дополняет общую схему свойствами, характерными для всех данных аудита, которые используются при администрировании Exchange.
Схема почтовых ящиков Exchange Дополняет общую схему свойствами, характерными для всех данных аудита почтовых ящиков Exchange.
Схема проверки подлинности OWA Расширяет общую схему свойствами, специфичными для данных проверки подлинности OWA.
Базовая схема Microsoft Entra ID Расширяет общую схему свойствами, специфичными для всех данных аудита Microsoft Entra.
Схема входа в учетную запись Microsoft Entra Расширяет базовую схему Microsoft Entra ID свойствами, специфичными для всех событий входа в Microsoft Entra.
Схема безопасного входа в службу STS Microsoft Entra ID Расширяет базовую схему Microsoft Entra ID за счет свойств, специфичных для всех событий входа в службу маркеров безопасности (STS) Microsoft Entra ID.
Схема Microsoft Entra Расширяет общую схему свойствами, специфичными для всех данных аудита Microsoft Entra.
Схема защиты от потери данных Дополняет общую схему свойствами, характерными для событий, связанных с защитой от потери данных.
Схема Центра безопасности и соответствия требованиям Расширяет общую схему свойствами, специфичными для всех событий Центра безопасности & соответствия требованиям.
Схема оповещений о безопасности и соответствии требованиям Дополняет общую схему свойствами, характерными для всех оповещений о безопасности и соответствии требованиям в Office 365.
Схема Viva Engage Расширяет схему Common свойствами, специфичными для всех событий Viva Engage.
Базовая схема безопасности центра обработки данных Дополняет общую схему свойствами, характерными для всех данных аудита безопасности центра обработки данных.
Схема командлетов для обеспечения безопасности центра обработки данных Дополняет базовую схему безопасности центра обработки данных свойствами, характерными для всех данных аудита командлетов для обеспечения безопасности центра обработки данных.
Схема Microsoft Teams Дополняет общую схему свойствами, характерными для всех событий Microsoft Teams.
Схема Microsoft Defender для Office 365 с анализом угроз и реагированием на них Дополняет общую схему свойствами, характерными для данных Defender для Office 365 и анализа угроз и реагирования на них.
Схема отправки Расширяет общую схему свойствами, относящимися к отправкам пользователями и администраторами в Microsoft Defender для Office 365.
События автоматического исследования и реагирования в Microsoft Defender для Office 365 (план 2) Дополняет общую схему свойствами, характерными для событий автоматизированного анализа угроз и реагирования на них (AIR) в Office 365. Пример см. в блоге Tech Community: Повышение эффективности SOC с помощью Microsoft Defender для Office 365 и API управления Office 365.
Схема гигиенических событий Расширяет общую схему свойствами, специфичными для событий во встроенных функциях безопасности для всех облачных почтовых ящиков и Microsoft Defender для Office 365.
Схема Power BI Дополняет общую схему свойствами, характерными для всех событий Power BI.
Схема Dynamics 365 Дополняет общую схему свойствами, характерными для событий Dynamics 365.
Схема Viva Insights Расширяет схему Common свойствами, специфичными для всех событий Microsoft Viva Insights.
Схема карантина Дополняет общую схему свойствами, характерными для всех событий карантина.
Схема Microsoft Forms Дополняет общую схему свойствами, характерными для всех событий Microsoft Forms.
Схема меток MIP Расширяет общую схему свойствами, характерными для меток конфиденциальности, применяемых вручную или автоматически к сообщениям электронной почты.
Схема событий портала зашифрованных сообщений Расширяет общую схему, используя свойства, относящиеся к порталу зашифрованных сообщений, доступ к которому имеют внешние получатели.
Схема Exchange с соответствием требованиям к обмену данными Дополняет общую схему свойствами, относящимися к модели оскорбительных выражений соответствия требованиям к обмену данными.
Схема отчетов Дополняет общую схему свойствами, характерными для всех событий отчетов.
Схема соединителя соответствия Расширяет общую схему свойствами, которые относятся к импорту данных, не связанных с Майкрософт, с помощью соединителей данных.
Схема SystemSync Дополняет общую схему свойствами, специфичными для данных, принятых через SystemSync.
Схема Viva Goals Расширяет схему Common свойствами, специфичными для всех событий Viva Goals.
Схема Планировщика (Майкрософт) Расширяет общую схему свойствами, специфичными для событий Планировщика (Майкрософт).
Схема Microsoft Project в Интернете Расширяет общую схему свойствами, специфичными для событий Microsoft Project в Интернете.
Схема Viva Pulse Расширяет схему Common свойствами, специфичными для всех событий Viva Pulse.
Схема диспетчера соответствия требованиям Расширяет общую схему свойствами, специфичными для событий Compliance Manager.
Схема политики резервного копирования Расширяет общую схему свойствами, специфичными для политик резервного копирования Microsoft 365.
Восстановить схему задачи Расширяет общую схему свойствами, специфичными для задач восстановления резервного копирования Microsoft 365.
Схема резервного элемента Расширяет общую схему свойствами, специфичными для артефактов резервного копирования Microsoft 365.
Восстановить схему элемента Расширяет общую схему свойствами, специфичными для элементов восстановления резервного копирования Microsoft 365.
Схема задач гранулярного просмотра Расширяет общую схему свойствами, специфичными для задач гранулярного просмотра резервного копирования Microsoft 365.
Схема службы облачной политики Расширяет общую схему свойствами, специфичными для всех данных аудита службы облачной политики.
Схема конфигурации профиля облачного обновления Расширяет общую схему свойствами, специфичными для данных аудита конфигурации профиля Центра обновления облака.
Схема конфигурации клиента Центра обновления облака Расширяет общую схему свойствами, специфичными для данных аудита конфигурации клиента Облачного обновления.
Схема конфигурации устройства облачного обновления Расширяет общую схему свойствами, относящимися к данным аудита конфигурации устройства Облачного обновления.
Схема обнаружения рисков Microsoft Entra Расширяет общую схему свойствами, специфичными для событий обнаружения рисков Microsoft Entra.
Схема фильтрации содержимого Microsoft Edge WebContentFiltering Расширяет общую схему свойствами, специфичными для событий Microsoft Edge WebContentFiltering.
Схема запланированных запросов Microsoft 365 Copilot Расширяет схему Common свойствами, специфичными для данных аудита запланированных запросов Microsoft 365 Copilot.
Схема каталога Microsoft Places Расширяет общую схему свойствами, специфичными для данных аудита каталога Microsoft Places.
Схема Центра данных оценки Teams Расширяет общую схему свойствами, специфичными для событий доступа к данным Центра данных оценки Teams и изменения разрешений.
схема Dragon Copilot Администратор Расширяет общую схему свойствами, специфичными для данных административного аудита Dragon Copilot.

Общая схема

EntityType Name: AuditRecord

Параметр Тип Обязательный? Описание
Id Combination GUIDEdm.Guid Да Уникальный идентификатор записи аудита.
RecordType Self.AuditLogRecordType Да Тип операции, указанный в записи. Сведения о типах записей в журнале аудита см. в таблице AuditLogRecordType.
CreationTime Edm.Date Да Дата и время в формате UTC, когда была создана запись журнала аудита.
Operation Edm.String Да Название действия пользователя или администратора. Описание наиболее распространенных операций см. в разделе Поиск в журнале аудита. Что касается действий администратора Exchange, это свойство определяет имя запущенного командлета. Для событий защиты от потери данных этот параметр может иметь значение DlpRuleMatch, DlpRuleUndo или DlpInfo, которые описаны в разделе "Схема защиты от потери данных" ниже.
OrganizationId Edm.Guid Да GUID клиента Office 365 вашей организации. Это значение всегда одинаково для вашей организации, независимо от службы Office 365, в которой оно используется.
UserType Self.UserType Да Тип пользователя, который выполнил операцию. Сведения о типах пользователей см. в таблице UserType.
UserKey Edm.String Да Альтернативный идентификатор пользователя, указываемый в свойстве UserId. Это свойство заполняется уникальным идентификатором паспорта (PUID) для событий, выполняемых пользователями в SharePoint, OneDrive и Exchange.
Workload Edm.String Да Служба Office 365, в которой было выполнено действие.
ResultStatus Edm.String Нет Указывает, успешно ли выполнено действие (указанное в свойстве Operation). Возможные значения: Succeeded, PartiallySucceeded или Failed. Для действий администратора Exchange этот параметр может иметь значение True или False.

Важно! Разные рабочие нагрузки могут перезаписать значение свойства ResultStatus. Например, для событий входа STS Microsoft Entra ID значение Succeeded для ResultStatus указывает только на то, что операция HTTP была успешной; это не означает, что вход в систему был успешным. Чтобы определить, был ли фактический вход в систему успешным, см. свойство LogonError в схеме входа в службу STS Microsoft Entra ID. Если войти в систему не удалось, значение этого свойства содержит причину неудачной попытки входа в систему.
ObjectId Edm.string Нет Для действий в SharePoint и OneDrive это полный путь к файлу или папке, к которым пользователь получил доступ. Что касается ведения журнала аудита действий администратора Exchange, это имя объекта, измененного командлетом. Для службы облачной политики — идентификатор объекта конфигурации политики. Для действия TrainableClassifier идентификатор модели, созданной, опубликованной, обновленной или удаленной пользователем.
UserId Edm.string Да Имя участника-пользователя, который выполнил действие (указанное в свойстве Operation), приведшее к добавлению записи в журнал (например, my_name@my_domain_name). Примечание. Записи о действиях, выполняемых системными учетными записями (такими как SHAREPOINT\system или NT AUTHORITY\SYSTEM) также включены. В SharePoint другое значение, отображаемое в свойстве UserId: app@sharepoint. Это значение указывает на то, что "пользователь", выполнивший действие, был приложением с необходимыми разрешениями в SharePoint для выполнения действий на уровне организации (таких как поиск на сайте SharePoint или в учетной записи OneDrive) от имени пользователя, администратора или службы.
ClientIP Edm.String Да IPv4- или IPv6-адрес устройства, которое использовалось при регистрации действия.

Для некоторых служб значение, отображаемое в этом свойстве, может быть IP-адресом доверенного приложения (например, веб-приложений Office), обращающегося в службу от имени пользователя, а не IP-адресом устройства пользователя, выполнившего действие.

Кроме того, для событий, связанных с Microsoft Entra ID, IP-адрес не регистрируется, и значением свойства ClientIP является null.
Scope Self.AuditLogScope Нет Событие создано одним из следующих источников:
  • Интернет: служба в Microsoft 365.
  • onprem — служба в локальной организации. В настоящее время SharePoint является единственной рабочей нагрузкой, отправляющей события из локальной среды в Microsoft 365.
AppAccessContext CollectionSelf.AppAccessContext Нет Контекст приложения пользователя или субъекта-службы, которые выполнили действие.

AgentAdminActivity

Параметры Тип Обязательный? Описание
Идентификатор агента Edm.String Да Уникальный идентификатор агента
Имя агента Edm.String Да Имя агента
AgentType (Тип агента) Edm.Int32 Да Тип агента: Microsoft (1P), внешний (3P), общий доступ пользователей (общий), созданный вашей организацией (внешний).
UserAssignments Коллекция (Edm.Guid) Нет Коллекция идентификаторов GUID пользователей и групп, связанных с действием агента.
ForAllUsers Edm.Boolean Да Были ли зафиксированы действия, связанные с агентом, для всей организации или нет. True, если применяется ко всем пользователям в организации. Значение false, если применимо к определенным пользователям или группам.

AgentSettingsAdminActivity

Параметры Тип Обязательный? Описание
Property Edm.String Да Имя широкого параметра клиента, обновленное администратором.
RemovedIdentities Collection(Edm.Guid) Нет Коллекция идентификаторов GUID удаленных пользователей или групп.
ДобавленныеУдостоверения Collection(Edm.Guid) Нет Коллекция идентификаторов GUID добавленных пользователей или групп.
NewValue Edm.String Да Новое значение параметра.
ForAllUsers Edm.Boolean Да Логическое значение, указывающее, повлиял ли параметр на уровне клиента на всех пользователей.
OldValue Edm.String Да Старое значение или новый параметр.

Enum: AuditLogRecordType; Type: Edm.Int32

AuditLogRecordType

Значение Имя элемента Описание
1 ExchangeAdmin События из журнала аудита действий администратора Exchange.
2 ExchangeItem События из журнала аудита почтовых ящиков Exchange для действий, которые выполняются с одним элементом, таких как создание или получение электронного сообщения.
3 ExchangeItemGroup События из журнала аудита почтовых ящиков Exchange для действий, которые выполняются с несколькими элементами, таких как перемещение или удаление одного либо нескольких электронных сообщений.
4 SharePoint События SharePoint.
6 SharePointFileOperation События операций с файлами SharePoint.
7 OneDrive События OneDrive.
8 AzureActiveDirectory События Microsoft Entra ID.
9 AzureActiveDirectoryAccountLogon События входа OrgId Microsoft Entra ID (устарело).
10 DataCenterSecurityCmdlet События, связанные с командлетами для обеспечения безопасности центра обработки данных.
11 ComplianceDLPSharePoint События защиты от потери данных в SharePoint и OneDrive.
13 ComplianceDLPExchange События защиты от потери данных в Exchange, если настройка выполняется с помощью единой политики защиты от потери данных. События защиты от потери данных, основанные на правилах транспорта Exchange, не поддерживаются.
14 SharePointSharingOperation События общего доступа в SharePoint.
15 AzureActiveDirectoryStsLogon События входа в службу токенов безопасности (STS) в Microsoft Entra ID.
16 SkypeForBusinessPSTNUsage События телефонной сети общего пользования (ТСОП) из Skype для бизнеса.
17 SkypeForBusinessUsersBlocked События заблокированных пользователей из Skype для бизнеса.
18 SecurityComplianceCenterEOPCmdlet Действия администратора во встроенных функциях безопасности для всех облачных почтовых ящиков на портале Microsoft Defender.
19 ExchangeAggregatedOperation Обобщенные события аудита почтового ящика Exchange.
20 PowerBIAudit События Power BI.
21 CRM События Dynamics 365.
22 Viva Engage События Viva Engage.
23 SkypeForBusinessCmdlets События Skype для бизнеса.
24 Discovery События для действий по обнаружению электронных данных, выполняемые путем выполнения поиска контента и управления делами обнаружения электронных данных на портале Microsoft Purview.
25 MicrosoftTeams События из Microsoft Teams.
28 ThreatIntelligence События фишинга и вредоносных программ из встроенных функций безопасности для всех облачных почтовых ящиков и Microsoft Defender для Office 365.
29 MailSubmission События отправки из встроенных функций безопасности для всех облачных почтовых ящиков и Microsoft Defender для Office 365.
30 MicrosoftFlow События Microsoft Power Automate (ранее Microsoft Flow).
31 AeD События Advanced eDiscovery.
32 MicrosoftStream События Microsoft Stream.
33 ComplianceDLPSharePointClassification События, связанные с классификацией защиты от потери данных в SharePoint.
34 ThreatFinder События, связанные с кампанией из Microsoft Defender для Office 365.
35 Project События Microsoft Project.
36 SharePointListOperation События списка SharePoint.
37 SharePointCommentOperation События комментариев SharePoint.
38 DataGovernance События, связанные с политиками хранения и метками хранения на портале Microsoft Purview.
39 Kaizala События Kaizala.
40 SecurityComplianceAlerts Сигналы оповещений по безопасности и соответствию требованиям.
41 ThreatIntelligenceUrl События времени блокировки безопасных ссылок и переопределения блокировки из Microsoft Defender для Office 365.
42 SecurityComplianceInsights События, связанные с аналитикой и отчетами на портале Microsoft Defender.
43 MIPLabel События, связанные с обнаружением в транспортном конвейере сообщений электронной почты, помеченных (вручную или автоматически) с помощью меток конфиденциальности.
44 VivaInsights События Viva Insights.
45 PowerAppsApp События Power Apps.
46 PowerAppsPlan События плана подписки для Power Apps.
47 ThreatIntelligenceAtpContent События фишинга и вредоносных программ для файлов в SharePoint, OneDrive и Microsoft Teams из Microsoft Defender для Office 365.
48 LabelContentExplorer События, связанные с обозревателем содержимого с классификацией данных.
49 TeamsHealthcare События, связанные с приложением "Пациенты " в Microsoft Teams для здравоохранения.
50 ExchangeItemAggregated События, связанные с действием аудита почтового ящика MailItemsAccessed.
51 HygieneEvent События, связанные с защитой от исходящего спама.
52 DataInsightsRestApiAudit События REST API аналитики данных.
53 InformationBarrierPolicyApplication События, связанные с применением политик информационного барьера.
54 SharePointListItemOperation События элемента списка SharePoint.
55 SharePointContentTypeOperation События типа контента списка SharePoint.
56 SharePointFieldOperation События поля списка SharePoint.
57 MicrosoftTeamsAdmin События администратора Teams
58 HRSignal События, связанные с сигналами данных отдела кадров, поддерживающими решение для управления внутренними рисками.
59 MicrosoftTeamsDevice События устройства Teams.
60 MicrosoftTeamsAnalytics События аналитики Teams.
61 InformationWorkerProtection События, связанные с оповещениями о скомпрометированном пользователе.
62 Кампания События почтовой кампании из Microsoft Defender для Office 365.
63 DLPEndpoint События защиты от потери данных в конечной точке.
64 AirInvestigation События автоматизированного реагирования на инциденты (AIR).
65 Карантин События карантина.
66 MicrosoftForms События Microsoft Forms.
67 ApplicationAudit События аудита приложений.
68 ComplianceSupervisionExchange События, отслеживаемые моделью оскорбительных выражений соответствия требованиям к обмену данными.
69 CustomerKeyServiceEncryption События, связанные со службой шифрования с ключом клиента.
70 OfficeNative События, связанные с метками о конфиденциальности, примененными к документам Office.
71 MipAutoLabelSharePointItem События автоматического применения меток в SharePoint.
72 MipAutoLabelSharePointPolicyLocation События политики автоматического применения меток в SharePoint.
73 MicrosoftTeamsShifts События приложения "Смены" в Teams.
75 MipAutoLabelExchangeItem События автоматического применения меток в Exchange.
76 CortanaBriefing События письма со сводкой.
78 WDATPAlerts События, связанные с оповещениями, созданными Защитником Windows для конечной точки.
79 PowerAppsResource События, связанные с соединителями Microsoft Power Platform (предварительная версия).
82 SensitivityLabelPolicyMatch События, создаваемые при открытии или переименовании файла с меткой конфиденциальности.
83 SensitivityLabelAction Событие, создаваемое при применении, обновлении или удалении меток конфиденциальности в файле.
84 SensitivityLabeledFileAction События, создаваемые при открытии или переименовании файла с меткой конфиденциальности.
85 AttackSim События, связанные с действиями пользователей в области моделирования атак & обучения в Microsoft Defender для Office 365.
86 AirManualInvestigation События, связанные с ручными исследованиями при автоматическом исследовании и реагировании (AIR).
87 SecurityComplianceRBAC События безопасности и соответствия требованиям RBAC.
88 UserTraining Мероприятия, связанные с обучением пользователей в области моделирования атак & обучения в Microsoft Defender для Office 365.
89 AirAdminActionInvestigation События, связанные с действиями администратора в службе "Автоматическое расследование и реагирование".
90 MSTIC События аналитики угроз в Microsoft Defender для Office 365.
91 PhysicalBadgingSignal События, связанные с сигналами физического применения бейджей, поддерживающими решение для управления внутренними рисками.
92 TeamsEasyApprovals События, связанные с Teams Easy Approvals
93 AipDiscover События сканера AIP
94 AipSensitivityLabelAction События меток конфиденциальности AIP
95 AipProtectionAction События защиты AIP
96 AipFileDeleted События удаления файлов AIP
97 AipHeartBeat События периодических сигналов AIP
98 MCASAlerts События, связанные с оповещениями, запущенными службой Microsoft Cloud App Security.
99 OnPremisesFileShareScannerDlp События, связанные со сканированием на наличие конфиденциальных данных в общих папках.
100 OnPremisesSharePointScannerDlp События, связанные со сканированием на наличие конфиденциальных данных в SharePoint.
101 ExchangeSearch События, связанные с использованием Outlook в Интернете (OWA) для поиска элементов почтовых ящиков.
102 SharePointSearch События, связанные с поиском домашнего сайта SharePoint организации.
103 PrivacyInsights События аналитики конфиденциальности.
105 MyAnalyticsSettings События MyAnalytics.
106 SecurityComplianceUserChange События, связанные с изменением или удалением пользователя.
107 ComplianceDLPExchangeClassification События классификации защиты от потери данных в Exchange.
109 MipExactDataMatch События классификация точных совпадений с данными (EDM).
113 MS365DCustomDetection События, связанные с пользовательскими действиями обнаружения в Microsoft 365 Defender.
147 CoreReportingSettings Сообщает о событиях параметров.
148 ComplianceConnector События, связанные с импортом сторонних данных с помощью соединителей данных на портале Microsoft Purview.
154 OMEPortal Журналы событий портала зашифрованных сообщений, созданные внешними получателями.
157 MipLabelAnalyticsAuditRecord События анализа меток MIP.
164 ScorePlatformGenericAuditRecord Универсальная запись аудита, используемая для соединителей данных.
174 DataShareOperation События, связанные с предоставлением общего доступа к данным, принятым через SystemSync.
181 EduDataLakeDownloadOperation События, связанные с экспортом данных, принятых через SystemSync из Data Lake.
183 MicrosoftGraphDataConnectOperation События, связанные с извлечением данных Microsoft Graph Data Connect.
186 PowerPagesSite Действия, связанные с сайтом Power Pages.
187 PowerPlatformAdminDlp События, связанные с защитой от потери данных в Microsoft Power Platform (предварительная версия).
188 ПланировщикПлан Планировщик (Майкрософт) планирует события.
189 PlannerCopyPlan Копирование событий плана в Планировщике (Майкрософт).
190 PlannerTask События задач Планировщика (Майкрософт).
191 ПланировщикСписок События списка и участников в Планировщике (Майкрософт).
192 ПланировщикПланСписок Планирование событий списка Планировщика (Майкрософт).
193 PlannerTaskList События списка задач Планировщика (Майкрософт).
194 PlannerTenantSettings События параметров клиента Планировщика (Майкрософт).
195 ProjectForTheWebProject События проекта Microsoft Project в Интернете.
196 ProjectForTheWebTask События задач Microsoft Project в Интернете.
197 ProjectForTheWebRoadmap События дорожной карты Microsoft Project в Интернете.
198 ProjectForThewebRoadmapItem События элементов дорожной карты Microsoft Project в Интернете.
199 ProjectForTheWebProjectSettings События параметров клиента проекта Microsoft Project в Интернете.
200 ProjectForTheWebRoadmapSettings События параметров клиента Microsoft Project в Интернете.
202 MicrosoftTodoAudit События аудита Список дел Microsoft.
206 MicrosoftTeamsSensitivityLabelAction События метки конфиденциальности Microsoft Teams.
216 Viva Goals События Viva Goals.
217 MicrosoftGraphDataConnectConsent События для действий согласия, выполняемых администраторами клиентов для приложений Microsoft Graph Data Connect.
218 АтакаSimAdmin События, связанные с действиями администраторов в области моделирования атак & обучения в Microsoft Defender для Office 365.
230 Обновления Teams События приложения обновления Teams.
231 PlannerRosterSensitivityLabel События метки конфиденциальности реестра Планировщика (Майкрософт).
235 MicrosoftDefenderForIdentityAudit События аудита Microsoft Defender for Idrantий.
237 DefenderExpertsforXDRAdmin События действий администратора экспертов по Microsoft Defender.
251 VfamCreatePolicy Создание событий политики управления Viva Access Management.
252 VfamUpdatePolicy События обновления политики Viva Access Management.
253 VfamDeletePolicy События удаления политики управления Viva Access.
256 PowerPlatformAdministratorActivity События действий администратора Power Platform.
257 Windows365CustomerLockbox События аудита защищенного хранилища Windows365.
261 CopilotInteraction События взаимодействия с Copilot.
265 VivaLearning Действия пользователей в Viva Learning.
266 VivaLearningAdmin Действия администратора в Viva Learning.
269 PeopleAdminSettings События аудита для параметров People Администратор.
275 OWAAuth События "Маркер доступа для ресурса успешно выпущен".
277 SharePointESignature События аудита электронной подписи SharePoint.
278 Dynamics365BusinessCentral События аудита для Dynamics 365 Business Central.
279 MeshWorlds События аудита для Mesh.
280 VivaPulseResponse События ответа на опрос Viva Pulse.
281 ВиваПульсОрганизатор Мероприятия организатора опросов Viva Pulse.
282 VivaPulseAdmin События администрирования Viva Pulse.
283 VivaPulseОтчет События, связанные с отчетом Viva Pulse.
284 AIAppInteraction Аудит событий взаимодействия пользователей со сторонними (сторонними и непользовательскими) приложениями ИИ.
285 ComplianceDLMExchange События ComplianceDLMExchange.
286 ComplianceDLMSharePoint События ComplianceDLMSharePoint.
287 ProjectForTheWebAssignedToMeSettings События параметров клиента Microsoft Project в Интернете, назначенные мне.
288 CloudPolicyService События из службы облачной политики.
291 Обнаружено SensitiveInfoОбнаружено События из классификации Purview по запросу для устройств конечных точек.
292 InsiderRiskScopedUserInsights События, относящиеся к аналитике пользователей в области управления инсайдерскими рисками.
293 MicrosoftTeamsRetentionLabelAction События аудита меток хранения в Microsoft Teams.
294 AadRiskDetection События аудита для обнаружения рисков в Microsoft Entra (ранее называлась Azure Active Directory).
295 AuditSearch Аудит событий для администратора, взаимодействующего с поиском в Purview Аудит.
296 AuditRetentionPolicy Аудит событий для администратора, взаимодействующего с политиками хранения в аудите Purview.
297 AuditConfig События аудита для администратора, взаимодействующего с параметрами конфигурации, связанными с аудитом Purview.
298 BackupPolicy События, связанные с политиками резервного копирования Microsoft 365.
299 RestoreTask События, связанные с задачами восстановления резервного копирования Microsoft 365.
300 RestoreItem События, связанные с артефактами, резервные копии которых были созданы с помощью резервного копирования Microsoft 365.
301 BackupItem События, связанные с элементами, восстанавливаемыми с помощью резервного копирования Microsoft 365.
302 URBACAssignment События, связанные с едиными назначениями RBAC.
303 URBACRole События, связанные с ролями единого RBAC.
304 URBACEnableState События, связанные с включением единого состояния RBAC.
306 PurviewInsiderRiskCases События, связанные с делами Purview Insider Risk.
307 PurviewInsiderRiskAlerts События, связанные с оповещениями об инсайдерских рисках Purview.
308 InsiderRiskScopedUsers События, связанные с пользователями области инсайдерского риска Purview.
310 CreateCopilotPlugin Аудит событий для создания подключаемого модуля Copilot.
311 UpdateCopilotPlugin Аудит событий для обновления подключаемого модуля Copilot.
312 DeleteCopilotPlugin Аудит событий для удаления подключаемого модуля Copilot.
313 EnableCopilotPlugin Аудит событий для включения подключаемого модуля Copilot.
314 DisableCopilotPlugin Аудит событий для отключения подключаемого модуля Copilot.
315 CreateCopilotWorkspace Аудит событий для создания рабочей области Copilot.
316 UpdateCopilotWorkspace События аудита для обновления рабочей области Copilot.
317 DeleteCopilotWorkspace Аудит событий для удаления рабочей области Copilot.
318 EnableCopilotWorkspace Аудит событий для включения рабочей области Copilot.
319 DisableCopilotWorkspace Аудит событий для отключения рабочей области Copilot.
320 CreateCopilotPromptBook Аудит событий для создания книги запросов Copilot.
321 UpdateCopilotPromptBook Аудит событий для обновления книги запросов Copilot.
322 DeleteCopilotPromptBook Аудит событий для удаления книги запросов Copilot.
323 EnableCopilotPromptBook Аудит событий для включения книги запросов Copilot.
324 DisableCopilotPromptBook Аудит событий для отключения книги запросов Copilot.
325 UpdateCopilotSettings Событие аудита для обновления параметров пользователя или клиента, связанных с Copilot.
328 ConnectedAIAppInteraction События аудита, связанные с взаимодействием пользователей со сторонними (не разработанными Microsoft) приложениями ИИ, развернутыми в клиенте Microsoft организации.
329 PrivaPrivacyConsentOperation Аудит событий, связанных с согласием в Microsoft Priva.
330 PrivaPrivacyAssessmentOperation Аудит событий, связанных с оценками в Microsoft Priva.
331 DataCatalogAccessRequests Аудит событий, связанных с запросами на доступ к Каталогу данных.
332 ComplianceSettingsChange События изменения параметров соответствия Microsoft Purview.
333 DataSecurityInvestigation События из отдела исследования по безопасности данных в Microsoft Purview.
334 Взаимодействие TeamCopilot Аудит событий взаимодействия пользователей с Facilitator и действий, выполняемых Facilitator в Microsoft Teams.
335 IRMActivityAuditTrail События от Purview Insider Risk Management.
336 SharePointContentSecurityPolicy События политики безопасности содержимого в SharePoint.
337 CloudUpdateProfileConfig События из конфигурации профиля облачного обновления.
338 CloudUpdateTenantConfig События из конфигурации клиента облачного обновления.
339 CloudUpdateDeviceConfig События из конфигурации управляемых устройств Центра обновления облака.
341 DeviceDiscoverySettingsExclusion События, связанные с исключениями в параметрах обнаружения устройств.
342 DeviceDiscoverySettingsAuthenticatedScans События, связанные со сканированием с проверкой подлинности в параметрах обнаружения устройств.
344 DeviceDiscoverySettings (DeviceDiscoverySettings) События, связанные с параметрами обнаружения устройств.
345 USXWorkspaceOnboarding События, связанные с подключением рабочей области в USX Microsoft Defender.
346 VivaGlintAdvancedConfiguration События, связанные с расширенной настройкой в Viva Glint.
347 VivaGlintPulseProgram События, связанные с программой Pulse в Viva Glint.
348 VivaGlintPulseProgramRespondentRate События, связанные с Pulse Program Respondent Rate в Viva Glint.
349 VivaGlintQuestion События, связанные с вопросами в Viva Glint.
350 VivaGlintRole События, связанные с ролями в Viva Glint.
351 ВиваГлинтРубикон События, связанные с Рубиконом в Viva Glint.
352 VivaGlintSupportAccess События, связанные со службой поддержки Access в Viva Glint.
353 VivaGlintSystem События, связанные с действиями системы в Viva Glint.
354 VivaGlintUser События, связанные с действиями пользователя в Viva Glint.
355 VivaGlintUserGroup События, связанные с действиями группы пользователей в Viva Glint.
356 VivaGlintFeedbackProgram События, связанные с программами обратной связи в Viva Glint.
357 FabricAudit События, связанные с Microsoft Fabric.
358 ОбучаемыйКлассификатор События из классификации данных Purview.
359 WebContentFiltering События из Microsoft Edge WebContentFiltering.
360 NoisyAlertPolicy События, связанные с политиками шумных оповещений в Microsoft Defender.
361 DataScanClassification События из классификации Purview по запросу для SharePoint и OneDrive.
362 AIInteractionsExport События, связанные с экспортом взаимодействий с ИИ.
363 Microsoft365CopilotScheduledPrompt События из запланированного запроса Microsoft 365 Copilot.
364 Каталог PlacesDirectory События из каталога Microsoft Places.
365 SentinelNotebookOnLake События из выполнения записной книжки в озере данных Sentinel.
366 SentinelJob События из операций над заданиями в озере данных Sentinel.
367 SentinelKQLOnLake События от запуска KQL в озере данных Sentinel.
368 SentinelLakeOnboarding События от подключения до озера данных Sentinel.
369 SentinelLakeDataOnboarding События загрузки данных в озеро данных Sentinel.
370 SentinelAITool События из операций в инструменте ИИ в Microsoft Sentinel
371 SentinelGraph События, связанные с Graph в Microsoft Sentinel.
372 CrossTenantAccessPolicy События из политик доступа между клиентами.
373 OutlookCopilotAutomation События, связанные с серверной автоматизацией (без явного взаимодействия с пользователем) в Microsoft Outlook, управляемые агентами, Copilot или другими сценариями ИИ.
374 VivaEngageNetworkAssociation События, связанные с Network Association в Viva Engage.
375 AppAdminActivity События, связанные с действиями администратора приложения.
376 AppSettingsAdminActivity События, связанные с действиями администратора в области параметров приложений.
377 UniversalPrintPrintJob Аудит событий, связанных с заданиями печати в службе универсальной печати Майкрософт.
378 VivaAmplifyOutlookSensitivityLabel События, связанные с метками конфиденциальности Outlook в Viva Amplify.
379 AIInteractionsSubscription События, связанные с подписками на взаимодействие с ИИ.
380 AIInteractionsChangeNotification События, связанные с уведомлениями об изменениях взаимодействия с ИИ.
381 FilteringMailMetadataExtended События, связанные с фильтрацией метаданных почты.
382 OfficeRestrictedModeAction События аудита, связанные с действиями, выполняемыми в ограниченном режиме Office.
383 CopilotForSecurityTrigger События, связанные с триггерами для агентов Security Copilot.
384 CopilotAgentManagement События, связанные с действиями администратора для агентов Microsoft Copilot.
385 P4AIAssessmentFabricScannerRecord События, связанные с Purview для AI Assessment Fabric Scanner.
386 ПланировщикЦель События целей Планировщика (Майкрософт).
387 PlannerGoalList События списка целей Планировщика (Майкрософт).
401 PlannerChatMessage События сообщений чата Планировщика (Майкрософт).
402 PlannerChatMessageList События списка сообщений чата в Планировщике (Майкрософт).
414 VivaEngageSegment События сегментации Viva Engage.
422 VivaEngageEvents События, связанные с размещенными мероприятиями Viva Engage.
427 UniversalPrintManagement Аудит событий, связанных с событиями управления в Microsoft Universal Print.
430 PurviewPostureAgent События агента состояния защиты данных.
431 GranularBrowseTask События, связанные с просмотром резервной копии точки восстановления сайта с помощью резервного копирования Microsoft 365.
444 TeamsEvalDataHubDataAccess События доступа к данным Центра данных оценки Teams.
445 TeamsEvalDataHubPermissionChange События изменения разрешений Центра данных оценки Teams.
454 DragonCopilotAdmin События из административных операций Dragon Copilot.
462 MicrosoftTeamsUserConcern События, связанные с безопасностью пользователей в Microsoft Teams.
463 VivaGlintAgenticCampaign События, связанные с агентскими кампаниями в Viva Glint.
479 VivaGlintVivaInsightsIntegration События, связанные с интеграцией Viva Insights с Viva Glint.

Enum: User Type; Type: Edm.Int32

User Type

Значение Имя элемента Описание
0 Regular Обычный пользователь без прав администратора.
1 Reserved Зарезервированное значение, не предназначенное для использования.
2 Admin Администратор в вашей организации Microsoft 365.
3 DCAdmin Учетная запись администратора центра обработки данных Майкрософт или системная учетная запись центра обработки данных.
4 System Событие аудита, запускаемое логикой на стороне сервера. Например, службы Windows или фоновые процессы.
5 Application Событие аудита, запускаемое приложением Microsoft Entra.
6 ServicePrincipal Субъект-служба.
7 CustomPolicy Политикой, созданной или управляемой клиентом.
8 SystemPolicy Управляется корпорацией Майкрософт или системная политика.
9 PartnerTechnician Пользователь клиента партнера, работающий от имени клиента (в сценариях GDAP).
10 Guest Гость или анонимный пользователь.

Примечание.

** Для событий, связанных с Microsoft Entra, значение для администратора не используется в записи аудита. Записи аудита для действий, выполняемых администраторами, указывают, что действие выполнял обычный пользователь (например, UserType: 0). Свойство UserID идентифицирует человека (обычного пользователя или администратора), выполнившего это действие.

Enum: AuditLogScope; Type: Edm.Int32

AuditLogScope

Значение Имя элемента Описание
0 Online Это событие было создано службой Microsoft 365.
1 Onprem Это событие создано на локальном сервере.

Сложный тип AppAccessContext

Параметры Тип Обязательный? Описание
AADSessionId Edm.String Нет Идентификатор сеанса Microsoft Entra для входа в Entra, выполненного приложением от имени пользователя.
APIId Edm.String Нет ИД пути API, используемого для доступа к ресурсу, например, доступа через API Microsoft Graph.
ClientAppId Edm.String Нет Идентификатор приложения Microsoft Entra, которое выполнило доступ от имени пользователя.
ClientAppName Edm.String Нет Имя приложения Microsoft Entra, выполнившего доступ от имени пользователя.
CorrelationId Edm.String Нет Идентификатор, который можно использовать для коррелирования действий определенного пользователя в службах Microsoft 365.
UniqueTokenId Edm.String Нет UniqueTokenId задается в том случае, если маркер Microsoft Entra доступен для запроса. Это уникальный идентификатор маркера с учетом регистра.
IssuedAtTime Edm.Date Нет "Дата выпуска" устанавливается, если маркер Microsoft Entra доступен для запроса, и указывает, когда произошла проверка подлинности для этого маркера Microsoft Entra.

Базовая схема SharePoint

Параметр Тип Обязательный? Описание
Site Edm.Guid Нет GUID сайта, на котором расположены файл или папка, к которым получил доступ пользователь.
ItemType Edm.String String="Microsoft.Office.Audit.Schema.SharePoint.ItemType" Нет Тип объекта, который был открыт или изменен. Сведения о типах объектов см. в таблице ItemType.
EventSource Edm.String String="Microsoft.Office.Audit.Schema.SharePoint.EventSource" Нет Определяет, произошло ли событие в SharePoint. Возможные значения: SharePoint или ObjectModel.
SourceName Edm.String Нет Сущность, активировавшая подлежащую аудиту операцию. Возможные значения: SharePoint или ObjectModel.
UserAgent Edm.String Нет Сведения о клиенте или браузере пользователя. Эту информацию предоставляет клиент или браузер.
MachineDomainInfo Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Нет Сведения об операциях синхронизации устройств. Сообщаются, только если присутствуют в запросе.
MachineId Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Нет Сведения об операциях синхронизации устройств. Сообщаются, только если присутствуют в запросе.
ListItemUniqueId Edm.Guid Нет GUID уникально идентифицируемого элемента списка. Эта информация представлена только в том случае, если она применима.
ListId Edm.Guid Нет GUID списка. Эта информация представлена только в том случае, если она применима.
ApplicationId Edm.String Нет ID приложения, которое выполняет операцию.
ApplicationDisplayName Edm.String Нет Видимое пользователю имя приложения, которое выполняет операцию.
IsWorkflow Edm.Boolean Нет Этой переменной присваивается значение True, если SharePoint инициировал событие, подлежащее аудиту.

Enum: ItemType; Type: Edm.Int32

ItemType

Значение Имя элемента Описание
0 Invalid Элемент не относится ни к одному из других типов элементов (перечисленных в этой таблице).
1 File Элемент представляет собой файл.
5 Folder Элемент представляет собой папку.
6 web Элемент является паутиной.
7 Site Элемент представляет собой сайт.
8 Tenant Элемент представляет собой клиент.
9 DocumentLibrary Элемент представляет собой библиотеку документов.
11 Page Элемент представляет собой страницу.

Enum: EventSource; Type: Edm.Int32

EventSource

Значение Имя элемента Описание
0 SharePoint Источник события — SharePoint.
1 ObjectModel Источник события — ObjectModel.

Enum: SharePointAuditOperation; Type: Edm.Int32

Имя элемента Описание
AccessInvitationAccepted Получатель приглашения на просмотр или правку общего файла (или папки) получил доступ к общему файлу, щелкнув ссылку в приглашении.
AccessInvitationCreated Пользователь отправляет приглашение другому пользователю (внутри или за пределами своей организации) просмотреть или изменить общий файл или папку на сайте SharePoint или OneDrive. В сведениях записи о событии указывается имя общего файла, данные пользователя, которому отправлено приглашение, и тип разрешения на общий доступ, который выбрал отправитель приглашения.
AccessInvitationExpired Заканчивается срок действия приглашения, отправленного внешнему пользователю за пределами организации. По умолчанию он истекает через 7 дней, если приглашение не принято.
AccessInvitationRevoked Администратор сайта или владелец сайта либо документа в SharePoint или OneDrive отзывает приглашение, отправленное пользователю за пределами вашей организации. Приглашение можно отозвать только до его принятия.
AccessInvitationUpdated Пользователь, создавший и отправивший приглашение другому лицу для просмотра или изменения общего файла или папки на сайте SharePoint или OneDrive, повторно отправил приглашение.
AccessRequestApproved Администратор сайта или владелец сайта либо документа в SharePoint или OneDrive утверждает запрос пользователя на доступ к сайту или документу.
AccessRequestCreated Пользователь запрашивает доступ к сайту или документу в SharePoint или OneDrive, на доступ к которому у него нет разрешения.
AccessRequestRejected Администратор или владелец сайта либо документа в SharePoint отклоняет запрос пользователя на доступ к сайту или документу.
ActivationEnabled Пользователи могут включать поддержку браузера для шаблонов форм, не содержащих кода форм, требовать полного доверия, включать отображение на мобильном устройстве, а также использовать подключение к данным, управляемое администратором сервера.
AdministratorAddedToTermStore Добавлен администратор банка терминов.
AdministratorDeletedFromTermStore Удален администратор банка терминов.
AllowGroupCreationSet Администратор или владелец сайта добавляет уровень разрешений для сайта SharePoint или OneDrive, который позволяет пользователю, которому назначено разрешение, создать группу на этом сайте.
AppCatalogCreated Создан каталог приложений для развертывания пользовательских бизнес-приложений в среде SharePoint.
AuditPolicyRemoved Для семейства веб-сайтов удалена политика жизненного цикла документов.
AuditPolicyUpdate Для семейства веб-сайтов обновлена политика жизненного цикла документов.
AzureStreamingEnabledSet Владелец видеопортала разрешил потоковую передачу видео из Azure.
CollaborationTypeModified Изменен тип совместной работы, разрешенной на сайтах (например, интрасеть, экстрасеть или общедоступная сеть).
ConnectedSiteSettingModified Пользователь создал, изменил или удалил связь между проектом и сайтом проекта либо изменил параметр синхронизации для ссылки в Project Web App.
ContainerTypeCreated Создан тип контейнера SharePoint Embedded.
ContainerTypeDeleted Тип контейнера SharePoint Embedded был удален.
ContainerTypeOwnersUpdated Обновлены владельцы контейнера типа SharePoint Embedded.
ContainerTypeUpdated Обновлен тип контейнера SharePoint Embedded.
CreateSSOApplication В службе Secure Store создано конечное приложение.
CustomFieldOrLookupTableCreated Пользователь создал настраиваемое поле или таблицу или элемент подстановки в Project Web App.
CustomFieldOrLookupTableDeleted Пользователь удалил настраиваемое поле или таблицу подстановки или элемент в Project Web App.
CustomFieldOrLookupTableModified Пользователь изменил настраиваемое поле или таблицу или элемент подстановки в Project Web App.
CustomizeExemptUsers Глобальный администратор настроил список исключаемых агентов пользователя в Центре администрирования SharePoint. Вы можете указать, какие агенты пользователя не должны получать веб-страницы полностью для индексации. Такая конфигурация означает, что когда агент пользователя, исключенный пользователь, встречает форму InfoPath, форма возвращается в виде XML-файла, а не целой веб-страницы. В результате индексирование форм InfoPath выполняется быстрее.
DefaultLanguageChangedInTermStore* В банке терминов изменен язык.
DelegateModified Пользователь создал или изменил делегат безопасности в Project Web App.
DelegateRemoved Пользователь удалил представителя безопасности в Project Web App.
DeleteSSOApplication Удалено приложение для единого входа.
eDiscoveryHoldApplied К источнику контента применено удержание на месте. Для управления удержанием на месте используется семейство веб-сайтов для обнаружения электронных данных (например, Центр обнаружения электронных данных) в SharePoint.
eDiscoveryHoldRemoved Удержание на месте отменено для источника контента. Для управления удержанием на месте используется семейство веб-сайтов для обнаружения электронных данных (например, Центр обнаружения электронных данных) в SharePoint.
eDiscoverySearchPerformed В SharePoint выполнен поиск с помощью функции обнаружения электронных данных с использованием семейства веб-сайтов для обнаружения электронных данных.
EngagementAccepted Пользователь принимает участие в работе с ресурсами в Project Web App.
EngagementModified Пользователь изменяет задействование ресурсов в Project Web App.
EngagementRejected Пользователь отклоняет задействование ресурсов в Project Web App.
EnterpriseCalendarModified Пользователь копирует, изменяет или удаляет корпоративный календарь в Project Web App.
EntityDeleted Пользователь удаляет расписание в Project Web App.
EntityForceCheckedIn Пользователь принудительно выполняет проверку календаря, настраиваемого поля или таблицы подстановки в Project Web App.
ExemptUserAgentSet Глобальный администратор добавляет агента пользователя в список исключаемых агентов пользователя в Центре администрирования SharePoint.
Функция Activated Администратор сайта активирует функцию семейства веб-сайтов.
Функция Deactivated Администратор сайта отключает функцию семейства веб-сайтов.
FileAccessed Пользователь или системная учетная запись получает доступ к файлу на сайте SharePoint или OneDrive. Системные учетные записи также могут создавать события FileAccessed.
FileCheckOutDiscarded Пользователь удаляет извлеченный файл. Это значит, что любые изменения, которые он внес в файл при извлечении, будут отменены и не сохранены в версии документа, находящегося в библиотеке документов.
FileCheckedIn Пользователь возвращает извлеченный документ из библиотеки документов SharePoint или OneDrive.
FileCheckedOut Пользователь извлекает документ, расположенный в библиотеке документов SharePoint или OneDrive. Пользователи могут извлекать документы, к которым им предоставлен общий доступ, и вносить в них изменения.
FileCopied Пользователь копирует документ с сайта SharePoint или OneDrive. Скопированный файл можно сохранить в другой папке на сайте.
FileDeleted Пользователь удаляет документ с сайта SharePoint или OneDrive.
FileDeletedFirstStageRecycleBin Пользователь удаляет файл из корзины на сайте SharePoint или OneDrive.
FileDeletedSecondStageRecycleBin Пользователь удаляет файл из корзины второго уровня на сайте SharePoint или OneDrive.
FileDownloaded Пользователь скачивает документ с сайта SharePoint или OneDrive.
FileFetched Это событие заменено событием FileAccessed и устарело.
FileModified Учетная запись пользователя или системы изменяет содержимое или свойства документа на сайте SharePoint или OneDrive.
FileMoved Пользователь перемещает документ из текущего расположения на сайте SharePoint или OneDrive в новое место.
FilePreviewed Пользователь предварительно просматривает документ на сайте SharePoint или OneDrive.
FileRecycled Пользователь перемещает документ в корзину SharePoint или OneDrive.
FileRenamed Пользователь переименовывает документ на сайте SharePoint или OneDrive.
FileRestored Пользователь восстанавливает документ из корзины сайта SharePoint или OneDrive.
FileSyncDownloadedFull Пользователь скачивает файл на свой компьютер из библиотеки документов SharePoint или OneDrive с помощью приложения приложение синхронизации OneDrive (OneDrive.exe).
FileSyncDownloadedPartial Это событие устарело вместе со старым приложением приложение синхронизации OneDrive (Groove.exe).
FileSyncUploadedFull Пользователь добавляет новый файл или вносит изменения в файл в библиотеку документов SharePoint или OneDrive с помощью приложения приложение синхронизации OneDrive (OneDrive.exe).
FileSyncUploadedPartial Это событие устарело вместе со старым приложением приложение синхронизации OneDrive (Groove.exe).
FileUploaded Пользователь отправляет документ в папку на сайте SharePoint или OneDrive.
FileViewed Это событие заменено событием FileAccessed и устарело.
FolderCopied Пользователь копирует папку с сайта SharePoint или OneDrive в другое расположение в SharePoint или OneDrive.
FolderCreated Пользователь создает папку на сайте SharePoint или OneDrive.
FolderDeleted Пользователь удаляет папку с сайта SharePoint или OneDrive.
FolderDeletedFirstStageRecycleBin Пользователь удаляет папку из корзины на сайте SharePoint или OneDrive.
FolderDeletedSecondStageRecycleBin Пользователь удаляет папку из корзины второго уровня на сайте SharePoint или OneDrive.
FolderModified Пользователь изменяет папку на сайте SharePoint или OneDrive. Это событие содержит изменения метаданных папки, например тегов и свойств.
FolderMoved Пользователь перемещает папку с сайта SharePoint или OneDrive.
FolderRecycled Пользователь перемещает папку в корзину SharePoint или OneDrive.
FolderRenamed Пользователь переименовывает папку на сайте SharePoint или OneDrive.
FolderRestored Пользователь восстанавливает папку из корзины на сайте SharePoint или OneDrive.
GroupAdded Администратор или владелец сайта создает группу для сайта SharePoint или OneDrive либо выполняет задачу, в результате которой создается группа. Например, когда пользователь впервые создает ссылку для предоставления общего доступа к файлу, на сайт OneDrive пользователя добавляется системная группа. Это событие также может возникнуть, если пользователь создал ссылку с разрешениями на внесение изменений в общий файл.
GroupRemoved Пользователь удаляет группу с сайта SharePoint или OneDrive.
GroupUpdated Администратор или владелец сайта изменяет параметры группы для сайта SharePoint или OneDrive. Действия могут включать изменение имени группы, назначение пользователям прав на просмотр или изменение параметров членства в группах, а также установку способа обработки запросов на вступление в группы.
LanguageAddedToTermStore В банк терминов добавлен язык.
LanguageRemovedFromTermStore Из банка терминов удален язык.
LegacyWorkflowEnabledSet Администратор или владелец сайта добавляет тип контента задачи рабочего процесса SharePoint на сайт. Глобальные администраторы также могут включить рабочие процессы для всей организации в Центре администрирования SharePoint.
LookAndFeelModified Пользователь изменяет форматы панели быстрого запуска, диаграммы Ганта или форматы групп. Пользователь также создает, изменяет или удаляет представление в Project Web App.
ManagedSyncClientAllowed Пользователь успешно устанавливает отношения синхронизации с сайтом SharePoint или OneDrive. Отношение синхронизации установлено успешно, так как компьютер пользователя входит в домен, который добавлен в список доменов (так называемый список надежных получателей) и который позволяет получить доступ к библиотекам документов в вашей организации. Дополнительные сведения см. в статье "Начало работы с командная консоль SharePoint Online", чтобы включить приложение синхронизации OneDrive для доменов из списка надежных получателей.
MaxQuotaModified Изменена максимальная квота для сайта.
MaxResourceUsageModified Изменен максимальный объем ресурсов, который можно использовать для сайта.
MySitePublicEnabledSet Администратор SharePoint установил флаг, который позволяет пользователям иметь общедоступные личные сайты.
NewsFeedEnabledSet Администратор или владелец сайта включает RSS-каналы для сайта SharePoint или OneDrive. Глобальные администраторы могут включить RSS-каналы для всей организации в Центре администрирования SharePoint.
ODBNextUXSettings Включен новый пользовательский интерфейс для OneDrive.
OfficeOnDemandSet Администратор сайта включает функцию "Office по запросу", с помощью которой пользователи могут получать доступ к последней версии классических приложений Office. Функция "Office по запросу" включена в Центре администрирования SharePoint. Для ее использования требуется подписка на Office 365, включающая установленные полнофункциональные приложения Office.
PageViewed Пользователь просматривает страницу на сайте SharePoint или сайте OneDrive. Это действие не включает просмотр файлов из библиотеки документов с сайта SharePoint или One Drive для бизнеса в браузере.
PeopleResultsScopeSet Администратор сайта создает или изменяет источник результатов для поиска людей на сайте SharePoint.
PermissionSyncSettingModified Пользователь изменяет параметры синхронизации разрешений проекта в Project Web App.
PermissionTemplateModified Пользователь создает, изменяет или удаляет шаблон разрешений в Project Web App.
PortfolioDataAccessed Пользователь получает доступ к содержимому портфеля (библиотека драйверов, определение приоритетов драйверов, анализ портфеля) в Project Web App.
PortfolioDataModified Пользователь создает, изменяет или удаляет данные портфеля (библиотека драйверов, определение приоритетов драйверов, анализ портфеля) в Project Web App.
PreviewModeEnabledSet Администратор сайта включает предварительный просмотр документов для сайта SharePoint.
ProjectAccessed Пользователь получает доступ к содержимому проекта в Project Web App.
ProjectCheckedIn Пользователь возвращает проект, который он извлек из веб-приложения Project.
ProjectCheckedOut Пользователь извлекает проект, расположенный в веб-приложении Project. Пользователи могут извлекать и вносить изменения в проекты, для открытия которых у них есть разрешение.
ProjectCreated Пользователь создает проект в Project Web App.
ProjectDeleted Пользователь удаляет проект в Project Web App.
ProjectForceCheckedIn Пользователь принудительно проводит проверку проекта в Project Web App.
ProjectModified Пользователь изменяет проект в Project Web App.
ProjectPublished Пользователь публикует проект в Project Web App.
ProjectWorkflowRestarted Пользователь перезапускает рабочий процесс в Project Web App.
PWASettingsAccessed Пользователь получает доступ к параметрам Project Web App через CSOM.
PWASettingsModified Пользователь изменяет конфигурацию Project Web App.
QueueJobStateModified Пользователь отменяет или перезапускает задание очереди в Project Web App.
QuotaWarningEnabledModified Изменено предупреждение о квоте хранилища.
RenderingEnabled Шаблоны форм с поддержкой веб-браузера отображаются службами форм InfoPath.
ReportingAccessed Пользователь получил доступ к конечной точке отчетности в Project Web App.
ReportingSettingModified Пользователь изменяет конфигурацию отчетов в Project Web App.
ResourceAccessed Пользователь получает доступ к содержимому корпоративного ресурса в Project Web App.
ResourceCheckedIn Пользователь возвращает корпоративный ресурс, извлеченный из Project Web App.
ResourceCheckedOut Пользователь извлекает корпоративный ресурс, расположенный в Project Web App.
ResourceCreated Пользователь создает корпоративный ресурс в Project Web App.
ResourceDeleted Пользователь удаляет корпоративный ресурс в Project Web App.
ResourceForceCheckedIn Пользователь принудительно проводит проверку корпоративного ресурса в Project Web App.
ResourceModified Пользователь изменяет корпоративный ресурс в Project Web App.
ResourcePlanCheckedInOrOut Пользователь получает или отключает план ресурсов в Project Web App.
ResourcePlanModified Пользователь изменяет план ресурсов в Project Web App.
ResourcePlanPublished Пользователь публикует план ресурсов в Project Web App.
ResourceRedacted Пользователь отредактировал корпоративный ресурс, удалив всю личную информацию в Project Web App.
ResourceWarningEnabledModified Изменено предупреждение о квоте ресурсов.
SSOGroupCredentialsSet В службе Secure Store установлены учетные данные группы.
SSOUserCredentialsSet В службе Secure Store установлены учетные данные пользователя.
SearchCenterUrlSet Задан URL-адрес центра поиска.
SecondaryMySiteOwnerSet Пользователь добавил совладельца на свой личный сайт.
SecurityCategoryModified Пользователь создает, изменяет или удаляет категорию безопасности в Project Web App.
SecurityGroupModified Пользователь создает, изменяет или удаляет группу безопасности в Project Web App.
SendToConnectionAdded Глобальный администратор создает подключение для отправки на странице управления записями в Центре администрирования SharePoint. Подключение для отправки определяет параметры для репозитория документов или центра записей. При создании подключения для отправки организатор контента может отправлять документы в указанное расположение.
SendToConnectionRemoved Глобальный администратор удаляет подключение для отправки на странице управления записями в Центре администрирования SharePoint.
SharedLinkCreated Пользователь создает ссылку на общий файл в SharePoint или OneDrive. Эту ссылку можно отправить другим людям, чтобы предоставить им доступ к файлу. Пользователь может создавать ссылки двух типов: ссылку, с помощью которой можно просмотреть и изменить общий файл, или ссылку, которая позволяет только просматривать файл.
SharedLinkDisabled Пользователь отключает (окончательно) ссылку, созданную для совместного использования файла.
SharingInvitationAccepted* Пользователь принимает приглашение на совместное использование файла или папки. Это событие регистрируется в журнале, когда пользователь делится файлом с другими лицами.
SharingRevoked Пользователь отменил общий доступ к файлу или папке, доступ к которым ранее был предоставлен другим пользователям. Это событие регистрируется в журнале, когда пользователь прекращает совместное использование файла с другими лицами.
SharingSet Пользователь предоставляет общий доступ к файлу или папке, находящейся в SharePoint или OneDrive, другому пользователю в своей организации.
SiteAdminChangeRequest Пользователь отправляет запрос на добавление себя в качестве администратора семейства веб-сайтов SharePoint. Администраторы семейства веб-сайтов имеют разрешения на полный доступ к семейству веб-сайтов и всем дочерним сайтам.
SiteCollectionAdminAdded* Администратор или владелец семейства веб-сайтов добавляет пользователя в качестве администратора семейства веб-сайтов сайта SharePoint или OneDrive. Администраторы семейства веб-сайтов имеют разрешения на полный доступ к семейству веб-сайтов и всем дочерним сайтам.
SiteCollectionCreated Глобальный администратор создает семейство веб-сайтов в вашей организации SharePoint.
SitePermanentlyDeleted Пользователь SharePoint или глобальный администратор окончательно удаляет сайт из раздела "Удаленные сайты" Центра администраторов SharePoint.
SiteRenamed Администратор или владелец сайта переименовывает сайт SharePoint или OneDrive
SiteRestored Глобальный администратор SharePoint или глобальный администратор восстанавливает сайт из Центра администраторов SharePoint "Удаленные сайты".
StatusReportModified Пользователь создает, изменяет или удаляет отчет о состоянии в Project Web App.
SyncGetChanges Пользователь нажимает кнопку "Синхронизировать " на панели действий в SharePoint или OneDrive, чтобы синхронизировать изменения файла в библиотеке документов со своим компьютером.
SyntexBillingSubscriptionSettingsChanged Настройки подписки на выставление счетов Syntex изменились. Это событие запускается при истечении срока действия пробной версии Syntex.
TaskStatusAccessed Пользователь получает доступ к состоянию одной или нескольких задач в Project Web App.
TaskStatusApproved Пользователь утверждает обновление состояния одной или нескольких задач в Project Web App.
TaskStatusRejected Пользователь отклоняет обновление состояния одной или нескольких задач в Project Web App.
TaskStatusSaved Пользователь сохраняет обновление состояния одной или нескольких задач в Project Web App.
TaskStatusSubmitted Пользователь отправляет обновление состояния одной или нескольких задач в Project Web App.
TenantWideThemeCreated Администратор SharePoint, глобальный администратор или бренд-менеджер создает пользовательскую тему, которая применяется на всех сайтах SharePoint в организации.
TenantWideThemeDeleted Администратор SharePoint, глобальный администратор или бренд-менеджер удаляет пользовательскую тему, которая применяется на всех сайтах SharePoint в организации.
TenantWideThemeUpdated Администратор SharePoint, глобальный администратор или бренд-менеджер обновляет пользовательскую тему, которая применяется на всех сайтах SharePoint в организации.
TimesheetAccessed Пользователь получает доступ к табелю учета рабочего времени в Project Web App.
TimesheetApproved Пользователь утверждает расписание в Project Web App.
TimesheetRejected Пользователь отклоняет расписание в Project Web App.
TimesheetSaved Пользователь сохраняет табель учета рабочего времени в Project Web App.
TimesheetSubmitted Пользователь отправляет табель учета рабочего времени состояния в Project Web App.
UnmanagedSyncClientBlocked Пользователь пытается установить отношение синхронизации с сайтом SharePoint или OneDrive с компьютера, который не является членом домена вашей организации или является членом домена, который не был добавлен в список доменов (так называемый список надежных получателей), который имеет доступ к библиотекам документов в вашей организации. Отношение синхронизации запрещено, поэтому с компьютера пользователя не разрешается синхронизировать, скачивать или передавать файлы в библиотеке документов.
UpdateDisableSiteBranding Глобальный администратор SharePoint или глобальный администратор включает или отключает фирменную символику сайта.
UpdateSSOApplication В службе Secure Store обновлено конечное приложение.
UserAddedToGroup Администратор или владелец сайта добавляет пользователя в группу на сайте SharePoint или OneDrive. При добавлении в группу пользователю предоставляются назначенные ей разрешения.
UserRemovedFromGroup Администратор или владелец сайта удаляет пользователя из группы на сайте SharePoint или OneDrive. После удаления пользователь лишается разрешений, назначенных группе.
WebThemeApplied Глобальный администратор SharePoint или владелец сайта применяет веб-тему.
WorkflowModified Пользователь создает, изменяет или удаляет тип корпоративного проекта или этапы рабочего процесса в Project Web App.

Операции с файлами SharePoint

События файлов и страниц , возвращаемые при поиске в журнале аудита , используют эту схему.

Параметр Тип Обязательный? Описание
SiteUrl Edm.String Да URL-адрес сайта, на котором расположены файл или папка, к которым получил доступ пользователь.
SourceRelativeUrl Edm.String Нет URL-адрес папки с файлом, к которому получил доступ пользователь. Сочетание значений параметров SiteURL,SourceRelativeURL и SourceFileName совпадает со значением свойства ObjectID , которое является полным путем к файлу, к которому пользователь имеет доступ.
SourceFileName Edm.String Да Имя файла или папки, к которым получил доступ пользователь.
SourceFileExtension Edm.String Нет Расширение файла, к которому получил доступ пользователь. Это свойство пустое, если объект, к которому получен доступ, представляет собой папку.
DestinationRelativeUrl Edm.String Нет URL-адрес конечной папки, в которую копируется или перемещается файл. Сочетание значений параметров SiteURL,DestinationRelativeURL и DestinationFileName совпадает со значением свойства ObjectID , которое является полным путем к скопированному файлу. Это свойство отображается только для событий FileCopied и FileMoved.
DestinationFileName Edm.String Нет Имя скопированного или перемещенного файла. Это свойство отображается только для событий FileCopied и FileMoved.
DestinationFileExtension Edm.String Нет Расширение скопированного или перемещенного файла. Это свойство отображается только для событий FileCopied и FileMoved.
UserSharedWith Edm.String Нет Пользователь, которому предоставлен общий доступ к ресурсу.
SharingType Edm.String Нет Тип разрешения на общий доступ, назначенный пользователю, которому предоставлен доступ к ресурсу. Этот пользователь идентифицируется по параметру UserSharedWith .
SourceLabel Edm.String Нет Оригинальная метка файла до ее изменения в результате действий пользователя.
DestinationLabel Edm.String Нет Окончательная метка файла после ее изменения в результате действий пользователя.
SensitivityLabelOwnerEmail Edm.String Нет Адрес электронной почты владельца метки конфиденциальности.
SensitivityLabelId Edm.String Нет Текущий ID метки конфиденциальности файла.

Операции над списками в SharePoint

События списка SharePoint, возвращаемые при поиске в журнале аудита , используют эту схему.

Параметр Тип Обязательный? Описание
ListTitle Edm.String Нет Название списка SharePoint.
ListName Edm.String Нет Имя списка SharePoint.
ListUrl Edm.String Нет URL-адрес списка относительно содержащего его веб-сайта.
ListBaseType Edm.String Нет Получает или задает значение, которое указывает зависящее от реализации значение, определяющее положение дополнительного действия на странице.
ListBaseTemplateType Edm.String Нет Тип определения списка, на котором основан список.
IsHiddenList Edm.Boolean Нет Этой переменной присваивается значение True, если список SharePoint скрыт.
IsDocLib Edm.Boolean Нет Этой переменной присваивается значение True, если список SharePoint имеет тип "библиотека документов".

Схема общего доступа SharePoint

События совместного доступа и запроса на доступ, возвращаемые при поиске в журнале аудита , используют эту схему.

События SharePoint, связанные с общим доступом к файлам. Они отличаются от событий, связанных с файлами и папками, так как пользователь выполняет действие, которое определенным образом влияет на другого пользователя. Сведения о схеме совместного доступа SharePoint см. в разделе Использование аудита общего доступа в журнале аудита.

Параметр Тип Обязательный? Описание
TargetUserOrGroupName Edm.String Нет В этом параметре хранится имя участника-пользователя для целевого пользователя или группы, которым предоставлен общий доступ к ресурсу.
TargetUserOrGroupType Edm.String Нет Указывает на тип целевого пользователя или группы: участник, гость, группа или партнер.
EventData XML code Нет Сообщает дополнительные сведения о выполненном действии предоставления общего доступа (например, добавлении пользователя в группу или предоставлении разрешений на правку).
SiteUrl Edm.String Нет URL-адрес сайта, на котором расположены файл или папка, к которым получил доступ пользователь.
SourceRelativeUrl Edm.String Нет URL-адрес папки с файлом, к которому получил доступ пользователь. Сочетание значений параметров SiteURL,SourceRelativeURL и SourceFileName совпадает со значением свойства ObjectID , которое является полным путем к файлу, к которому пользователь имеет доступ.
SourceFileName Edm.String Нет Имя файла или папки, к которым получил доступ пользователь.
SourceFileExtension Edm.String Нет Расширение файла, к которому получил доступ пользователь. Это свойство пустое, если объект, к которому получен доступ, представляет собой папку.
UniqueSharingId Edm.String Нет Уникальный ID общего доступа, связанный с операцией общего доступа.

Схема SharePoint

События SharePoint (за исключением событий файлов и папок), возвращаемые при поиске в журнале аудита , используют эту схему.

Параметр Тип Обязательный? Описание
CustomEvent Edm.String Нет Необязательная строка для настраиваемых событий.
EventData Edm.String Нет Необязательные полезные данные для настраиваемых событий.
ModifiedProperties Collection(ModifiedProperty) Нет Это свойство включается для действий администратора, таких как добавление пользователя в качестве участника сайта или члена группы администраторов семейства веб-сайтов. Значение включает имя измененного свойства (например, группы администраторов сайта), новое значение измененного свойства (например, пользователя, добавленного в качестве администратора сайта) и предыдущее значение измененного объекта.

Схема Project

События Microsoft Project в Интернете, возвращаемые при поиске в журнале аудита, используют эти схемы.

Параметр Тип Обязательный? Описание
Entity Edm.String Да Элемент ProjectEntity, для которого предназначался аудит.
Action Edm.String Да Выполненное действие ProjectAction.
OnBehalfOfResId Edm.Guid Нет ИД ресурса, от имени которого выполнено действие.

Enum: Project Action; Type: Edm.Int32

Действие Project

Имя элемента Описание
Accepted Пользователь принял событие или рабочий процесс.
Accessed Пользователь получил доступ к сущности.
Activated Пользователь активировал сущность, событие или рабочий процесс.
Cancelled Пользователь отменил событие или рабочий процесс.
CheckedIn Пользователь записывает сущность после изменения.
CheckedOut Пользователь получает сущность для изменения.
Copied Пользователь скопировал сущность.
Created Пользователь создал сущность.
Deactivated Пользователь отключил сущность.
Deleted Пользователь удалил сущность.
Exported Пользователь экспортировал сущность.
ForceCheckedIn Пользователь применил принудительную запись сущности после изменения.
Modified Пользователь изменил сущность.
Published Пользователь опубликовал сущность.
Redacted Пользователь отредактировал сущность.
Rejected Пользователь отклонил сущность.
Restarted Пользователь перезапустил событие или рабочий процесс.
Saved Пользователь сохранил сущность.
Sent Пользователь отправил сущность.
Submitted Пользователь отправил сущность для проверки или рабочего процесса.

Enum: Project Entity; Type: Edm.Int32

Объект Project

Имя элемента Описание
CustomField Представляет корпоративное настраиваемое поле.
Driver Представляет драйвер портфеля.
DriverPrioritization Представляет приоритеты портфеля.
Engagement Представляет задействование ресурсов.
EnterpriseCalendar Представляет календарь ресурсов предприятия.
EnterpriseProjectType Представляет тип корпоративного проекта.
FiscalPeriod Представляет финансовый период.
GanttChartFormat Представляет формат диаграммы Ганта.
GroupingFormat Представляет формат группировки представления.
LineClassification Представляет классификацию строк расписания.
LookupTable Представляет корпоративную таблицу подстановки.
PermissionTemplate Представляет шаблон разрешения безопасности.
PortfolioAnalysis Представляет анализ портфеля.
Project Представляет проект.
QueueJob Представляет задание в очереди.
QuickLaunch Представляет элемент панели быстрого запуска.
Reporting Представляет конечную точку отчетов.
Resource Представляет корпоративный ресурс.
ResourcePlan Представляет план ресурсов, связанный с проектом.
SecurityCategory Представляет категорию безопасности.
SecurityGroup Представляет группу безопасности.
Setting Представляет параметр веб-приложения Project.
Statusing Представляет обновление состояния задачи.
StatusReport Представляет отчет о состоянии.
TimeReportingPeriod Представляет период времени для расписания.
Timesheet Представляет сущность расписания.
TimesheetAuditLog Представляет журнал аудита расписания.
TimesheetManager Представляет диспетчер расписания.
UserDelegate Представляет делегирование пользователя для другого пользователя.
View Представляет определение представления.
WorkflowPhase Представляет этап в рабочем процессе.
WorkflowStage Представляет стадию в рабочем процессе.

Схема администрирования Exchange

Параметры Тип Обязательный Описание
ModifiedObjectResolvedName Edm.String Нет Это понятное имя объекта, измененного командлетом. Оно записывается в журнал, только если командлет изменяет объект.
Параметры Collection(Common.NameValuePair) Нет Имя и значения всех параметров, которые использовались с командлетом, указанным в свойстве Operations.
ModifiedProperties Collection(Common.ModifiedProperty) Нет Это свойство включается для событий администрирования. Оно включает имя и новое значение измененного свойства, а также предыдущее значение измененного объекта.
ExternalAccess Edm.Boolean Да Указывает, кто запустил командлет: пользователь в вашей организации, сотрудник центра данных Майкрософт, учетная запись службы центра данных или полномочный администратор. Значение False означает, что командлет был запущен пользователем в вашей организации. Значение True значит, что командлет запустили сотрудник центра данных Майкрософт, учетная запись службы центра данных или полномочный администратор.
OriginatingServer Edm.String Нет Имя сервера, с которого выполнен командлет.
OrganizationName Edm.String Нет Имя клиента.
DeviceId Edm.String Нет Доступно только для зарегистрированных или присоединенных к домену устройств.
TokenObjectId Edm.String Да утверждение oid маркеров Microsoft Entra.
TokenTenantId Edm.String Да tid токенов Microsoft Entra.

Схема почтовых ящиков Exchange

События почтовых ящиков Exchange , возвращаемые при поиске в журнале аудита , используют эти схемы.

Параметры Тип Обязательный Описание
LogonType Self.LogonType Да Указывает на тип пользователя, который получил доступ к почтовому ящику и выполнил операцию, зарегистрированную в журнале.
InternalLogonType Self.LogonType Да Зарезервировано для внутреннего использования.
MailboxGuid Edm.String Нет GUID почтового ящика Exchange, к которому получен доступ.
MailboxOwnerUPN Edm.String Нет Адрес электронной почты пользователя, владеющего почтовым ящиком, к которому получен доступ.
MailboxOwnerSid Edm.String Нет ИД безопасности (SID) владельца почтового ящика.
MailboxOwnerMasterAccountSid Edm.String Нет ИД безопасности главной учетной записи, принадлежащей владельцу почтового ящика.
LogonUserSid Edm.String Нет ИД безопасности пользователя, выполнившего операцию.
LogonUserDisplayName Edm.String Нет Понятное имя пользователя, который выполнил операцию.
ExternalAccess Edm.Boolean Да Имеет значение true, если домен пользователя, выполнившего вход, отличается от домена владельца почтового ящика.
OriginatingServer Edm.String Нет Расположение, из которого выполнена операция.
OrganizationName Edm.String Нет Имя клиента.
ClientInfoString Edm.String Нет Информация о почтовом клиенте, использованном для выполнения операции (например, версия браузера, версия Outlook и сведения о мобильном устройстве).
ClientIPAddress Edm.String Нет IP-адрес устройства, которое использовалось при регистрации операции в журнале. IP-адрес отображается в формате адреса IPv4 или IPv6.
ClientMachineName Edm.String Нет Имя компьютера, на котором размещен клиент Outlook.
ClientProcessName Edm.String Нет Почтовый клиент, который использовался для доступа к почтовому ящику.
ClientVersion Edm.String Нет Версия почтового клиента.
SessionId Edm.String Нет Уникальный идентификатор сеанса. Это помогает отделить действия злоумышленника от повседневных действий пользователя в одной учетной записи (полезно для скомпрометированных учетных записей)
AppId Edm.String Нет Идентификатор приложения
ClientAppId Edm.String Нет Исходный идентификатор вызывающей службы (службы/протокола) запроса.
HostAppId Edm.String Нет Идентификатор выполняемой службы или протокола.
OperationProperties Collection(Common.NameValuePair) Нет Коллекция свойств, специфичных для операции.
ClientRequestId Edm.String Нет Идентификатор клиентского запроса.
ExternalUserTenantId Edm.String Нет Идентификатор клиента для внешних пользователей.
ActorIP Edm.String Нет IP-адрес субъекта, выполняющего операцию.
ActorInfoString Edm.String Нет Имя облачного экземпляра (например, Public, GCC, GCC-H)
DeviceId Edm.String Нет Доступно только для зарегистрированных или присоединенных к домену устройств.
CloudInstanceName Edm.String Нет Имя облачного экземпляра (например, Public, GCC, GCC-H)
TokenObjectId Edm.String Нет утверждение oid маркеров Microsoft Entra.
TokenTenantId Edm.String Нет tid токенов Microsoft Entra.
AuthType Edm.String Нет Указывает схему проверки подлинности, используемую клиентом для доступа к службе.
TokenType Edm.String Нет Указывает тип маркера, представленного при проверке подлинности, предоставляя контекст о роли и области маркера.
recipientCount Edm.Int64 Нет Представляет общее количество получателей, которым было отправлено сообщение электронной почты.
recipientList Collection(Self.Адрес электронной почты) Нет Регистрирует список получателей почтового ящика (максимум 1000).

Enum: LogonType; Type: Edm.Int32

LogonType

Значение Имя элемента Описание
0 Owner Владелец почтового ящика.
1 Admin Пользователь с правами администратора почтового ящика другого пользователя.
2 Delegated Пользователь, которому делегированы права для почтового ящика другого пользователя.
3 Transport Служба транспорта в центре данных Майкрософт.
4 SystemService Учетная запись службы в центре данных Майкрософт.
5 BestAccess Зарезервировано для внутреннего использования.
6 DelegatedAdmin Полномочный администратор.

Схема ExchangeMailboxAuditGroupRecord

Параметры Тип Обязательный? Описание
Folder Self.ExchangeFolder Нет Папка, в которой расположена группа элементов.
CrossMailboxOperations Edm.Boolean Нет Указывает, применялась ли операция к нескольким почтовым ящикам.
DestMailboxId Edm.Guid Нет Устанавливается, только если параметр CrossMailboxOperations имеет значение True. Указывает GUID целевого почтового ящика.
DestMailboxOwnerUPN Edm.String Нет Устанавливается, только если параметр CrossMailboxOperations имеет значение True. Указывает имя участника-пользователя целевого почтового ящика.
DestMailboxOwnerSid Edm.String Нет Устанавливается, только если параметр CrossMailboxOperations имеет значение True. Указывает ИД безопасности целевого почтового ящика.
DestMailboxOwnerMasterAccountSid Edm.String Нет Устанавливается, только если параметр CrossMailboxOperations имеет значение True. Указывает ИД безопасности (SID) для SID главной учетной записи владельца целевого почтового ящика.
DestFolder Self.ExchangeFolder Нет Конечная папка для операций, таких как Move.
Folders Collection(Self.ExchangeFolder) Нет Сведения об исходных папках, задействованных при операции (например, в случае выбора папок с последующим их удалением).
AffectedItems Collection(Self.ExchangeItem) Нет Сведения о каждом элементе в группе.
Teams Self.TeamsData Нет Данные, связанные с Microsoft Teams, для групповых операций.

Схема ExchangeMailboxAuditRecord

Параметры Тип Обязательный? Описание
Item Self.ExchangeItem Нет Представляет элемент, с которым выполнена операция.
ModifiedProperties Collection(Edm.String) Нет Изменяемые свойства.
MbxLoginLocalQueueADLookupInfo Я. LocalQueueADLookupInfo Нет Содержит сведения поиска в Active Directory для контекста входа в почтовый ящик.
SendAsUserSmtp Edm.String Нет SMTP-адрес олицетворяемого пользователя.
SendAsUserMailboxGuid Edm.Guid Нет GUID почтового ящика Exchange, к которому получен доступ для отправки электронной почты.
SendOnBehalfOfUserSmtp Edm.String Нет SMTP-адрес пользователя, от имени которого отправляется электронная почта.
SendOnBehalfOfUserMailboxGuid Edm.Guid Нет GUID почтового ящика Exchange, к которому получен доступ для отправки почты от его имени.
ContactEmail1EmailAddress Edm.String Нет Первый адрес электронной почты для контактных данных.
ContactEmail1DisplayName Edm.String Нет Отображаемое имя для адреса электронной почты первого контакта.
ContactEmail2EmailAddress Edm.String Нет Дополнительный адрес электронной почты для контактных данных.
ContactEmail2DisplayName Edm.String Нет Отображаемое имя для адреса электронной почты второго контакта.
ContactEmail3EmailAddress Edm.String Нет Третий адрес электронной почты для контактных данных.
ContactEmail3DisplayName Edm.String Нет Отображаемое имя для адреса электронной почты третьего контакта.
AttachmentId Edm.String Нет Идентификатор для вложения электронной почты.
Размер вложенияВ байтах Edm.Int64 Нет Размер вложения в байтах.
SaveToSentItems Edm.Boolean Нет Флаг, указывающий, следует ли сохранять элемент в папку "Отправленные".
Teams Self.TeamsData Нет Данные, связанные с Microsoft Teams.

Схема ExchangeAggregatedMailboxAuditRecord

Параметры Тип Обязательный? Описание
OperationCount Edm.Int32 Нет Общее количество операций, выполненных над агрегированным набором элементов.
Folders Collection(Self.ExchangeAggregatedFolder) Нет Коллекция агрегированных объектов папок, участвующих в операции.
Сообщения Collection(Self.ExchangeAggregatedMessage) Нет Коллекция агрегированных объектов сообщений, участвующих в операции.

Схема ExchangeAggregatedOperationRecord

Параметры Тип Обязательный? Описание
OperationCount Edm.Int32 Нет Общее количество операций, включенных в эту запись.
AggregateDurationInSeconds Edm.Int32 Нет Общая длительность всех объединенных операций в секундах.

Сложный тип ExchangeItem

Параметры Тип Обязательный? Описание
Id Edm.String Да ИД хранилища.
Subject Edm.String Нет Строка темы сообщения, к которому получен доступ.
ParentFolder Self.ExchangeFolder Нет Имя папки, в которой расположен элемент.
ParentMessage Я. ExchangeMessage Нет Родительское сообщение, если этот элемент вложен.
Attachments Edm.String Нет Список имен и размер файлов всех элементов, вложенных в сообщение.
ImmutableId Edm.String Нет Постоянный, неизменный идентификатор элемента.
InternetMessageId Edm.String Нет Идентификатор сообщения Интернета.
ComplianceLabel Edm.String Нет Метка соответствия, примененная к элементу.
IsRecord Edm.Boolean Нет Флаг, указывающий, является ли элемент записью.
IsPriorityCleanup Edm.Boolean Нет Пометка для приоритетной обработки очистки
SizeInBytes Edm.Int64 Нет Размер элемента Exchange в байтах.
Конфиденциальность Edm.String Нет Указывает уровень конфиденциальности элемента (например, Нормальный, Личный, Частный, Конфиденциальный).

LocalQueueADLookupInfo комплексный тип

Параметры Тип Обязательный? Описание
Пуид Edm.String Нет Уникальный идентификатор паспорта (PUID) учетной записи Майкрософт или объекта пользователя.
OrgIdPuid Edm.String Нет Идентификатор организации PUID.
Протокол SMTP Edm.String Нет SMTP-адрес для поиска AD.
SearchScope Edm.String Нет Области поиска в Active Directory
ConsumerMailbox Edm.String Нет Флаг, указывающий, является ли почтовый ящик потребителем.

Адрес электронной почты комплексный тип

Параметры Тип Обязательный? Описание
Address Edm.String Нет Email адрес, связанный с пользователем.
Имя Edm.String Нет Отображаемое имя для адреса электронной почты.

Сложный тип ExchangeFolder

Параметры Тип Обязательный? Описание
Id Edm.String Да Идентификатор хранилища объекта папки.
Path Edm.String Нет Имя папки почтового ящика, где расположено сообщение, к которому получен доступ.
Имя Edm.String Нет Имя папки
MemberSid Edm.String Нет Идентификатор безопасности участника
Права участника. Edm.String Нет Права доступа к папке
MemberUpn Edm.String Нет Участник, пользователь, учетная запись, имя участника

ExchangeMessage комплексного типа

Параметры Тип Обязательный? Описание
Id Edm.String Да Уникальный идентификатор сообщения.
Path Edm.String Нет Путь, по которому находится сообщение

ExchangeFolderItem комплексный тип

Параметры Тип Обязательный? Описание
Id Edm.String Нет GUID, определяющий элемент папки в Exchange.
ImmutableId Edm.String Нет Неизменяемый идентификатор для каждого элемента папки Exchange.
InternetMessageId Edm.String Нет Идентификатор интернет-сообщения для каждого элемента папки.
CreationTime Edm.Date Нет Время создания записи или элемента.
Subject Edm.String Нет Тема записи/пункта.
SizeInBytes Edm.Int64 Нет Размер записи или элемента в байтах.
Конфиденциальность Edm.String Нет Метки конфиденциальности записи или элемента.
ClientRequestId Edm.String Нет Уникальный идентификатор запроса клиента, который запустил операцию.
Teams Self.TeamsData Нет Данные, связанные с Microsoft Teams

Комплексный тип ExchangeMessageItem

Параметры Тип Обязательный? Описание
Id Edm.String Нет GUID, определяющий элемент сообщения Exchange.
SizeInBytes Edm.Int64 Нет Размер сообщения в байтах, включая вложения.

ExchangeAggregatedFolder complex type

Параметры Тип Обязательный? Описание
Id Edm.String Да GUID объединенной папки.
Path Edm.String Нет Путь к объединенной папке.
Элементы папок Collection(Self.ExchangeFolderItem) Нет Коллекция элементов папок Exchange.

ExchangeAggregatedMessage комплексный тип

Параметры Тип Обязательный? Описание
Id Edm.String Да GUID контейнера агрегированных сообщений.
Path Edm.String Нет Путь к агрегированному сообщению.
MessageItems Collection(Self.ExchangeMessageItem) Нет Коллекция элементов сообщений обмена.

Схема проверки подлинности OWA

Параметры Тип Обязательный? Описание
UniqueTokenIdentifier Edm.String Нет Уникальный идентификатор ресурса.
ResourceURL Edm.String Нет URL-адрес ресурса.

Базовая схема Azure Active Directory

Параметры Тип Обязательный? Описание
AzureActiveDirectoryEventType Self.AzureActiveDirectoryEventType Да Тип события Microsoft Entra.
ExtendedProperties Collection(Common.NameValuePair) Нет Расширенные свойства события Microsoft Entra.
ModifiedProperties Collection(Common.ModifiedProperty) Нет Это свойство включено для событий администрирования. Оно включает имя, а также новое и предыдущее значения измененного свойства.

Enum: AzureActiveDirectoryEventType; Type: Edm.Int32

AzureActiveDirectoryEventType

Имя элемента Описание
AccountLogon Событие входа в учетную запись.
AzureApplicationAuditEvent Событие, связанное с безопасностью приложения Azure.

Схема входа в учетную запись Azure Active Directory

Параметры Тип Обязательный? Описание
Application Edm.String Нет Приложение, которое активирует событие входа в учетную запись (например, Office 15).
Client Edm.String Нет Сведения о клиентском устройстве, ОС и браузере устройства, которое использовалось для входа в учетную запись.
LoginStatus Edm.Int32 Да Значение этого свойства берется непосредственно из параметра OrgIdLogon.LoginStatus. Различные представляющие интерес ошибки входа можно сопоставить с помощью алгоритмов оповещения.
UserDomain Edm.String Да Сведения об удостоверении клиента (TII).

Enum: CredentialType; Type: Edm.Int32

Значение Имя элемента Описание
–1 Other Другой способ проверки подлинности.
0 Password Учетные данные пользователя — имя пользователя и пароль.
1 MobilePhone Учетные данные пользователя — мобильный телефон.
2 SecretQuestion Учетные данные пользователя — секретный вопрос.
3 SecurePin Учетные данные пользователя — надежный PIN-код.
4 SecurePinReset Учетные данные пользователя — сброс надежного PIN-кода.
11 EasyID Учетные данные пользователя — EasyID.
14 PasswordIndexCredentialType Учетные данные пользователя — PasswordIndexCredentialType.
16 Device Учетные данные пользователя — устройство.
17 ForeignRealmIndex Учетные данные пользователя — ForeignRealmIndex.

Enum: LoginType; Type: Edm.Int32

Значение Имя элемента Описание
–1 Other Другой тип проверки подлинности.
1 InitialAuth Вход с начальной проверкой подлинности.
2 CookieCopy Вход с использованием файла cookie.
3 SilentReAuth Вход с автоматической повторной проверкой подлинности.

Enum: AuthenticationMethod; Type: Edm.Int32

Значение Имя элемента Описание
0 Min Способ проверки подлинности — Min.
1 Password Способ проверки подлинности — пароль.
2 Digest Способ проверки подлинности — дайджест.
3 ProxyAuth Способ проверки подлинности — ProxyAuth.
4 InfoCard Способ проверки подлинности — InfoCard.
5 DAToken Способ проверки подлинности — DAToken.
6 Sha1RememberMyPassword Способ проверки подлинности — Sha1RememberMyPassword.
7 LMPasswordHash Способ проверки подлинности — LMPasswordHash.
8 ADFSFederatedToken Способ проверки подлинности — ADFSFederatedToken.
9 EID Способ проверки подлинности — EID.
10 DeviceID Способ проверки подлинности — DeviceID.
11 MD5 Способ проверки подлинности — MD5.
12 EncProxyPasswordHash Способ проверки подлинности — EncProxyPasswordHash.
13 LWAFederation Способ проверки подлинности — LWAFederation.
14 Sha1HashedPassword Способ проверки подлинности — Sha1HashedPassword.
15 SecurePin Способ проверки подлинности — безопасный PIN-код.
16 SecurePinReset Способ проверки подлинности — безопасный сброс PIN-кода.
17 SAML20PostSimpleSign Способ проверки подлинности — SAML20PostSimpleSign.
18 SAML20Post Способ проверки подлинности — SAML20Post.
19 OneTimeCode Способ проверки подлинности — одноразовый код.

Схема Azure Active Directory

Параметры Тип Обязательный? Описание
Actor Collection(Self.IdentityTypeValuePair) Нет Пользователь или субъект-служба, которые выполнили действие.
ActorContextId Edm.String Нет GUID организации, в которую входит субъект.
ActorIpAddress Edm.String Нет IP-адрес субъекта в формате адреса IPV4 или IPV6.
InterSystemsId Edm.String Нет GUID, который отслеживает действия с компонентами в службе Office 365.
IntraSystemsId Edm.String Нет GUID, который создается в Azure Active Directory для отслеживания действия.
SupportTicketId Edm.String Нет Идентификатор запроса в службу поддержки от пользователя для действий от его имени.
Target Collection(Self.IdentityTypeValuePair) Нет Пользователь, с которым выполнено действие (определяется свойством Operation).
TargetContextId Edm.String Нет GUID организации, в которую входит целевой пользователь.

Сложный тип IdentityTypeValuePair

Параметры Тип Обязательный? Описание
ИД Edm.String Да Значение удостоверения заданного типа.
Type Self.IdentityType Да Тип удостоверения.

Enum: IdentityType; Type: Edm.Int32

IdentityType

Имя элемента Описание
Claim Удостоверение представляет собой утверждение в целях авторизации.
Name Имя субъекта, выполнившего действие аудита, или отображаемое имя целевого удостоверения.
Other Удостоверение субъекта другого типа (например, ObjectId в GUID), созданное в службе Office 365.
PUID Субъект, выполнивший действие аудита, или уникальный идентификатор целевого паспорта.
SPN Удостоверение субъекта-службы, если действие выполнено в службе Office 365.
UPN Имя участника-пользователя.

Схема входа в службу маркеров безопасности Azure Active Directory

Параметры Тип Обязательный? Описание
ApplicationId Edm.String Нет GUID, который представляет приложение, запрашивающее вход. Отображаемое имя можно просмотреть с помощью API Graph Azure Active Directory.
Client Edm.String Нет Сведения о клиентском устройстве, предоставляемые браузером, с которого выполнен вход.
DeviceProperties Collection(Common.NameValuePair) Нет Это свойство включает различные сведения об устройстве, в том числе: Id, Display name, OS, Browser, IsCompliant, IsCompliantAndManaged, SessionId и DeviceTrustType. Свойство DeviceTrustType может принимать следующие значения:

0 - Зарегистрирована компания Microsoft Entra
1 - Присоединение Microsoft Entra
2. Гибридное присоединение к Microsoft Entra
ErrorCode Edm.String Нет Для неудачных попыток входа (если значением свойства Operation является UserLoginFailed) это свойство содержит код ошибки Azure Active Directory STS (AADSTS). Описания этих кодов ошибок см. в статье Коды ошибок проверки подлинности и авторизации. Значение 0 указывает на успешный вход.
LogonError Edm.String Нет Для неудачных попыток входа это свойство содержит понятное пользователю описание причины неудачного входа.

Схема защиты от потери данных

События защиты от потери данных (DLP) в Microsoft Purview доступны для Exchange Online, конечной точки (устройств), а также SharePoint и OneDrive.

События DLP всегда есть UserKey="DlpAgent" в общей схеме. Есть три типа событий защиты от потери данных, которые хранятся в виде значения свойства Operation общей схемы:

  • DlpRuleMatch: указывает, что правило сопоставлено. Эти события существуют во всех службах Exchange, Endpoint(devices), SharePoint и OneDrive. В Exchange они включают сведения о ложных срабатываниях и переопределениях. Для SharePoint и OneDrive ложные срабатывания и переопределения создают отдельные события.
  • DlpRuleUndo: только SharePoint и OneDrive. Указывает, что ранее примененное действие политики было "отменено" по следующим причинам:
    • AFalse положительное/переопределяемое назначение пользователем.
    • На документ больше не распространяются политики (либо из-за изменения политики, либо из-за изменения содержимого в документе).
  • DlpInfo: только SharePoint и OneDrive. Указывает на ложноположительное состояние, но "отмена" никакого действия не выполнено.
Параметры Тип Обязательный Описание
SharePointMetaData Self.SharePointMetadata Нет Описывает метаданные документа в SharePoint или OneDrive, содержащие конфиденциальную информацию.
ExchangeMetaData Self.ExchangeMetadata Нет Описывает метаданные электронного сообщения, содержащего конфиденциальные сведения.
EndpointMetaData Я. EndpointMetadata Нет Описывает метаданные о документе в конечной точке, содержащем конфиденциальную информацию
ExceptionInfo Edm.String Нет Указывает на причины, по которым политика больше не применяется, а также возможные сведения о ложных срабатываниях и переопределениях, обнаруженных пользователем.
PolicyDetails Collection(Self.PolicyDetails) Да Сведения об 1 или нескольких политиках, активировавших событие защиты от потери данных.
SensitiveInfoDetectionIsIncluded Boolean Да Указывает, содержит ли событие значение типа конфиденциальных данных и окружающий контекст из исходного контента. Для доступа к конфиденциальным данным требуется разрешение "Чтение событий политики защиты от потери данных, в том числе конфиденциальных сведений" в Azure Active Directory.

Схема обнаружения электронных данных

Схема аудита обнаружения электронных данных предназначена для фиксации и регистрации действий, связанных с процессами обнаружения электронных данных в организации.

Параметры Тип Обязательный Описание
Идентификатор случая Edm.Guid Нет Удостоверение (GUID) дела по обнаружению электронных данных.
CaseName Edm.String Нет Имя дела по обнаружению электронных данных.
Объект1Ид Edm.String Нет Идентификатор объекта (например, поиска, удержания или набора проверки), который был создан, доступен или изменен.
Object1Name Edm.String Нет Имя объекта (например, поиск, удержание или набор проверки), который был создан, доступен или изменен.
Object1Type Edm.String Нет Тип объекта eDiscovery, созданного, удаленного или измененного пользователем.
Объект2Ид Edm.String Нет Идентификатор объекта (например, поиска, удержания или набора проверки), который был создан, доступен или изменен.
Объект2Имя Edm.String Нет Имя объекта (например, поиск, удержание или набор проверки), который был создан, доступен или изменен.
Object2Type (Объект2Тип) Edm.String Нет Тип объекта eDiscovery, созданного, удаленного или измененного пользователем.
StartTime Edm.Date Нет Дата и время в формате UTC, когда было запущено действие обнаружения электронных данных.
EndTime Edm.Date Нет Дата и время в формате UTC, когда завершилось обнаружение электронных данных.
UserCancelled Edm.Boolean Нет Указывает, было ли конкретное действие отменено пользователем.
ItemIds Collection(Edm.String) Нет Идентификаторы элементов, связанные с действием.
ItemNames Collection(Edm.String) Нет Имена элементов, связанные с действием.
DataSources Collection(Edm.String) Нет Список идентификаторов источников, имен источников и расположений, связанных с действием.
Идентификатор запроса Edm.String Нет Идентификатор запроса, связанного с действием.
Запрос Текст Edm.String Нет Текст запроса, связанный с действием, например процесс статистики поиска или добавление для проверки.
QueryFiles Collection(Edm.String) Нет Имена входных файлов, используемые для создания запроса. Это относится к жесту поиска по файлу.
Параметры Collection(Common.NameValuePair) Нет Параметры, применяемые к действию обнаружения электронных данных.
ExtendedProperties Collection(Common.NameValuePair) Нет Дополнительные свойства, связанные с действием обнаружения электронных данных.
ExportName Edm.String Нет Имя экспорта Обнаружения электронных данных.
JobId Edm.String Нет GUID процесса обнаружения электронных данных.
RecordNumber (НомерЗаписи) Edm.String Нет Используется, если запись аудита разделена на несколько частей из-за размера. Он показывает последовательность каждой части в пределах общих разбиений.

Сложный тип SharePointMetadata

Параметры Тип Обязательный? Описание
From Edm.String Да Пользователь, который активировал событие. Возможные значения: FileOwner, LastModifier или LastSharer.
itemCreationTime Edm.Date Да Метка даты и времени в формате UTC момента регистрации события.
SiteCollectionGuid Edm.Guid Да GUID семейства веб-сайтов.
SiteCollectionUrl Edm.String Да Имя сайта SharePoint.
FileName Edm.String Да Имя пути.
FileOwner Edm.String Да Владелец документа.
FilePathUrl Edm.String Да URL-адрес документа.
DocumentLastModifier Edm.String Да Пользователь, который последним изменил документ.
DocumentSharer Edm.String Да Пользователь, который последним изменил параметры общего доступа к документу.
UniqueId Edm.String Да GUID, определяющий файл.
LastModifiedTime Edm.DateTime Да Метка времени последнего изменения документа в формате UTC.
IsViewableByExternalUsers Edm.Boolean Да Определяет, доступен ли файл любому внешнему пользователю.

Сложный тип ExchangeMetadata

Параметры Тип Обязательный? Описание
MessageID Edm.String Да Идентификатор электронного сообщения, активировавшего событие.
From Edm.String Да Пользователь, который отправил сообщение.
To Collection(Edm.String) Нет Коллекция электронных адресов, указанных в строке "Кому" сообщения.
CC Collection(Edm.String) Нет Коллекция электронных адресов, указанных в строке "Копия" сообщения.
BCC Collection(Edm.String) Нет Коллекция электронных адресов, указанных в строке "СК" сообщения.
Subject Edm.String Да Тема электронного сообщения.
Sent Edm.DateTime Да Время отправки сообщения в формате UTC.
RecipientCount Edm.Int32 Да Общее количество все получателей в строках "Кому", "Копия" и "СК" сообщения.

Комплексный тип EndpointMetadata

Параметры Тип Обязательный? Описание
SensitiveInformation Collection(Self.SensitiveInformation) Нет Сведения о типе обнаруженных конфиденциальных сведений.
EnforcementMode Edm.String Да Укажите, установлено ли для правила DLP значение 1/2/3/4/5, отображающее audit/warn(block with override)/warn и bypass/block/allow(audit without alerts) соответственно.
Расширение файла Edm.String Нет Расширение файла документа, содержащего конфиденциальные сведения.
FileType Edm.String Нет Тип файла документа, который содержит конфиденциальные данные.
DeviceName Edm.String Нет Имя устройства, на котором было обнаружено соответствие правилам DLP.

Сложный тип PolicyDetails

Параметры Тип Обязательный? Описание
PolicyId Edm.Guid Да GUID политики защиты от потери данных для этого события.
PolicyName Edm.String Да Понятное имя политики защиты от потери данных для этого события.
Rules Collection(Self.Rules) Да Сведения о правилах в политике, сопоставленных с этим событием.

Сложный тип Rules

Параметры Тип Обязательный? Описание
RuleId Edm.Guid Да GUID правила защиты от потери данных для этого события.
RuleName Edm.String Да Понятное имя правила защиты от потери данных для этого события.
Actions Collection(Edm.String) Нет Список действий, выполненных в результате события RuleMatch защиты от потери данных.
OverriddenActions Collection(Edm.String) Нет Список ранее выполненных действий, которые отменены в результате события DLPRuleUndo.
Severity Edm.String Нет Серьезность (низкая, средняя или высокая) сопоставленного правила.
RuleMode Edm.String Да Указывает, какое действие назначено для правила защиты от потери данных: "Принудительно", "Аудит и уведомление" или только "Аудит".
ConditionsMatched Self.ConditionsMatched Нет Сведения об условиях правила, сопоставленных с этим событием.

Сложный тип ConditionsMatched

Параметры Тип Обязательный? Описание
SensitiveInformation Collection(Self.SensitiveInformation) Нет Сведения о типе обнаруженных конфиденциальных сведений.
DocumentProperties Collection(NameValuePair) Нет Сведения о свойствах документа, активировавших соответствие правилу.
OtherConditions Collection(NameValuePair) Нет Список пар "ключ-значение", описывающих другие сопоставленные условия.

Сложный тип SensitiveInformation

Параметры Тип Обязательный? Описание
Confidence Edm.Int Да Общий доверительный уровень всех сопоставлений шаблонов для типа конфиденциальной информации.
Count Edm.Int Да Общее количество обнаруженных экземпляров конфиденциальных сведений.
Location Edm.String Нет
SensitiveType Edm.Guid Да GUID, определяющий тип обнаруженных конфиденциальных данных.
SensitiveInformationDetections Self.SensitiveInformationDetections Нет Массив объектов, содержащих конфиденциальные информационные данные со следующими сведениями: совпадающее значение и контекст совпадающего значения.
КонфиденциальнаяИнформацияПодробные сведения
ClassificationAttributes
Collection(SensitiveInformationDetailed
ConfidenceLevelResult)
Да Сведения о количестве типов конфиденциальной информации, обнаруженных для каждого из трех уровней достоверности (высокого, среднего и низкого), а также о том, соответствует ли он правилу защиты от потери данных.
SensitiveInformationTypeName Edm.String Нет Имя типа конфиденциальной информации.
UniqueCount Edm.Int32 Да Количество обнаруженных уникальных экземпляров конфиденциальных сведений.

Сложный тип SensitiveInformationDetailedClassificationAttributes

Параметры Тип Обязательный? Описание
Confidence Edm.int32 Да Доверительный уровень шаблона, который был обнаружен.
Count Edm.Int32 Да Количество конфиденциальных экземпляров, обнаруженных для определенного уровня достоверности.
IsMatch Edm.Boolean Да Указывает, соответствует ли данное количество доверительному уровню обнаруженного типа конфиденциальной информации в правиле DLP.

Сложный тип SensitiveInformationDetections

Чувствительные к DLP данные доступны только в API feed активности пользователям, которым предоставлены разрешения «Чтение конфиденциальных данных DLP».

Параметры Тип Обязательный? Описание
DetectedValues Collection(Common.NameValuePair) Да Массив обнаруженных конфиденциальных сведений. "Сведения" содержат пары "ключ-значение" с формулами "значение = совпадающее значение" (например, Значение кредита карта) и Контекст = выдержка из исходного содержимого, содержащая сопоставленное значение.
ResultsTruncated Edm.Boolean Да Указывает, усекались ли журналы из-за большого количества результатов.

Сложный тип ExceptionInfo

Параметры Тип Обязательный? Описание
Reason Edm.String Нет Этот параметр указывает одну из 3 причин, по которой правило больше не применяется к событию DLPRuleUndo: Override (переопределение), Document Change (изменение документа) или Policy Change (изменение политики).
FalsePositive Edm.Boolean Нет Указывает, обозначил ли пользователь это событие как ложное срабатывание.
Justification Edm.String Нет Здесь записано указанное пользователем обоснование, если он решил переопределить политику.
Rules Collection(Edm.Guid) Нет Коллекция GUID для каждого правила, которое было помечено как ложное срабатывание или переопределение или для которого действие было отменено.

Схема Центра безопасности и соответствия требованиям

Параметры Тип Обязательный Описание
StartTime Edm.Date Нет Дата и время запуска командлета.
ClientRequestId Edm.String Нет GUID, который можно использовать для сопоставления этого командлета с операциями портала. Эти сведения используются только службой поддержки Майкрософт.
CmdletVersion Edm.String Нет Версия сборки командлета при его запуске.
EffectiveOrganization Edm.String Нет GUID организации, на которую повлиял командлет. (Не рекомендуется: этот параметр со временем перестанет отображаться.)
UserServicePlan Edm.String Нет План обслуживания, назначенный пользователю, запустившему командлет.
ClientApplication Edm.String Нет Если командлет был запущен приложением, а не удаленным PowerShell, это поле содержит имя приложения.
Параметры Edm.String Нет Имя и значение параметров, которые использовались с командлетом, не содержащим личные данные.
NonPiiParameters Edm.String Нет Имя и значение для параметров, которые использовались с командлетом, содержащим персональные данные. (Не рекомендуется: это поле со временем перестанет отображаться, и его содержимое будет объединено с полем "Параметры".)

Схема оповещений о безопасности и соответствии требованиям

Сигналы оповещений:

Параметры UserId и UserKey этих событий всегда относятся к элементу SecurityComplianceAlerts. Существует три типа событий оповещений, хранящиеся в виде значения свойства Operation общей схемы:

  • AlertTriggered: новое оповещение создается из-за совпадения политики.
  • AlertEntityGenerated: в оповещение добавляется новая сущность. Это событие применимо только к оповещениям, созданным на основе политик оповещений на портале Microsoft Defender. Каждое созданное оповещение можно связать с одним или несколькими такими событиями. Например, политика оповещений настроена на срабатывание оповещения, если любой пользователь удаляет более 100 файлов в течение 5 минут. Если два пользователя превышают пороговое значение примерно в одно и то же время, возникают два события AlertEntityGenerated и только одно событие AlertTriggered.
  • AlertUpdated: метаданные оповещения были обновлены. Это событие записывается в журнал при изменении состояния оповещения (например, с "Активно " на " Устранено") и при добавлении какого-либо примечания к оповещению.
Параметры Тип Обязательный Описание
AlertId Edm.Guid Да GUID оповещения.
AlertType Self.String Да Тип оповещения. Типы оповещений:
  • Системные
  • Пользовательские
Name Edm.String Да Имя оповещения.
PolicyId Edm.Guid Нет GUID политики, вызвавшей оповещение.
Status Edm.String Нет Состояние оповещения. Состояния:
  • Активное

  • Изучается
  • Устранено
  • Закрыто
Severity Edm.String Нет Степень серьезности оповещения. Степени серьезности:
  • Низкая
  • Средняя
  • Высокая
Category Edm.String Нет Категория оповещения. Категории:
  • AccessGovernance
  • DataGovernance
  • DataLossPrevention
  • InsiderRiskManagement
  • MailFlow
  • ThreatManagement
  • Другое
Source Edm.String Нет Источник оповещения. Источники:
  • Безопасность и соответствие требованиям Office 365
  • Cloud App Security
Comments Edm.String Нет Примечания, оставленные пользователями, которые просмотрели оповещение. Это "Новое оповещение" по умолчанию.
Data Edm.String Нет Большой двоичный объект с подробными данными оповещения или сущности оповещения.
AlertEntityId Edm.String Нет Идентификатор для сущности оповещения. Этот параметр применяется только для событий AlertEntityGenerated.
EntityType Edm.String Нет Тип оповещения или сущности оповещения. Типы сущностей:
  • User
  • Recipients
  • Sender
  • MalwareFamily

Этот параметр применяется только к событиям AlertEntityGenerated.

Схема Viva Engage

События Viva Engage, возвращаемые при поиске в журнале аудита, используют эту схему.

Параметры Тип Обязательный Описание
ActorUserId Edm.String Нет Адрес электронной почты пользователя, который выполнил операцию.
ActorYammerUserId Edm.Int64 Нет Идентификатор пользователя, который выполнил операцию.
DataExportType Edm.String Нет Возвращает значение data, если экспортированные данные включают сообщения, заметки, файлы, темы, пользователей и группы. Возвращает значение user, если экспортированные данные содержат только пользователей.
FileId Edm.Int64 Нет Идентификатор файла, с которым выполнена операция.
FileName Edm.String Нет Имя файла, с которым выполнена операция. Пустое поле, если не относится к операции.
GroupName Edm.String Нет Имя группы, с которой выполнена операция. Пустое поле, если не относится к операции.
IsSoftDelete Edm.Boolean Нет Возвращает значение true, если для политики хранения данных в сети задано значение Soft Delete (обратимое удаление). Возвращает значение false, если для политики хранения данных в сети установлено значение Hard Delete (необратимое удаление).
Идентификатор собрания Edm.String Нет Идентификатор события или собрания группы в операции.
MessageId Edm.Int64 Нет Идентификатор сообщения, с которым выполнена операция.
ModifiedProperties Collection(ModifiedProperty) Нет Включает имя измененного свойства, новое значение измененного объекта и предыдущее значение измененного объекта.
YammerNetworkId Edm.Int64 Нет Сетевой идентификатор пользователя, который выполнил операцию.
TargetObjectId Edm.String Нет Идентификатор Entra целевого пользователя в операции.
TargetUserId Edm.String Нет Электронный адрес целевого пользователя, с которым выполнена операция. Пустое поле, если не относится к операции.
TargetYammerUserId Edm.Int64 Нет Идентификатор целевого пользователя, с которым выполнена операция.
ThreadId Edm.Int64 Нет Идентификатор потока сообщений в операции.
VersionId Edm.Int64 Нет Идентификатор версии файла, с которым выполнена операция.

Базовая схема безопасности центра обработки данных

Параметры Тип Обязательный? Описание
DataCenterSecurityEventType Self.DataCenterSecurityEventType Да Тип события командлета в защищенном хранилище.

Enum: DataCenterSecurityEventType; Type: Edm.Int32

DataCenterSecurityEventType

Имя элемента Описание
DataCenterSecurityCmdletAuditEvent Значение перечисления для события, связанного с типом аудита командлета.

Схема командлетов для обеспечения безопасности центра обработки данных

Параметры Тип Обязательный? Описание
StartTime Edm.Date Да Время начала выполнения командлета.
EffectiveOrganization Edm.String Да Имя клиента, для которого предназначалось повышение прав или командлет.
ElevationTime Edm.Date Да Время начала повышения прав.
ElevationApprover Edm.String Да Имя менеджера Майкрософт.
ElevationApprovedTime Edm.Date Нет Метка времени, когда утверждено повышение прав.
ElevationRequestId Edm.Guid Да Уникальный идентификатор запроса на повышение прав.
ElevationRole Edm.String Нет Роль, для которой запрошено повышение прав.
ElevationDuration Edm.Int32 Да Период, в течение которого было активным повышение прав.
GenericInfo Edm.String Нет Используется для комментариев и других общих сведений.

Схема Microsoft Teams

События Microsoft Teams , возвращаемые при поиске в журнале аудита , используют эти схемы.

Параметры Тип Обязательный? Описание
Action Edm.String Нет Для отправленных событий канала действие, предпринятое приглашенным или владельцем канала для общего доступ с приглашением команды.
AddOnGuid Edm.Guid Нет Уникальный идентификатор надстройки, создавшей событие.
AddOnName Edm.String Нет Имя надстройки, создавшей событие.
AddOnType Self.AddOnType Нет Тип надстройки, создавшей это событие.
CallId Edm.String Нет Уникальный идентификатор вызова.
ChannelGuid Edm.Guid Нет Уникальный идентификатор канала, для которого выполняется аудит.
ChannelName Edm.String Нет Имя канала, для которого выполняется аудит.
ChannelType Edm.String Нет Тип проверяемого канала (стандартный или закрытый).
ExtraProperties Collection(Self.KeyValuePair) Нет Список дополнительных свойств.
HostedContents Collection(Self.HostedContent) Нет Коллекция размещенного содержимого сообщений чата или канала.
ImpersonationType Edm.String Нет Обнаруженный тип олицетворения, например торговая марка, домен или пользователь.
Приглашенный Edm.String Нет Для отправленных событий канала UPN владельца команды приглашенного, который принимает или отклоняет приглашение на общий доступ с приглашением команды.
Members Collection(Self.MicrosoftTeamsMember) Нет Список пользователей в группе.
MessageId Edm.String Нет Идентификатор сообщения чата или канала.
MessageURLs Edm.String Нет Присутствует для любого URL-адреса, отправленного в сообщениях Teams.
Сообщения Collection(Self.Message) Нет Коллекция сообщений чата или канала.
MessageSizeInBytes Edm.Int64 Нет Размер сообщения чата или канала в байтах с кодированием UTF-16.
Имя Edm.String Нет Присутствует только для событий параметров. Имя измененного параметра.
NewValue Edm.String Нет Присутствует только для событий параметров. Новое значение параметра.
OldValue Edm.String Нет Присутствует только для событий параметров. Старое значение параметра.
Организатор Я. MicrosoftTeamsMember Нет Организатор собрания или звонка.
SubscriptionId Edm.String Нет Уникальный идентификатор подписки на уведомления об изменениях Microsoft Graph.
TabType Edm.String Нет Присутствует только для событий вкладок. Тип вкладки, создавшей событие.
TeamGuid Edm.Guid Нет Уникальный идентификатор группы, для которой выполняется аудит.
TeamName Edm.String Нет Имя группы, для которой выполняется аудит.

Сложный тип MicrosoftTeamsMember

Параметры Тип Обязательный? Описание
UPN Edm.String Нет Имя участника-пользователя.
Role Self.MemberRoleType Нет Роль пользователя в группе.
DisplayName Edm.String Нет Отображаемое имя пользователя.

Enum: MemberRoleType; Type: Edm.Int32

MemberRoleType

Значение Имя элемента Описание
0 Member Пользователь, который входит в группу.
1 Owner Владелец группы.
2 Guest Пользователь, который не входит в группу.

Сложный тип KeyValuePair

Параметры Тип Обязательный? Описание
Key Edm.String Нет Ключ в паре "ключ — значение".
Value Edm.String Нет Значение в паре "ключ — значение".

Enum: AddOnType; Type: Edm.Int32

AddOnType

Значение Имя элемента Описание
1 Bot Программа-робот Microsoft Teams.
2 Connector Соединитель Microsoft Teams.
3 Tab Вкладка Microsoft Teams.

Сложный тип HostedContent

Параметры Тип Обязательный? Описание
Id Edm.String Да Уникальный идентификатор размещенного содержимого сообщения.
SizeInBytes Edm.Int64 Нет Размер размещенного содержимого сообщения в байтах.

Сложный тип сообщения

Параметры Тип Обязательный? Описание
AADGroupId Edm.String Нет Уникальный идентификатор группы в Azure Active Directory, к которой относится сообщение.
Id Edm.String Да Уникальный идентификатор сообщения чата или канала.
ChannelGuid Edm.String Нет Уникальный идентификатор канала, к которому принадлежит сообщение.
ChannelName Edm.String Нет Название канала, к которому относится сообщение.
ChannelType Edm.String Нет Тип канала, к которому относится сообщение.
ChatName Edm.String Нет Имя чата, к которому относится сообщение.
ChatThreadId Edm.String Нет Уникальный идентификатор чата, к которому относится сообщение.
ParentMessageId Edm.String Нет Уникальный идентификатор родительского сообщения чата или канала.
SizeInBytes Edm.Int64 Нет Размер сообщения в байтах с кодированием UTF-16.
TeamGuid Edm.String Нет Уникальный идентификатор команды, к которой относится сообщение.
TeamName Edm.String Нет Имя команды, к которой относится сообщение.
Версия Edm.String Нет Версия сообщения чата или канала.

Схема проблем пользователей Microsoft Teams

События проблем с пользователями в Microsoft Teams, возвращаемые при поиске в журнале аудита , используют эту схему. Эти события имеют RecordType значение MicrosoftTeamsUserConcern(462) и применяются к следующим операциям: MessageReported, CallReported, и UserReported.

Параметры Тип Обязательный? Описание
Идентификатор SubmissionId Edm.String Да Уникальный идентификатор отправки отчета о проблеме пользователя.
ReportMetadata Edm.String Да Строка в кодировке JSON, содержащая метаданные об отчете, включая причину отчета и сведения о сообщаемом объекте (сообщение, звонок или пользователь).

Схема Microsoft Defender для Office 365 с анализом угроз и реагированием на них

События Microsoft Defender для Office 365 доступны для клиентов Microsoft 365, у которых есть Defender для Office 365 в комплекте или в виде подписки на надстройку. Например, Microsoft 365 бизнес премиум включает Defender для Office 365 (план 1), а Microsoft 365 A5 A5/E5/G5 включает Defender для Office 365 (план 2).

События исследования угроз и реагирования на них доступны только клиентам с Defender для Office 365 (план 2).

Каждое событие в веб-канале Defender для Office 365 соответствует следующим признакам:

События, связанные с электронными сообщениями

Параметры Тип Обязательный? Описание
AttachmentData Collection(Self.AttachmentData) Нет Данные о вложениях в сообщение, активировавшее событие.
DetectionType Edm.String Да Тип обнаружения. Например:
Событиям с типом обнаружения ZAP, как правило, предшествует сообщение с типом обнаружения Delay .
DetectionMethod Edm.String Да Метод или технология обнаружения, используемые Defender для Office 365.
InternetMessageId Edm.String Да Идентификатор интернет-сообщения.
NetworkMessageId Edm.String Да Идентификатор сетевого сообщения Exchange Online.
P1Sender Edm.String Да Адрес MAIL FROM, используемый при передаче сообщения электронной почты по SMTP между серверами электронной почты (также известный как 5321.MailFrom адрес, отправитель P1 или отправитель конверта).
P2Sender Edm.String Да Адрес отправителя (другое название — 5322.From адрес или отправитель P2), отображаемый в почтовых клиентах.
Политика Self.Policy Да Тип политики угроз (например, защита от спама или фишинга) и связанный с ней тип действия (например, спам с высоким уровнем доверия, спам или фишинг), относящийся к сообщению электронной почты.
Политика Self.PolicyAction Да Действие, настроенное в политике угроз (например, перемещение в папку нежелательной почты или помещение в карантин), относящееся к сообщению электронной почты.
Recipients Collection(Edm.String) Да Массив получателей сообщения.
SenderIp Edm.String Да IPv4 или IPv6-адрес, отправляющий сообщение.
Subject Edm.String Да Строка темы сообщения.
Verdict Edm.String Да Заключение о сообщении.
MessageTime Edm.Date Да Дата и время указаны в соответствии со всемирным координированным временем (UTC) и отражают момент получения или отправки электронного сообщения.
EventDeepLink Edm.String Да Прямая ссылка на событие электронной почты в обозревателе угроз или в обнаружении в режиме реального времени.
Действие доставки Edm.String Да Исходное действие доставки сообщения электронной почты.
Исходное расположение доставки Edm.String Да Исходное расположение доставки сообщения электронной почты.
Последнее расположение доставки Edm.String Да Последнее расположение доставки сообщения электронной почты во время события.
Направление Edm.String Да Определяет, было ли сообщение электронной почты входящим, исходящим или сообщением внутри организации.
ThreatsAndDetectionTech Edm.String Да Угрозы и соответствующие технологии обнаружения. В этом поле указываются все угрозы в сообщении электронной почты, включая последнее добавление решения о спаме. Например, ["Phish: [Spoof DMARC]","Spam: [URL malicious reputation]"]. Различные технологии обнаружения, угрозы и обнаружения описаны в разделе "Технологии обнаружения".
AdditionalActionsAndResults Collection(Edm.String) Нет Дополнительные действия, выполненные с электронной почтой, например автоматическая очистка или ручное исправление. Также включает соответствующие результаты.
Connectors Edm.String Нет Имена и GUID соединителей, связанных с электронной почтой.
AuthDetails Collection(Self.AuthDetails) Нет Проверки подлинности, проведенные для электронной почты. Также включает значения для SPF, DKIM, DMARC и CompAuth.
SystemOverrides Collection(Self.SystemOverrides) Нет Переопределения, применимые к электронной почте. Это могут быть системные переопределения или переопределения пользователей.
Доверительный уровень фишинга Edm.String Нет Указывает доверительный уровень, связанный с решением о фишинге. Возможные значения: "Обычный" или "Высокий".

Примечание.

Рекомендуется использовать новое поле ThreatsAndDetectionTech, так как в нем указывается несколько решений и обновленные технологии обнаружения. Это поле также соответствует значениям, которые вы видите в других интерфейсах, таких как обозреватели угроз и расширенный поиск.

Технологии обнаружения

Имя Описание
Расширенный фильтр Модели машинного обучения для обнаружения фишинга и спама.
Защита от вредоносных программ Обнаружение антивредоносного ПО на основе сигнатур.
Массовая рассылка Обнаружение рекламы, маркетинга и аналогичных типов сообщений с относительными уровнями жалоб на массовые рассылки (BCL).
Кампания Сообщения, идентифицированные и сгруппированные в рамках вредоносной программы или фишинговой кампании.
Репутация домена Сообщение было отправлено из домена, который был определен как домен спама или фишинга на основе внутренних или внешних сигналов.
Отключение файла Безопасные вложения обнаружили вредоносное вложение во время детонации в песочнице.
Репутация отключения файла Файловые вложения, ранее обнаруженные безопасными вложениями во время детонации.
Репутация файла Сообщение содержит файл, который ранее был определен как вредоносный другими источниками.
Сопоставление отпечатков Сообщение похоже на ранее обнаруженное вредоносное или спам-сообщение.
Общий фильтр Фишинговые или спам-сигналы на основе эвристики аналитиков.
Олицетворение фирменной символики Отправитель, выдающий себя за известные бренды.
Олицетворение домена Олицетворение доменов отправителей, которыми вы владеете или которые указали для защиты в политиках защиты от фишинга.
Олицетворение пользователя Выдача себя за защищенных отправителей, указанных в политиках защиты от фишинга.
Репутация IP-адреса Сообщение было отправлено с IP-адреса, который был определен как потенциально вредоносный.
LLM-анализ контента Анализ с помощью специальных больших языковых моделей Майкрософт для обнаружения вредоносных сообщений электронной почты.
Бомбардировка почтой Распределенная атака типа "отказ в обслуживании" (DDoS), при которой, как правило, получатели подписываются на большое количество законных информационных бюллетеней и услуг. Полученный объем входящей электронной почты за считанные минуты перегружает почтовый ящик получателя и системы безопасности электронной почты и действует как предшественник вредоносных программ, программ-вымогателей или кражи данных.
Олицетворение на основе аналитики почтовых ящиков Определено, что отправитель олицетворяет адрес в личной карте отправителей пользователя.
Обнаружение с помощью смешанного анализа Решение по этому сообщению принято с использованием нескольких фильтров.
Спуфинг DMARC Сообщению не удалось пройти проверку подлинности DMARC.
Спуфинг внешнего домена Спуфинг-аналитика обнаружила спуфинг электронной почты внешнего домена вашей организации.
Спуфинг внутри организации Спуфинг-аналитика обнаружила спуфинг электронной почты пользователя или домена, который является внутренним в вашей организации.
Отключение URL-адресов Функция безопасных ссылок обнаружила вредоносный URL-адрес в сообщении во время детонации в песочнице.
Репутация отключения URL-адресов URL-адреса, ранее обнаруженные безопасными ссылками во время детонации.
Репутация вредоносного URL-адреса Сообщение содержит URL-адрес, который ранее был идентифицирован другими источниками как вредоносный или спам.

Сложный тип AttachmentData

AttachmentData

Параметры Тип Обязательный? Описание
FileName Edm.String Да Имя вложенного файла.
FileType Edm.String Да Тип вложенного файла.
FileVerdict Self.FileVerdict Да Заключение о вредоносности файла.
MalwareFamily Edm.String Нет Тип вредоносности файла.
SHA256 Edm.String Да Хэш файла SHA256.

Примечание.

В семействе Malware вы увидите точное имя MalwareFamily (например, HTML/Phish.VS! MSR) или Malicious Payload в виде статической строки. Полезные данные вредоносной программы по-прежнему следует рассматривать как вредоносные сообщения электронной почты, если конкретное имя не определено.

Сложный тип SystemOverrides

SystemOverrides

Параметры Тип Обязательный? Описание
Details Edm.String Нет Сведения о конкретном примененном переопределении (например, ETR или надежный отправитель).
FinalOverride Edm.String Нет Указывает переопределение, повлиявшее на доставку в случае нескольких переопределений.
Result Edm.String Нет Указывает, было ли сообщение разрешено или заблокировано в зависимости от переопределения.
Source Edm.String Нет Указывает, было ли переопределение настроено пользователем или клиентом.

Сложный тип AuthDetails

AuthDetails

Параметры Тип Обязательный? Описание
Имя Edm.String Нет Имя конкретной проверки подлинности, например DKIM или DMARC.
Value Edm.String Нет Значение, связанное с конкретной проверкой подлинности, например True или False.

Enum: FileVerdict; Type: Edm.Int32

FileVerdict

Значение Имя элемента Описание
0 Good Угрозы не обнаружены.
1 Bad Во вложении обнаружена вредоносная программа.
–1 Error Ошибка при сканировании или анализе.
–2 Timeout Превышено время ожидания при сканировании или анализе.
–3 Pending Сканирование или анализ не завершены.

Enum: Policy; Type: Edm.Int32

Тип политики и тип действия

Значение Имя элемента Описание
1 Anti-spam, HSPM Действие "Спам с высоким доверием" (HSPM) в политике защиты от спама.
2 Anti-spam, SPM Действие Spam (SPM) в политике защиты от нежелательной почты.
3 Anti-spam, Bulk Массовые действия в политике защиты от спама.
4 Anti-spam, PHSH Действие Phish (PHSH) в политике защиты от нежелательной почты.
5 Anti-phish, DIMP Действие олицетворения домена (DIMP) в политике защиты от фишинга.
6 Anti-phish, UIMP Действие UIMP в политике защиты от фишинга.
7 Anti-phish, SPOOF Спуфинг-действие в политике защиты от фишинга.
8 Anti-phish, GIMP Действия аналитики почтовых ящиков в политике защиты от фишинга.
9 Anti-malware, AMP Действие политики вредоносных программ в политике защиты от вредоносных программ.
10 Safe attachment, SAP Действие политики в политике безопасных вложений.
11 Exchange transport rule, ETR Действие политики в правиле потока обработки почты Exchange (также известном как правило транспорта).
12 Anti-malware, ZAPM Действие политики вредоносных программ в политике защиты от вредоносных программ, применяемой к автоматической очистке нулевого часа (ZAP).
13 Anti-phish, ZAPP Действие политики фишинга в политике защиты от фишинга, применяемой к ZAP.
14 Anti-phish, ZAPS Действие политики спама в политике защиты от спама, применяемой к ZAP.
15 Защита от нежелательной почты, фишинговое сообщение с высокой вероятностью (HPHISH) Высокий уровень доверия Действия политики фишинга в политике защиты от спама.
17 Защита от нежелательной почты, исходящая нежелательная почта (OSPM) Действие политики в политике исходящей нежелательной почты.

Enum: PolicyAction; Type: Edm.Int32

Действие политики

Значение Имя элемента Описание
0 MoveToJMF Действие политики заключается в перемещении сообщения в папку Email нежелательной почты.
1 AddXHeader Действие политики заключается в добавлении X-заголовка в сообщение электронной почты.
2 ModifySubject Действие политики заключается в изменении темы сообщения электронной почты сведениями, указанными политикой защиты от угроз.
3 Redirect Действие политики заключается в перенаправлении сообщения электронной почты на адрес электронной почты, указанный в политике по угрозам.
4 Delete Действие политики состоит в удалении (отбрасывании) сообщения электронной почты.
5 Quarantine Действие политики состоит в помещении сообщения электронной почты на карантин.
6 NoAction Настройка политики не предполагает действий с сообщением электронной почты.
7 BccMessage Действие политики заключается в скрытой копии сообщения электронной почты на адрес электронной почты, указанный в политике по угрозам.
8 ReplaceAttachment Действие политики заключается в замене вложения в сообщении электронной почты, как указано в политике по угрозам.

События выбора URL-адреса

Параметры Тип Обязательный? Описание
UserId Edm.String Да Идентификатор (например, адрес электронной почты) пользователя, щелкнувшего URL-адрес.
AppName Edm.String Да Служба Office 365, из которой щелкнули URL-адрес (например, "Почта").
URLClickAction Self.URLClickAction Да Щелкните действие для URL-адреса в соответствии с политиками организации для безопасных ссылок.
SourceId Edm.String Да Идентификатор службы Office 365, из которой был выбран URL-адрес (например, для электронной почты это значение является идентификатором сетевого сообщения Exchange Online).
TimeOfClick Edm.Date Да Дата и время щелчка URL-адреса в формате UTC.
URL Edm.String Да URL-адрес, который щелкнул пользователь.
UserIp Edm.String Да IPv4- или IPv6-адрес пользователя, щелкнувшего URL-адрес.

Enum: URLClickAction; Type: Edm.Int32

URLClickAction

Значение Имя элемента Описание
2 Blockpage Пользователь заблокирован для перехода по URL-адресу с помощью безопасных ссылок.
3 PendingDetonationPage Пользователь представил страницу ожидания детонации с помощью безопасных ссылок.
4 BlockPageOverride Пользователь заблокировал переход к URL-адресу с помощью безопасных ссылок, но пользователь преодолел блокировку, чтобы перейти по URL-адресу.
5 PendingDetonationPageOverride Пользователь представил страницу взрыва с помощью безопасных ссылок, но пользователь переопределил страницу, чтобы перейти по URL-адресу.

События файлов

Параметры Тип Обязательный? Описание
FileData Self.FileData Да Данные о файле, запускающем событие.
SourceWorkload Self.SourceWorkload Да Рабочая нагрузка или служба, в которой был найден файл (например, SharePoint, OneDrive или Microsoft Teams)
DetectionMethod Edm.String Да Метод или технология, используемая Microsoft Defender для Office 365 для обнаружения.
LastModifiedDate Edm.Date Да Дата и время в формате UTC, когда файл был создан или изменен в последний раз.
LastModifiedBy Edm.String Да Идентификатор (например, адрес электронной почты) для пользователя, который создал или выполнил последнее изменение файла.
EventDeepLink Edm.String Да Прямая ссылка на событие файла в обозревателе угроз или в обнаружении в режиме реального времени.

Сложный тип FileData

FileData

Параметры Тип Обязательный? Описание
Documentid Edm.String Да Уникальный идентификатор для файла в SharePoint, OneDrive или Microsoft Teams.
FileName Edm.String Да Имя файла, запускающего событие.
FilePath Edm.String Да Путь (расположение) файла в SharePoint, OneDrive или Microsoft Teams.
FileVerdict Self.FileVerdict Да Заключение о вредоносности файла.
MalwareFamily Edm.String Нет Тип вредоносности файла.
SHA256 Edm.String Да Хэш файла SHA256.
FileSize Edm.String Да Размер файла в байтах.

Enum: SourceWorkload; Type: Edm.Int32

SourceWorkload

Значение Имя элемента
0 SharePoint
1 OneDrive
2 Microsoft Teams

Схема SIM-карты для атаки в Microsoft Defender для Office 365 (план 2)

Мероприятия по обучению эмуляции атаки доступны для клиентов Microsoft 365, у которых есть Defender для Office 365 (план 2) в составе или в виде подписки на надстройку. Например, Microsoft 365 A5/E5/G5 включает Defender для Office 365 (план 2).

Параметры Тип Обязательный? Описание
Идентификатор пакета Edm.String Да Уникальный идентификатор для группы записей, которые обрабатываются вместе.
Идентификатор кампании Edm.String Да Уникальный идентификатор кампании по обучению симуляции атаки.
UserDisplayName Edm.String Нет Отображаемое имя пользователя, участвующего в обучающей кампании по имитации атаки.
AttackTechnique Edm.String Нет Техника атаки, используемая в симуляции.
CampaignType (Тип кампании) Edm.String Нет Тип кампании по симуляции атаки. Различные типы - это симуляционная кампания, учебная кампания, автоматизация моделирования.
TimeData Edm.Date Нет Время запуска кампании.
Данные EndTimeData Edm.Date Нет Время окончания кампании.
Событие AttackSimEvent Self.AttackSimEventType Да Тип события (активность пользователя или состояние доставки сообщения).
ExtendedProperties Collection(Common.NameValuePair) Да Дополнительные свойства, связанные с записью аудита.

Перечисление: AttackSimEventType - Тип: Edm.Int32

Значение Имя члена Описание
1 MessageDelivered Сообщение успешно доставлено получателю.
2 Ошибка сообщения Не удается доставить сообщение.
6 CredentialEntered Пользователь вводил учетные данные в симуляции фишинга для таких методов, как "Сбор учетных данных", "Ссылка во вложении".
7 PermissionGranted Пользователь предоставил разрешение в симуляции фишинга для такого метода, как предоставление согласия Oauth.
8 LinkClicked Пользователь щелкнул URL-адрес имитации фишинга.
10 ВложениеОткрыто Вложение, открытое пользователем для таких методов, как вложение вредоносной программы, ссылка во вложении.
12 MessageRead Сообщение открыто и прочитано получателем.
13 MessageReturned Получатель ответил на сообщение.
14 MessageForwarded Сообщение переслано другому пользователю.
15 СообщениеСообщено Сообщение отмечено получателем как фишинговое.
16 MessageDeleted Сообщение удалено получателем.
17 OutOfOffice Автоматические ответы в Outlook включены для получателя.
18 PositiveReinforcementMessageDelivered Сообщение с положительным подкреплением успешно доставлено получателю.

Схема администратора SIM-карты атаки в Microsoft Defender для Office 365 (план 2)

События администрирования Обучение эмуляции атак доступны для пользователей Microsoft 365, у которых есть Defender для Office 365 (план 2) в составе или в виде подписки. Например, Microsoft 365 A5/E5/G5 включает Defender для Office 365 (план 2).

Параметры Тип Обязательный? Описание
Идентификатор пакета Edm.String Да Уникальный идентификатор для группы записей, которые обрабатываются вместе.
Идентификатор кампании Edm.String Да Уникальный идентификатор для обучающей кампании по имитации атаки.
AttackTechnique Edm.String Нет Техника атаки, используемая в симуляции.
CampaignType (Тип кампании) Edm.String Нет Тип кампании по симуляции атаки. Различные типы - это симуляционная кампания, учебная кампания, автоматизация моделирования.
TimeData Edm.Date Да Время запуска кампании.
Данные EndTimeData Edm.Date Да Время окончания кампании.
AttackSimAdminEvent Self.AttackSimAdminEventType Да Тип события администрирования SIM-карты.
ExtendedProperties Collection(Common.NameValuePair) Да Дополнительные свойства, связанные с записью аудита.

Перечисление: AttackSimAdminEventType - Тип: Edm.Int32

Значение Имя члена Описание
0 CampaignLaunched Когда была запущена обучающая кампания по моделированию атаки. Различные типы кампаний: симуляция, обучающая кампания.
1 CampaignCompleted После завершения учебной кампании по моделированию атаки.
2 CampaignReportDownloaded Администратор скачал отчет кампании.
3 CampaignReportПросмотрено Администратор просмотрел отчет кампании.
4 КампанияОтменено Когда была отменена учебная кампания по моделированию атаки.
5 Запланированная кампания Когда была запланирована учебная кампания по моделированию атаки.
6 КампанияУдалено При удалении обучающей кампании по имитации атаки.
7 SimulationИсключено Когда моделирование было исключено из отчетов.
8 АвтоматизацияОтправлено Когда автоматизация была отправлена, включает в себя автоматизацию моделирования и полезных данных.
9 AutomationTurnOn Когда автоматизация была включена, включает в себя автоматизацию моделирования и полезных данных.
10 AutomationTurnOff Когда автоматизация была отключена, включает в себя автоматизацию моделирования и полезных нагрузок.
11 АвтоматизацияЗавершено Когда автоматизация моделирования завершена.
12 АвтоматизацияУдалено Когда автоматизация была удалена, включает автоматизацию моделирования и полезных данных.

Схема обучения пользователей

Параметры Тип Обязательный? Описание
Идентификатор пакета Edm.String Да Уникальный идентификатор для группы записей, которые обрабатываются вместе.
Идентификатор кампании Edm.String Да Уникальный идентификатор для обучающей кампании по имитации атаки.
Идентификатор курса Edm.String Да Уникальный идентификатор учебного курса.
UserDisplayName Edm.String Нет Отображаемое имя пользователя, участвующего в имитации атаки.
CampaignType (Тип кампании) Edm.String Да Тип кампании по симуляции атаки. Различные типы - это симуляционная кампания, учебная кампания, автоматизация моделирования.
TimeData Edm.Date Да Время запуска кампании.
Данные EndTimeData Edm.Date Да Время окончания кампании.
UserTrainingEvent Self.UserTrainingEventType Да Тип события по обучению пользователей.
ExtendedProperties Collection(Common.NameValuePair) Да Дополнительные свойства, связанные с записью аудита.

Перечисление: UserTrainingEventType - Тип: Edm.Int32

Значение Имя члена Описание
1 ОбучениеНазначено Обучение, назначенное пользователю.
2 ОбучениеОбновлено Обучение обновлено для пользователя.
3 ОбучениеЗавершено Пользователь прошел обучение.
4 ОбучениеРанееНазначено Ранее назначенное обучение пользователю.
5 ОбучениеНе завершено Пользователь не завершил назначенное обучение.

Схема отправки

События для отправки ложноположительных или ложноотрицательных результатов в корпорацию Майкрософт для анализа доступны во всех организациях с почтовыми ящиками в Exchange Online. Каждое событие в веб-канале отправки соответствует ложноположительным или ложноотрицательным срабатываниям, отправленным:

  • Администраторы: сообщения, файлы или URL-адреса, отправленные в корпорацию Майкрософт для анализа.
  • Пользователи: сообщения, отправленные пользователями администраторам или в корпорацию Майкрософт для проверки.

События отправки

Параметры Тип Обязательный? Описание
AdminSubmissionRegistered Edm.String Нет Отправка администратором зарегистрирована и ожидает обработки.
AdminSubmissionDeliveryCheck Edm.String Нет Система отправки администратором проверила политику электронной почты.
AdminSubmissionSubmitting Edm.String Нет Система отправки администратора отправляет сообщение электронной почты.
AdminSubmissionSubmitted Edm.String Нет Система отправки администратором отправила сообщение электронной почты.
AdminSubmissionTriage Edm.String Нет Отправка администратора рассмотрена оценщиком.
AdminSubmissionTimeout Edm.String Нет Время ожидания отправки администратора истекло, но результат не истекло.
UserSubmission Edm.String Нет Об отправке впервые сообщил конечный пользователь.
UserSubmissionTriage Edm.String Нет Отправка пользователем рассматривается средством оценки.
CustomSubmission Edm.String Нет Сообщение, о котором уведомил пользователь, было отправлено в пользовательский почтовый ящик организации, как установлено в параметрах сообщений, о которых уведомляют пользователи.
AttackSimUserSubmission Edm.String Нет Сообщение, о котором уведомил пользователь, на самом деле было сообщением учебной симуляции фишинга.
AdminSubmissionTablAllow Edm.String Нет Разрешенная запись в списке разрешенных или заблокированных клиентов была создана во время отправки, чтобы немедленно принять меры с похожими сообщениями при повторной проверке.
SubmissionNotification Edm.String Нет Отзыв администратора отправлен конечному пользователю.

События автоматического исследования и реагирования в Microsoft Defender для Office 365 (план 2)

События автоматического исследования и реагирования (AIR) доступны для пользователей Microsoft 365, у которых есть Defender для Office 365 (план 2) в составе или в виде подписки на надстройку. Например, Microsoft 365 A5/E5/G5 включает Defender для Office 365 (план 2).

События анализа регистрируются в журнале на основе изменения в состоянии анализа. Например, когда администратор выполняет действие, изменяющее статус исследования с "Ожидающие действия" на "Завершено", событие регистрируется в журнале.

В настоящее время в журнал записываются только события автоматизированного анализа угроз. В журнал записываются следующие значения состояния:

  • Исследование начато
  • Угрозы не найдены
  • Прервано системой
  • Ожидание выполнения действия
  • Обнаруженные угрозы
  • Исправлено
  • Не выполнено
  • Прервано механизмом регулирования
  • Прервано пользователем
  • Работает

Основная схема анализа

Имя Тип Описание
InvestigationId Edm.String ИД/GUID расследования.
InvestigationName Edm.String Название исследования.
InvestigationType Edm.String Тип анализа. Принимается одно из следующих значений:
  • User-Reported Сообщения
  • Уничтоженные вредоносные программы
  • Zapped Phish
  • Изменение вердикта URL-адреса

(В настоящее время ручные исследования недоступны.)
LastUpdateTimeUtc Edm.Date Время в формате UTC последнего обновления для анализа.
StartTimeUtc Edm.Date Время начала расследования.
Статус Edm.String Состояние анализа: выполняется, ожидание выполнения действия и т. д.
DeeplinkURL Edm.String URL-адрес прямой ссылки на исследование на портале Microsoft Defender.
Действия Коллекция (Edm.String) Коллекция действий, рекомендованных следствием.
Data Edm.String Строка данных с дополнительными сведениями об объектах анализа и сведениями об оповещениях, связанных с анализом. Объекты доступны в отдельном узле в составе большого двоичного объекта.

Действия

Поле Тип Описание
ИД Edm.String Идентификатор действия
ActionType Edm.String Тип действия, например исправление электронной почты.
ActionStatus Edm.String Значения:
  • Pending
  • Работает
  • Ожидание ресурса
  • Завершено
  • Не выполнено
ApprovedBy Edm.String Значение null, если утверждено автоматически; в противном случае — имя пользователя или идентификатор (ожидается в ближайшее время)
TimestampUtc Edm.DateTime Метка времени изменения состояния действия.
ActionId Edm.String Уникальный идентификатор действия.
InvestigationId Edm.String Уникальный идентификатор для исследования.
RelatedAlertIds Collection(Edm.String) Оповещения, связанные с исследованием.
StartTimeUtc Edm.DateTime Метка времени создания действия.
EndTimeUtc Edm.DateTime Метка времени обновления окончательного состояния действия.
Идентификаторы ресурсов Edm.String Состоит из идентификатора клиента Azure Active Directory.
Объекты Collection(Edm.String) Список одной или нескольких затронутых сущностей по действиям.
Идентификаторы соответствующих оповещений Edm.String Оповещение, связанное с исследованием.

Объекты

MailMessage (электронная почта)

Поле Тип Описание
Type Edm.String "mail-message"
Files Коллекция (Self.File) Подробная информация о файлах вложений этого сообщения.
Recipient Edm.String Получатель этого сообщения.
Urls Коллекция(Self.URL) URL-адреса из этого сообщения.
Sender Edm.String Электронный адрес отправителя.
SenderIP Edm.String IP-адрес отправителя.
ReceivedDate Edm.DateTime Дата получения этого сообщения.
NetworkMessageId Edm.Guid Идентификатор сетевого сообщения этого сообщения.
InternetMessageId Edm.String Идентификатор сообщения Интернета этого почтового сообщения.
Subject Edm.String Тема сообщения.

IP

Поле Тип Описание
Type Edm.String "ip"
Address Edm.String IP-адрес в виде строки, например 127.0.0.1.

URL

Поле Тип Описание
Type Edm.String "url"
Url Edm.String Полный URL-адрес, на который указывает объект.

Mailbox (также аналогичен пользователю)

Поле Тип Описание
Type Edm.String "mailbox"
MailboxPrimaryAddress Edm.String Основной адрес почтового ящика.
DisplayName Edm.String Отображаемое имя почтового ящика.
Upn Edm.String UPN почтового ящика.

File

Поле Тип Описание
Type Edm.String "file"
Имя Edm.String Имя файла без пути.
FileHashes Коллекция (Edm.String) Хэши файлов, связанные с файлом.

FileHash

Поле Тип Описание
Type Edm.String "filehash"
Algorithm Edm.String Тип алгоритма хэширования. Может принимать одно из следующих значений:
  • Unknown
  • MD5
  • SHA1
  • SHA256
  • SHA256AC
Value Edm.String Значение хэша.

MailCluster

Поле Тип Описание
Type Edm.String "MailCluster"
Определяет тип обсуждаемого объекта.
NetworkMessageIds Коллекция (Edm.String) Список идентификаторов почтовых сообщений, входящих в кластер почты.
CountByDeliveryStatus Коллекции (Edm.String) Количество сообщений по строковому представлению DeliveryStatus.
CountByThreatType Коллекции (Edm.String) Количество сообщений почты в представлении строки ThreatType.
Threats Коллекции (Edm.String) Угрозы почтовых сообщений, входящих в почтовый кластер. Угрозы включают такие значения, как фишинг и вредоносные программы.
Query Edm.String Запрос, использованный для идентификации сообщений в блоке почты.
QueryTime Edm.DateTime Время запроса.
MailCount Edm.int Количество почтовых сообщений, входящих в группу почты.
Source Строка Источник почтового кластера; значение источника кластера.

Схема гигиенических событий

Гигиенические события связаны с защитой от спама. Эти события связаны с пользователями, которым запрещено отправлять электронную почту. Дополнительные сведения см. в следующих статьях:

Параметры Тип Обязательный? Описание
Аудит Edm.String Нет Системная информация, связанная с гигиеническим событием.
Событие Edm.String Нет Тип гигиенического события. Значения для этого параметра перечислены или исключены.
EventId Edm.Int64 Нет Идентификатор типа гигиенического события.
EventValue Edm.String Нет Пользователь, который был затронут.
Reason Edm.String Нет Подробности о гигиеническом мероприятии.

Схема Power BI

События Power BI, перечисленные в разделе "Поиск в журнале аудита ", используют эту схему.

Параметры Тип Обязательный? Описание
AppName Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Нет Имя приложения, в котором возникло событие.
DashboardName Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Нет Имя информационной панели, в которой возникло событие.
DataClassification Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Нет Классификация данных (при наличии) для информационной панели, в которой возникло событие.
DatasetName Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Нет Имя набора данных, в котором возникло событие.
MembershipInformation collection(MembershipInformationType) term="Microsoft.Office.Audit.Schema.PIIFlag" bool="true" Нет Сведения об участниках группы.
OrgAppPermission Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Нет Список разрешений для приложения организации (всей организации, определенных пользователей или определенных групп).
ReportName Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Нет Имя отчета, в котором возникло событие.
SharingInformation Collection(SharingInformationType) term="Microsoft.Office.Audit.Schema.PIIFlag" bool="true" Нет Сведения о пользователе, которому отправлено приглашение к совместному использованию.
SwitchState Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Нет Сведения о состоянии различных параметров уровня клиента.
WorkSpaceName Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Нет Имя рабочей области, в которой возникло событие.

Сложный тип MembershipInformationType

Параметры Тип Обязательный? Описание
MemberEmail Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Нет Адрес электронной почты группы.
Status Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Нет В настоящее время не заполняется.

Сложный тип SharingInformationType

Параметры Тип Обязательный? Описание
RecipientEmail Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Нет Электронный адрес получателя приглашения к совместному использованию.
RecipientName Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Нет Имя получателя приглашения к совместному использованию.
ResharePermission Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Нет Разрешение, предоставляемое получателю.

Схема Dynamics 365

Записи аудита для событий, относящихся к приложениям на основе моделей в Dynamics 365, используют как базовую схему, так и схему операций объектов. Дополнительные сведения см. в статье о Включение и использование ведения журнала действий.

Базовая схема Dynamics 365

Параметры Тип Обязательный? Описание
CrmOrganizationUniqueName Edm.String Да Уникальное название организации.
InstanceUrl Edm.String Да URL-адрес экземпляра.
ItemUrl Edm.String Нет URL-адрес записи, создавшей журнал.
ItemType Edm.String Нет Имя объекта.
UserAgent Edm.String Нет Уникальный идентификатор GUID пользователя в организации.
Поля Collection(Common.NameValuePair) Нет Объект JSON, содержащий пары "ключ-значение" свойств, которые были созданы или обновлены.

Схема операции объекта Dynamics 365

События объектов из приложений Dynamics 365 на основе моделей используют эту схему для дополнения базовой схемы Dynamics 365. Эта схема содержит сведения о операции объекта, инициировавшей событие, для которого выполнен аудит.

Параметры Тип Обязательный? Описание
EntityId Edm.Guid Нет Уникальный идентификатор объекта.
EntityName Edm.String Да Имя объекта в организации. Примеры объектов: contact или authentication.
Сообщение Edm.String Да Этот параметр содержит операцию, которая была выполнена в связи с объектом. Например, если был создан новый контакт, значение свойства Message и Create соответствующее значение свойства EntityName равно contact.
Запрос Edm.String Нет Параметры запроса фильтра, использованные при выполнении операции FetchXML.
PrimaryFieldValue Edm.String Нет Указывает значение для атрибута, являющегося основным полем объекта.

схема электронной подписи

Эта схема включает электронную подпись для событий Microsoft 365 , возвращаемую при поиске в журнале аудита.

Параметры Тип Обязательный? Описание
Идентификатор соглашения Edm.Guid Да Идентификатор запроса на электронную подпись.
AgreementSender Edm.String Да Отправитель запроса на электронную подпись.
AgreementCreationDateTime Edm.Date Да Дата & время отправки запроса.
AgreementStatus Self.AgreementStatusType Да Состояние запроса.
Получатели соглашения Collection(Self.AgreementRecipient) Да Получатели запроса.

Схема Viva Insights

События Viva Insights , возвращаемые при поиске в журнале аудита , используют эту схему.

Параметры Тип Обязательный? Описание
WpaUserRole Edm.String Нет Роль Viva Insights пользователя, выполнившего действие.
ModifiedProperties Коллекция (Common.ModifiedProperty) Нет Это свойство включает имя, а также новое и предыдущее значения измененного свойства.
OperationDetails Коллекция (Common.NameValuePair) Нет Список расширенных свойств для измененного параметра. У каждого свойства есть Name (Имя ) и Value.

Схема карантина

Карантин событий , возвращаемых при поиске в журнале аудита , использует эту схему. Дополнительные сведения о карантине см. в статье Сообщения электронной почты, помещенные на карантин в облачных организациях.

Параметры Тип Обязательный? Описание
RequestType Self.RequestType Нет Тип карантинного запроса, выполненного пользователем.
RequestSource Self.RequestSource Нет Запрос на карантин поступает с портала Microsoft Defender, командлета или URL-ссылки.
NetworkMessageId Edm.String Нет Идентификатор сетевого сообщения для находящегося в карантине почтового сообщения
ReleaseTo Edm.String Нет Получатель сообщения электронной почты.

Enum: RequestType - Type: Edm.Int32

Значение Имя элемента Описание
0 Предварительная версия Запрос пользователя на предварительный просмотр сообщения электронной почты, определенного как вредоносное.
1 Удалить Запрос пользователя на удаление сообщения электронной почты, определенного как вредоносное.
2 Выпуск Запрос пользователя на освобождение от сообщения электронной почты, определенного как вредоносное.
3 Экспорт Запрос пользователя на экспорт сообщения электронной почты, определенного как вредоносное.
4 ViewHeader Запрос пользователя на просмотр заголовка сообщения электронной почты, определенного как вредоносное.
5 Запрос на разблокирование Запрос пользователя на освобождение от сообщения электронной почты, определенного как вредоносное.

Enum: RequestSource - Type: Edm.Int32

Источник запроса пользователя на предварительный просмотр, удаление, освобождение, экспорт или просмотр заголовка потенциально опасного сообщения электронной почты.

Значение Имя элемента Описание
0 SCC Портал Microsoft Defender.
1 Командлет Командлет.
2 Ссылка URL Ссылка.

Схема Microsoft Forms

События Microsoft Forms, возвращаемые при поиске в журнале аудита, используют эту схему.

Параметры Тип Обязательный? Описание
FormsUserTypes Collection(Self.FormsUserTypes) Да Роль пользователя, выполнившего действие. Значения этого параметра — "Администратор", "Владелец", "Ответчик" или "Совместное редактирование".
SourceApp Edm.String Да Указывает, относится ли действие к веб-сайту Forms или к другому приложению.
FormName Edm.String Нет Название текущей формы.
FormId Edm.String Нет Идентификатор целевой формы.
FormTypes Collection(Self.FormTypes) Нет Указывает на то, является ли это формой, тестом или опросом.
ActivityParameters Edm.String Нет Строка JSON, содержащая параметры действия. Дополнительные сведения см. в статье Действия в Microsoft Forms.

Enum: FormsUserTypes - Тип: Edm.Int32

FormsUserTypes

Значение Тип пользователя формы Описание
0 Администратор Администратор —это лицо, имеющее доступ к форме.
1 Владелец Пользователь, являющийся владельцем формы.
2 Ответчик Пользователь, отправивший ответ в форму.
3 Совместное редактирование Пользователь, который использует ссылку для совместной работы, предоставленную владельцем формы для входа и редактирования формы.

Enum: FormTypes - Тип: Edm.Int32

FormTypes

Значение Типы форм Описание
0 Форма Формы, созданные при помощи параметра "Новая форма".
1 Тест Тесты, созданные при помощи параметра "Новый тест". Тест — это особый тип форм, включающий дополнительные функции, такие как оценки, автоматическое и ручное оценивание и комментирование.
2 Опрос Опросы, созданные при помощи параметра "Новый опрос". Опрос — это особый тип форм, включающий дополнительные функции, такие как интеграция CMS и поддержка правил Flow.

Схема меток MIP

События в схеме меток защиты информации Microsoft Purview запускаются, когда Microsoft 365 обнаруживает сообщение электронной почты, обработанное агентами в транспортном конвейере, к которому применена метка конфиденциальности. Метка конфиденциальности могла применяться вручную или автоматически, а также внутри или за пределами конвейера транспорта. Метки конфиденциальности могут автоматически применяться к сообщениям электронной почты с помощью политик автоматического применения меток.

Цель этой схемы аудита заключается в представлении сводки всех действий с электронной почтой, включающих метки конфиденциальности. Другими словами, для каждого сообщения электронной почты с примененной меткой, отправляемого или получаемого пользователями в организации, должно регистрироваться действие аудита, независимо от способа и времени применения метки конфиденциальности. Дополнительная информация о метках аудита:

Параметры Тип Обязательный? Описание
Sender Edm.String Нет Адрес электронной почты в поле отправителя сообщения электронной почты.
Receivers Collection(Edm.String) Нет Все адреса электронной почты в полях "Кому", "Копия" и "СК" сообщения электронной почты.
ItemName Edm.String Нет Строка в поле темы сообщения электронной почты.
LabelId Edm.Guid Нет GUID метки конфиденциальности, примененной к сообщению электронной почты.
LabelName Edm.String Нет Имя метки конфиденциальности, примененной к сообщению электронной почты.
LabelAction Edm.String Нет Действия, указываемые меткой конфиденциальности, примененной к сообщению электронной почты до его поступления в канал транспортировки почты.
LabelAppliedDateTime Edm.Date Нет Дата применения метки конфиденциальности к сообщению электронной почты.
ApplicationMode Edm.String Нет Указывает способ применения метки конфиденциальности к сообщению электронной почты. Значение Privileged указывает, что метка была применена вручную пользователем. Значение Standard указывает, что метка была автоматически применена процессом присвоения меток на стороне клиента или службы.

Схема событий портала зашифрованных сообщений

События для схемы портала зашифрованных сообщений запускаются, когда шифрование сообщений Purview обнаруживает доступ к зашифрованному сообщению электронной почты через портал внешним получателем. Почта может быть зашифрована вручную с помощью метки конфиденциальности или шаблона RMS, а также автоматически с помощью правила транспорта, политики защиты от потери данных или политики автоматического присвоения меток.

Целью этой схемы аудита является представить все действия на портале, связанные с получением внешнего доступа к зашифрованной почте. Другими словами, попытки входа на портал и любые действия, связанные с доступом к зашифрованной почте, должны фиксироваться. Это касается почты, отправляемой или получаемой пользователями организации, когда к почте применено шифрование, независимо от того, когда и как было применено шифрование. Дополнительные сведения см. в разделе Сведения о журналах портала зашифрованных сообщений.

Параметры Тип Обязательный? Описание
MessageId Edm.String Нет Идентификатор сообщения.
Recipient Edm.String Нет Адрес электронной почты получателя.
Sender Edm.String Нет Адрес электронной почты отправителя.
AuthenticationMethod Self.AuthenticationMethod Нет Способ проверки подлинности при доступе к сообщению, например OTP, Yahoo, Gmail, Майкрософт.
AuthenticationStatus Self.AuthenticationStatus Нет 0 — успех, 1 — неудача.
OperationStatus Self.OperationStatus Нет 0 — успех, 1 — неудача.
AttachmentName Edm.String Нет Название вложения.
OperationProperties Collection(Common.NameValuePair) Нет Дополнительные свойства, например количество отправленных одноразовых секретных кодов, тема сообщения электронной почты и т. д.

Схема Exchange с соответствием требованиям к обмену данными

Эту схему используют события соответствия требованиям к обмену данными, перечисленные в журнале аудита Office 365. Она включает записи аудита для операции SupervisoryReviewOLAudit, которая формируется, когда модели защиты от спама выявляют оскорбительные выражения в сообщении электронной почты с точностью совпадения >= 99,5 %.

Параметры Тип Обязательный? Описание
ExchangeDetails ExchangeDetails Нет Свойства сообщения электронной почты, которое инициировало событие SupervisoryReviewOLAudit.

Enum: ExchangeDetails - Type: ExchangeDetails

ExchangeDetails

Имя элемента Тип Описание
NetworkMessageId Edm.Guid Идентификатор сетевого сообщения для сообщения электронной почты.
InternetMessageId Edm.String Идентификатор сообщения Интернета для сообщения электронной почты.
AttachmentData Collection(AttachmentDetails) Сведения о файлах, вложенных в сообщение электронной почты.
Получатели Collection(Edm.String) Адреса электронной почты в полях "Кому", "Копия" и "СК" сообщения электронной почты.
Subject Edm.String Текст в поле "Тема" сообщения электронной почты.
MessageTime Edm.Date Дата и время отправки сообщения электронной почты.
From Edm.String Адрес электронной почты в поле "От" сообщения электронной почты.
Направление Edm.String Состояние происхождения сообщения электронной почты.

Enum: AttachmentDetails - Type: Edm.Int32

AttachmentDetails

Имя элемента Тип Описание
FileName Edm.String Имя файла, вложенного в сообщение электронной почты.
FileType Edm.String Расширение файла, вложенного в сообщение электронной почты.
SHA256 Edm.String Хэш SHA-256 файла, вложенного в сообщение электронной почты.

Схема отчетов

Отчет о событиях , возвращаемых при поиске в журнале аудита , использует эту схему.

Параметры Тип Обязательный? Описание
ModifiedProperties Коллекция (Common.ModifiedProperty) Нет Это свойство включает имя, а также новое и предыдущее значения измененного свойства.

Схема соединителя соответствия

События в схеме соединителя соответствия инициируются, когда элементы, импортируемые соединителем данных, пропускаются или не импортируются в почтовые ящики пользователей. Дополнительную информацию о соединителях данных см. в статье Сведения о соединителях для сторонних данных.

Параметры Тип Обязательный? Описание
JobId Edm.String Нет Это уникальный идентификатор соединителя данных.
TaskId Edm.String Нет Уникальный идентификатор экземпляра соединителя периодических данных. Соединители данных импортируют данные с периодическими интервалами.
JobType Edm.String Нет Имя соединителя данных.
ItemId Edm.String Нет Уникальный идентификатор импортируемого элемента (например, сообщения электронной почты).
ItemSize Edm.Int64 Нет Размер импортируемого элемента.
SourceUserId Edm.String Нет Уникальный идентификатор пользователя из стороннего источника данных. Например, для соединителя данных Slack это свойство указывает идентификатор пользователя в рабочей области Slack.
FailureType Self.FailureType Нет Указывает тип сбоя импорта данных. Например, значение incorrectusermapping указывает, что элемент не был импортирован, так как не удалось найти сопоставление пользователей между сторонним источником данных и Microsoft 365.
ResultMessage Edm.String Нет Указывает тип сбоя, например "Дублирование сообщения".
IsRetry Edm.Boolean Нет Указывает, повторяется ли попытка импорта элемента соединителем данных.
Вложения Collection.Attachment Нет Список вложений, полученных из стороннего источника данных.

Перечисление: FailureType — тип: Edm.Int32

Значение Имя элемента
0 По умолчанию
1 MailboxWrite

Сложный тип вложения

Параметры Тип Обязательный? Описание
FileName Edm.String Нет Имя вложения.
Details Edm.String Нет Другие сведения о вложении.

Схема SystemSync

События в схеме SystemSync активируются, когда данные, принятые через SystemSync, экспортируются через Озеро данных или к ним предоставляется доступ через другие службы.

DataLakeExportOperationAuditRecord

Параметры Тип Обязательный? Описание
DataStoreType DataStoreType Да Указывает, из какого хранилища данных были загружены данные. Все возможные значения см. в описании DataStoreType.
UserAction DataLakeUserAction Да Указывает, какое действие пользователь выполнил в хранилище данных. Все возможные значения см. в разделе DataLakeUserAction.
ExportTriggeredAt Edm.DateTimeOffset Да Указывает, когда был запущен экспорт данных.
NameOfDownloadedZipFile Edm.String Нет Имя сжатого файла, скачанного администратором из Озеро данных.

DataShareOperationAuditRecord

Параметры Тип Обязательный? Описание
Приглашение DataShareInvitationType Нет Сведения о приглашении, отправленном получателю Data Share.

Сложный тип DataShareInvitationType

Параметры Тип Обязательный? Описание
ShareId Edm.Guid Да Назначенный системой идентификатор для Data Share.
Приглашенные Collection(Edm.Guid) Да Список администраторов, которым было отправлено приглашение.
InviteeTenantId Edm.Guid Да Целевой клиент, для которого предназначено приглашение.
ShareName Edm.String Да Назначенное системой имя для Data Share.
SyncFrequency Self.SyncFrequency Да Частота синхронизации данных с целевой учетной записью хранения после установки общей папки. Дополнительные возможные значения см. ниже.
SyncStartTime Edm.DateTimeOffset Да Дата и время первой синхронизации.

Перечисление: SyncFrequency - Тип: Edm.Int32:

Значение Имя элемента Описание
0 Каждый час Указывает, что данные синхронизируются каждый час.
1 Ежедневно Указывает, что данные синхронизируются один раз в день.

Перечисление: DataStoreType - Тип: Edm.Int32:

Значение Имя элемента Описание
0 CanonicalStore Указывает, что данные загружены из хранилища Canonical.
1 StagingStore Указывает, что данные загружены из промежуточного хранилища.

Перечисление: DataLakeUserAction - Тип: Edm.Int32:

Значение Имя элемента Описание
0 TriggerExport Администратор инициирует экспорт из Озеро данных.
1 DownloadZipFile Пользователь администратора скачивает экспортированные данные.

Сложный тип MicrosoftGraphDataConnectOperation

Параметры Тип Обязательный? Описание
ApplicationId Edm.Guid Да Идентификация приложения.
ApplicationName Edm.String Да Имя приложения.
PipelineName Edm.String Да Имя конвейера.
PipelineRunId Edm.Guid Нет Идентификация запуска этого конвейера.
CopyActivityRunId Edm.Guid Нет Идентификация действия копирования ADF.
RunStartTime Edm.Date Да Дата и время извлечения.
RunEndTime Edm.Date Да Дата и время извлечения.
DatasetName Edm.String Да Имя извлекаемого набора данных.
DatasetColumns Edm.String Да Набор извлекаемых выбранных столбцов.
ScopeList Edm.String Да Область извлечения.
ScopeCountRequested Edm.Int64 Нет Число запрашиваемых областей для этого извлечения.
ScopeCountDelivered Edm.Int64 Нет Число доставленных областей для этого извлечения.
UndeliveredScope Edm.String Нет Недоставленная область извлечения.
RowCount Edm.Int64 Нет Количество извлекаемых строк.
Статус Edm.String Да Состояние извлечения.
Reason Edm.String Нет Сообщение об ошибке в случае сбоя.

AipDiscover

Следующая таблица содержит сведения, связанные с событиями сканера Azure Information Protection (AIP).

Событие Описание
ApplicationId ID приложения, которое выполняет операцию.
ApplicationName Понятное имя приложения, выполняющего операцию. Outlook (для электронной почты), Outlook Web App (для электронной почты), Word (для файла), Excel (для файла), PowerPoint (для файла).
ClientIP IP-адрес устройства, которое использовалось при регистрации действия в журнале. IP-адрес отображается в формате адреса IPv4 или IPv6. Для некоторых служб значение, отображаемое в этом свойстве, может быть IP-адресом доверенного приложения (например, веб-приложений Office), обращающегося в службу от имени пользователя, а не IP-адресом устройства пользователя, выполнившего действие. Кроме того, для событий, связанных с Azure Active Directory, IP-адрес не регистрируется, а значение свойства ClientIP равно нулю. IP-адрес отображается в формате адреса IPv4 или IPv6.
CreationTime Дата и время в формате UTC в формате ISO8601, когда была создана запись журнала аудита.
DataState Описывает состояние данных.
DeviceName Устройство, на котором произошло действие.
Id GUID текущей записи.
IsProtected Защищено: Истина или Ложь
Расположение Расположение документа относительно устройства пользователя. Возможные значения: "Неизвестно", "localMedia", "removableMedia", "fileshare" и "cloud".
ObjectId Полный путь к файлу (URL-адрес). Для действий в SharePoint и OneDrive это полный путь к файлу или папке, к которым пользователь получил доступ.
Operation Описывает тип доступа.
OrganizationId GUID клиента Office 365 вашей организации. Это значение всегда одинаково для вашей организации, независимо от службы Office 365, в которой оно используется.
Платформа Платформа устройства (Win, OSX, Android, iOS)
ProcessName Имя соответствующего процесса. Например, Outlook, msip.app или WinWord.
ProductVersion Версия клиента AIP.
ProtectionOwner Владелец Rights Management в формате UPN.
ProtectionType Тип защиты может быть шаблонным или ситуативным.
RecordType Тип операции, указанный в записи. Сведения о типах записей в журнале аудита см. в таблице AuditLogRecordType. Полный обновленный список и полное описание типа записи журнала см. в записи блога "Действия в журнале аудита соответствия требованиям Microsoft 365" через API управления Office 365. Здесь перечислены только соответствующие типы записей MIP.
Scope Событие создано одним из следующих источников:
  • Интернет: служба в Microsoft 365.
  • onprem — служба в локальной организации. В настоящее время SharePoint является единственной рабочей нагрузкой, отправляющей события из локальной среды в Microsoft 365.
SensitiveInfoTypeData Хранит тип данных типа "Конфиденциальная информация".
SensitivityLabelId Текущий GUID метки конфиденциальности MIP. Используйте Get-Label , чтобы получить полные значения GUID.
Идентификатор шаблона TemplateID для получения определенного шаблона. Командлет Get-AipServiceTemplate получает все существующие или выбранные шаблоны защиты от Azure Information Protection.
UserId Имя участника-пользователя, который выполнил действие (указанное в свойстве Operation), приведшее к добавлению записи в журнал (например, my_name@my_domain_name). Примечание. Записи о действиях, выполняемых системными учетными записями (такими как SHAREPOINT\system или NT AUTHORITY\SYSTEM) также включены. В SharePoint другое значение, отображаемое в свойстве UserId: app@sharepoint. Это значение указывает на то, что "пользователь", выполнивший действие, был приложением с необходимыми разрешениями в SharePoint для выполнения действий на уровне организации (таких как поиск на сайте SharePoint или в учетной записи OneDrive) от имени пользователя, администратора или службы.
UserKey Альтернативный идентификатор пользователя, указываемый в свойстве UserId. Это свойство заполняется уникальным идентификатором паспорта (PUID) для событий, выполняемых пользователями в SharePoint, OneDrive и Exchange.
UserType Тип пользователя, который выполнил операцию. Подробные сведения о типах пользователей см. в таблице UserType.
0 = Обычный
, 1 = Зарезервированный
, 2 = Администратор
, 3 = DcAdmin
, 4 = Система
, 5 = Приложение
, 6 = ServicePrincipal, 7 = CustomPolicy
,
8 = SystemPolicy
Версия Идентификатор версии файла, с которым выполнена операция.
Workload Сохраняет службу Office 365, в которой было выполнено действие.

AipSensitivityLabelAction

Следующая таблица содержит сведения, связанные с событиями меток конфиденциальности AIP.

Событие Описание
ApplicationId Соответствует идентификатору приложения Microsoft Entra.
ApplicationName Понятное имя приложения, выполняющего операцию.
CreationDate Дата и время в формате UTC в формате ISO8601, когда пользователь выполнил действие.
DataState Указывает состояние данных.
DeviceName Имя устройства пользователя.
Удостоверение Удостоверение пользователя или службы, которые необходимо пройти.
IsProtected Защищено: Истина или Ложь
IsProtectedBefore Указывает, было ли содержимое защищено до изменения: True или False
IsValid Логический
Расположение Расположение документа относительно устройства пользователя. Возможные значения: "Неизвестно", "localMedia", "removableMedia", "fileshare" и "cloud".
ObjectState Указывает состояние объекта.
Operation Тип операции для журнала аудита. Имя пользователя или действия администратора. Описание наиболее распространенных операций и действий:
LabelSensitivityApplied
SensitivityLabelUpdated
SensitivityLabelRemoved
SensitivityLabelPolicyMatched
SensitivityLabeledFileOpened.
Удостоверение Удостоверение пользователя или службы, которые необходимо пройти.
PSComputerName Имя компьютера
PSShowComputerName Для документированных изменений в Office 365 это значение равно False.
Платформа Платформа устройства (Win, OSX, Android, iOS).
ProcessName Процесс, в котором размещается пакет SDK MIP.
ProductVersion Версия клиента Azure Information Protection, выполнившего действие аудита.
ProtectionType Тип защиты может быть шаблонным или ситуативным.
RecordType Показывает значение действия метки. Тип операции, указанный записью. Дополнительные сведения см. в полном списке типов записей.
RunspaceId Runspace — это особый экземпляр PowerShell, который содержит изменяемые коллекции команд, поставщиков, переменных, функций и языковых элементов, доступных пользователю командной строки.
SensitiveInfoTypeData Хранит тип данных типа конфиденциальной информации
Идентификатор шаблона TemplateID для получения определенного шаблона. Командлет Get-AipServiceTemplate получает все существующие или выбранные шаблоны защиты от Azure Information Protection.
UserId Имя участника-пользователя (UPN) пользователя, выполнившего действие (указанное в свойстве Operation), в результате которого запись была зарегистрирована; например, my_name@my_domain_name.

Примечание. Записи о действиях, выполняемых системными учетными записями (такими как SHAREPOINT\system или NT AUTHORITY\SYSTEM) также включены. В SharePoint другое значение, отображаемое в свойстве UserId: app@sharepoint. Это значение указывает на то, что "пользователь", выполнивший действие, был приложением с необходимыми разрешениями в SharePoint для выполнения действий на уровне организации (таких как поиск на сайте SharePoint или в учетной записи OneDrive) от имени пользователя, администратора или службы.

AipProtectionAction

Событие Описание
PSComputerName Имя компьютера
RunspaceId Runspace — это особый экземпляр PowerShell, который содержит изменяемые коллекции команд, поставщиков, переменных, функций и языковых элементов, доступных пользователю командной строки.
PSShowComputerName Значение false, если документ отредактирован в Office 365.
RecordType Показывает значение действия метки. Тип операции, указанный записью. Здесь перечислены только соответствующие типы записей MIP. Дополнительные сведения см. в полном списке типов записей.
CreationTime Дата и время в формате UTC в формате ISO8601, когда была создана запись журнала аудита.
UserId Имя участника-пользователя (UPN) пользователя, выполнившего действие (указанное в свойстве Operation), в результате которого запись была внесена в журнал. Например, my_name@my_domain_name.

Примечание. Записи о действиях, выполняемых системными учетными записями (такими как SHAREPOINT\system или NT AUTHORITY\SYSTEM) также включены. В SharePoint другое значение, отображаемое в свойстве UserId: app@sharepoint. Это значение указывает на то, что "пользователь", выполнивший действие, был приложением с необходимыми разрешениями в SharePoint для выполнения действий на уровне организации (таких как поиск на сайте SharePoint или в учетной записи OneDrive) от имени пользователя, администратора или службы.
Operation Тип операции для журнала аудита. Название действия пользователя или администратора. Для описания наиболее распространенных операций/действий.
SensitivityLabelApplied
SensitivityLabelUpdated
SensitivityLabelRemoved
SensitivityLabelPolicyMatched
КонфиденциальностьLabeledFileOpened.
Удостоверение Удостоверение пользователя или службы, которые необходимо пройти.
ObjectState Состояние объекта после текущего события.
ApplicationId Приложение, в котором произошло действие и отображается в GUID.
ApplicationName Понятное имя приложения, выполняющего операцию. Outlook (для электронной почты), Outlook Web App (для электронной почты), Word (для файла), Excel (для файла), PowerPoint (для файла).
ProcessName Имя процесса приложения Office.
Платформа Платформа, на которой происходило действие. Например, Windows.
DeviceName Устройство, на котором было записано событие.
ProductVersion Версия клиента Azure Information Protection, выполнившего действие аудита.
UserId UPN пользователя, выполнившего действие (указанное в свойстве Operation), в результате которого запись была внесена в журнал; например, my_name@my_domain_name.

Примечание. Записи о действиях, выполняемых системными учетными записями (такими как SHAREPOINT\system или NT AUTHORITY\SYSTEM) также включены. В SharePoint другое значение, отображаемое в свойстве UserId: app@sharepoint. Это означает, что "пользователь", выполнивший действие, был приложением с необходимыми разрешениями в SharePoint для выполнения действий в пределах организации (таких как поиск на сайте SharePoint или в учетной записи OneDrive) от имени пользователя, администратора или службы.
ClientIP IP-адрес устройства, которое использовалось при регистрации действия в журнале. IP-адрес отображается в формате адреса IPv4 или IPv6. Для некоторых служб значение, отображаемое в этом свойстве, может быть IP-адресом доверенного приложения (например, веб-приложений Office), обращающегося в службу от имени пользователя, а не IP-адресом устройства пользователя, выполнившего действие. Кроме того, для событий, связанных с Azure Active Directory, IP-адрес не регистрируется, а значение свойства ClientIP равно нулю. IP-адрес отображается в формате адреса IPv4 или IPv6.
Id GUID текущей записи.
RecordType Показывает значение действия метки. Тип операции, указанный записью. Здесь перечислены только соответствующие типы записей MIP.
CreationTime Дата и время в формате UTC в формате ISO8601, когда была создана запись журнала аудита.
Operation Название действия пользователя или администратора. Описание наиболее распространенных операций см. в разделе Поиск в журнале аудита.
OrganizationId GUID клиента Office 365 вашей организации. Это значение всегда одинаково для вашей организации, независимо от службы Office 365, в которой оно используется.
UserType Тип пользователя, который выполнил операцию. Подробные сведения о типах пользователей см. в таблице UserType.
0 = Обычный
, 1 = Зарезервированный
, 2 = Администратор
, 3 = DcAdmin
, 4 = Система
, 5 = Приложение
, 6 = ServicePrincipal, 7 = CustomPolicy
,
8 = SystemPolicy
UserKey Альтернативный идентификатор пользователя, указываемый в свойстве UserId. Это свойство заполняется уникальным идентификатором паспорта (PUID) для событий, выполняемых пользователями в SharePoint, OneDrive и Exchange.
Workload Сохраняет службу Office 365, в которой было выполнено действие.
Версия Версия клиента Azure Information Protection, выполнившего действие аудита
Scope Определяет область действия.

AipFileDeleted

Событие Описание
PSComputerName Имя компьютера
RunspaceId Runspace — это особый экземпляр PowerShell, который содержит изменяемые коллекции команд, поставщиков, переменных, функций и языковых элементов, доступных пользователю командной строки.
PSShowComputerName Значение false, если документ отредактирован в Office 365.
RecordType Показывает значение действия метки. Тип операции, указанный записью. Здесь перечислены только соответствующие типы записей MIP. Дополнительные сведения см. в полном списке типов записей.
CreationTime Дата и время в формате UTC в формате ISO8601, когда была создана запись журнала аудита.
UserId Имя участника-пользователя (UPN) пользователя, выполнившего действие (указанное в свойстве Operation), в результате которого запись была внесена в журнал. Например, my_name@my_domain_name.

Примечание. Записи о действиях, выполняемых системными учетными записями (такими как SHAREPOINT\system или NT AUTHORITY\SYSTEM) также включены. В SharePoint другое значение, отображаемое в свойстве UserId: app@sharepoint. Это значение указывает на то, что "пользователь", выполнивший действие, был приложением с необходимыми разрешениями в SharePoint для выполнения действий на уровне организации (таких как поиск на сайте SharePoint или в учетной записи OneDrive) от имени пользователя, администратора или службы.
Operation Тип операции для журнала аудита. Название действия пользователя или администратора. Для описания наиболее распространенных операций/действий.
SensitivityLabelApplied
SensitivityLabelUpdated
SensitivityLabelRemoved
SensitivityLabelPolicyMatched
КонфиденциальностьLabeledFileOpened.
Удостоверение Удостоверение пользователя или службы, которые необходимо пройти.
ObjectState Состояние объекта после текущего события.
ApplicationId Приложение, в котором произошло действие и отображается в GUID.
ApplicationName Понятное имя приложения, выполняющего операцию. Outlook (для электронной почты), Outlook Web App (для электронной почты), Word (для файла), Excel (для файла), PowerPoint (для файла).
ProcessName Имя процесса приложения Office.
Платформа Платформа, на которой происходило действие. Например, Windows.
DeviceName Устройство, на котором было записано событие.
ProductVersion Версия клиента Azure Information Protection, выполнившего действие аудита.
UserId UPN пользователя, выполнившего действие (указанное в свойстве Operation), в результате которого запись была внесена в журнал; например, my_name@my_domain_name.

Примечание. Записи о действиях, выполняемых системными учетными записями (такими как SHAREPOINT\system или NT AUTHORITY\SYSTEM) также включены. В SharePoint другое значение, отображаемое в свойстве UserId: app@sharepoint. Это значение указывает, что "пользователь", выполнивший действие, был приложением с необходимыми разрешениями в SharePoint для выполнения действий на уровне организации (таких как поиск на сайте SharePoint или в учетной записи OneDrive) от имени пользователя, администратора или службы.
ClientIP IP-адрес устройства, которое использовалось при регистрации действия в журнале. IP-адрес отображается в формате адреса IPv4 или IPv6. Для некоторых служб значение, отображаемое в этом свойстве, может быть IP-адресом доверенного приложения (например, веб-приложений Office), обращающегося в службу от имени пользователя, а не IP-адресом устройства пользователя, выполнившего действие. Кроме того, для событий, связанных с Azure Active Directory, IP-адрес не регистрируется, а значение свойства ClientIP равно нулю. IP-адрес отображается в формате адреса IPv4 или IPv6.
Id GUID текущей записи.
RecordType Показывает значение действия метки. Тип операции, указанный записью. Здесь перечислены только соответствующие типы записей MIP.
CreationTime Дата и время в формате UTC в формате ISO8601, когда была создана запись журнала аудита.
Operation Название действия пользователя или администратора. Описание наиболее распространенных операций см. в разделе Поиск в журнале аудита.
OrganizationId GUID клиента Office 365 вашей организации. Это значение всегда одинаково для вашей организации, независимо от службы Office 365, в которой оно используется.
UserType Тип пользователя, который выполнил операцию. Подробные сведения о типах пользователей см. в таблице UserType.
0 = Обычный
, 1 = Зарезервированный
, 2 = Администратор
, 3 = DcAdmin
, 4 = Система
, 5 = Приложение
, 6 = ServicePrincipal, 7 = CustomPolicy
,
8 = SystemPolicy
UserKey Альтернативный идентификатор пользователя, указываемый в свойстве UserId. Это свойство заполняется уникальным идентификатором паспорта (PUID) для событий, выполняемых пользователями в SharePoint, OneDrive и Exchange.
Workload Сохраняет службу Office 365, в которой было выполнено действие.
Версия Версия клиента Azure Information Protection, выполнившего действие аудита
Scope Определяет область действия.

AipHeartBeat

Следующая таблица содержит сведения, связанные с событиями периодических сигналов AIP.

Событие Описание
ApplicationId Соответствует идентификатору приложения Microsoft Entra.
ApplicationName Понятное имя приложения, выполняющего операцию.
CreationDate Дата и время в формате UTC в формате ISO8601, когда пользователь выполнил действие.
DataState Указывает состояние данных.
DeviceName Имя устройства пользователя.
Удостоверение Удостоверение пользователя или службы, которые необходимо пройти.
IsProtected Защищено: Истина или Ложь
IsProtectedBefore Указывает, было ли содержимое защищено до изменения: True или False
IsValid Логический
Расположение Расположение документа относительно устройства пользователя. Возможные значения: "Неизвестно", "localMedia", "removableMedia", "fileshare" и "cloud".
ObjectState Указывает состояние объекта.
Operation Тип операции для журнала аудита. Название действия пользователя или администратора.
PSComputerName Имя компьютера
PSShowComputerName Для документированных изменений в Office 365 это значение равно False.
Платформа Платформа устройства (Win, OSX, Android, iOS).
ProcessName Процесс, в котором размещается пакет SDK MIP.
ProductVersion Версия клиента Azure Information Protection, выполнившего действие аудита.
ProtectionType Тип защиты может быть шаблонным или ситуативным.
RecordType Показывает значение действия метки. Тип операции, указанный записью. Дополнительные сведения см. в полном списке типов записей.
RunspaceId Runspace — это особый экземпляр PowerShell, который содержит изменяемые коллекции команд, поставщиков, переменных, функций и языковых элементов, доступных пользователю командной строки.
SensitiveInfoTypeData Хранит тип данных типа конфиденциальной информации.
Идентификатор шаблона TemplateID для получения определенного шаблона. Командлет Get-AipServiceTemplate получает все существующие или выбранные шаблоны защиты от Azure Information Protection.
UserId UPN пользователя, выполнившего действие (указанное в свойстве Operation), в результате которого запись была внесена в журнал; например, my_name@my_domain_name. Примечание. Записи о действиях, выполняемых системными учетными записями (такими как SHAREPOINT\system или NT AUTHORITY\SYSTEM) также включены. В SharePoint другое значение, отображаемое в свойстве UserId: app@sharepoint. Это значение указывает на то, что "пользователь", выполнивший действие, был приложением с необходимыми разрешениями в SharePoint для выполнения действий на уровне организации (таких как поиск на сайте SharePoint или в учетной записи OneDrive) от имени пользователя, администратора или службы.
UserType Тип пользователя, который выполнил операцию. Подробные сведения о типах пользователей см. в таблице UserType.
0 = Обычный
, 1 = Зарезервированный
, 2 = Администратор
, 3 = DcAdmin
, 4 = Система
, 5 = Приложение
, 6 = ServicePrincipal, 7 = CustomPolicy
,
8 = SystemPolicy
UserKey Альтернативный идентификатор пользователя, указываемый в свойстве UserId. Это свойство заполняется уникальным идентификатором паспорта (PUID) для событий, выполняемых пользователями в SharePoint, OneDrive и Exchange.

Комплексный тип MicrosoftGraphDataConnectConsent

Параметры Тип Обязательный? Описание
ApplicationId Edm.Guid Да Идентификация приложения.
ApplicationVersion Edm.String Да Версия приложения.
AppRegistrationTenantId Edm.Guid Да Идентификатор клиента регистрации приложения.
Утверждающий Edm.String Да Имя участника-пользователя утверждающего.
ApprovalUpdatedDateInUTC Edm.Date Да Дата обновления и время в формате UTC.
ApprovalExpiryDateInUTC Edm.Date Да Дата окончания срока действия в формате UTC.
ApprovalValidDays Edm.Int32 Да Количество дней с момента обновления, в течение которых действует утверждение.
DestinationSinks Edm.String Да Пункт назначения тонет.
DestinationTenantId Edm.Guid Да Идентификатор клиента назначения.
Reason Edm.String Нет Причина, указанная администратором, выполнившим операцию.
Состояние Edm.String Да Состояние согласия.
Наборы данных CollectionSelf. MGDCDataset Да Сведения о наборах данных, которые были согласованы в рамках этой операции.

Complex Type MGDCDataset

Параметры Тип Обязательный? Описание
DatasetName Edm.String Да Имя набора данных в операции согласия.
DatasetColumns Edm.String Да Список столбцов для набора данных в операции согласия.
DenyGroups Edm.String Нет Список групп отказа для набора данных в операции согласия.
Scope Edm.String Да Типы областей для набора данных в операции согласия. Возможные значения: All, List и FilterUri.
ScopeFiltersUris Edm.String Нет URI-фильтр областей для набора данных в операции согласия.
ScopeList Edm.String Нет Список групп областей для набора данных в операции согласия.
PrivacyPolicyType Edm.String Да Типы политики конфиденциальности для набора данных в операции согласия. Возможные значения: None и DenyList.

Схема Viva Glint

События Viva Glint , возвращаемые при поиске в журнале аудита , используют эту схему (а также общую схему).

Параметры Тип Обязательный? Описание
ClientUUID Edm.String Y UUID клиента экземпляра Viva Glint.
ImportType (ИмпортТип) Edm.String N Тип источника импорта данных.
DataDSRControl Edm.String N Этот внутриплатформенный элемент управления определяет, удаляются ли данные опроса при удалении пользователя с платформы Viva Glint.
DiscardEmployeeIds Edm.String N Этот внутриплатформенный элемент управления определяет, игнорируются ли идентификаторы сотрудников ранее удаленных сотрудников или сохраняются на платформе Viva Glint.
JobName Edm.String N Имя задания приложения данных Glint, которое было выполнено.
ExtendedCompletionDate Edm.Date N Новая дата, до которой был продлен замкнутый цикл обследования.
FeedBackComponentName Edm.String N Имя определенного компонента в программе отзывов 360.

Схема Viva Goals

События Viva Goals, возвращаемые при поиске в журнале аудита, используют эту схему (а также общую схему).

Параметры Тип Обязательный? Описание
Detail (Сведения) Edm.String Нет Описание события или действия, произошедшего в Viva Goals.
Username Edm.String
term="Microsoft.Office.Audit.Schema.PIIFlag"
Bool="true"
Нет Имя пользователя, запустившего событие.
Роль пользователя Edm.String Нет Роль пользователя, запустившего это событие в Viva Goals. Это значение указывает, является ли пользователь администратором организации или владельцем.
OrganizationName edm.string
term="Microsoft.Office.Audit.Schema.PIIFlag"
bool="true"
Нет Название организации в Viva Goals, в которой было запущено событие.
OrganizationOwner edm.string
term="Microsoft.Office.Audit.Schema.PIIFlag"
bool="true"
Нет Владелец организации в Viva Goals, где произошло событие.
OrganizationAdmins collection(edm.string)
term="Microsoft.Office.Audit.Schema.PIIFlag"
bool="true"
Нет Администраторы организации в Viva Goals, где произошло событие. В организации может быть один или несколько администраторов.
UserAgent edm.string
term="Microsoft.Office.Audit.Schema.PIIFlag"
bool="true"
Нет Агент пользователя (сведения о браузере) пользователя, запустившего событие. UserAgent может отсутствовать в случае системного события.
ModifiedFields Collection(Common.NameValuePair) Нет Список атрибутов, которые были изменены вместе с новыми и старыми значениями, выведенными в формате JSON.
ДеталиЭлементы Collection(Common.NameValuePair) Нет Дополнительные свойства об объекте, который был изменен.

Схема Планировщика (Майкрософт)

События планировщика (Майкрософт), возвращаемые при поиске в журнале аудита, используют эту схему.

Планировщик (Майкрософт) перезаписывает определения ObjectId и ResultStatus в общей схеме. Определение ObjectId Планировщика (Майкрософт) привязано к каждому типу записей Планировщика (Майкрософт) и проиллюстрировано отдельно.

ResultStatus Планировщика (Майкрософт) определяется следующим образом.

Перечисление: ResultStatus - Тип: Edm.Int32

ResultStatus

Значение Имя элемента Описание
1 Успешно Запрос пользователя выполнен успешно.
2 Сбой Сбой запроса пользователя по причинам, не связанным с авторизацией.
3 AuthorizationFailure Не удалось выполнить запрос пользователем из-за сбоя авторизации.

Планировщик (Майкрософт) расширяет общую схему с помощью следующих типов записей.

Тип записи PlannerGoal

Свойства Тип Описание
ObjectId Edm.String Идентификатор запрошенной цели.
PlanId Edm.String Идентификатор плана, содержащего цель.

ПланировщикТип записи Plan

Свойства Тип Описание
ObjectId Edm.String Идентификатор запрошенного плана.
ContainerType Я. ContainerType Тип контейнера, связанного с планом.
ContainerId Edm.String Идентификатор контейнера, связанного с планом.
SharedWithContainerId Edm.String Идентификатор контейнера с общим доступом к плану.
SharedWithContainerType Я. ContainerType Тип контейнера с общим доступом к плану.
SharedWithContainerAccessLevel Я. PlanAccessLevel Уровень доступа к контейнеру с общим доступом к плану.

Перечисление: ContainerType - Type edm.Int32

ContainerType

Значение Имя элемента Описание
0 Invalid Используется, если запрошенный план не найден.
2 Группа План связан с группой Microsoft 3365.
3 Беседа в Teams План связан с беседой Teams.
4 OfficeDocument План связан с документом Office.
5 Список План связан с группой списка.
6 Project План разработан Microsoft Project.
7 Пользователь План связан с пользователем.
8 TeamsChannel План связан с каналом Teams.
10 PlannerTask План связан с задачей Планировщика.

Enum: PlanAccessLevel - Type Edm.Int32

PlanAccessLevel

Значение Имя элемента Описание
1 ReadAccess Доступ к плану чтения.
2 ReadWriteAccess Доступ для чтения и записи в Plan.
3 Полный доступ Доступ к чтению, записи и настройке Плана.

PlannerCopyPlan тип записи

Свойства Тип Описание
ObjectId Edm.String Идентификатор копируемого плана.
ИсходныйПланИд Edm.String Идентификатор копируемого плана. То же, что и ObjectId.
OriginalContainerType Я. ContainerType Тип контейнера, связанного с исходным планом.
OriginalContainerId Edm.String Идентификатор контейнера, связанного с исходным планом.
NewPlanId Edm.String Идентификатор нового плана. Значение NULL, если операция завершилась сбоем.
NewContainerType Я. ContainerType Тип контейнера, связанного с новым планом.
NewContainerId Edm.String Идентификатор контейнера, связанного с новым планом.

PlannerTask record Type

Свойства Тип Описание
ObjectId Edm.String Идентификатор запрошенной задачи.
PlanId Edm.String Идентификатор плана, содержащего задачу.

ПланировщикТип записи Roster

Свойства Тип Описание
ObjectId Edm.String Идентификатор запрошенного списка.
Идентификаторы участников Edm.String Разделенная запятыми строка идентификаторов участников изменена на список.

PlannerGoalList тип записи

Свойства Тип Описание
ObjectId Edm.String Представление запроса представления для списка целей.
Список целей Edm.String Разделенная запятыми строка запрошенных идентификаторов целей.

PlannerPlanList тип записи

Свойства Тип Описание
ObjectId Edm.String Представление запроса представления для списка планов.
ПланСписок Edm.String Разделенная запятыми строка запрошенных идентификаторов планов.

PlannerTaskList тип записи

Свойства Тип Описание
ObjectId Edm.String Представление запроса представления для списка задач.
Список задач Edm.String Разделенная запятыми строка запрошенных идентификаторов задач.

тип записи PlannerTenantSettings

Свойства Тип Описание
ObjectId Edm.String Исходные параметры клиента в JSON.
TenantSettings Edm.String Новые параметры клиента в JSON.

PlannerRosterSensitivityLabel тип записи

Свойства Тип Описание
ObjectId Edm.String Идентификатор метки конфиденциальности. Значение NULL при удалении метки конфиденциальности.
Список Edm.String Идентификатор списка, на который изменяется метка конфиденциальности.
AssignmentMethod Я. SensitivityLabelAssignmentMethod Метод назначения метки конфиденциальности.

Перечисление: SensitivityLabelAssignmentMethod - Type Edm.Int32

SensitivityLabelAssignmentMethod

Значение Имя элемента Описание
0 Стандартный Метка конфиденциальности применяется автоматически, но ей не разрешено переопределять назначение привилегированной метки.
1 Привилегированные Метка конфиденциальности применяется вручную пользователем или администратором.
2 Auto Метка конфиденциальности применяется автоматически и может переопределять назначение привилегированной метки.

PlannerChatMessage тип записи

Свойства Тип Описание
ObjectId Edm.String Идентификатор сообщения чата
ThreadType Я. ThreadType (Тип потока) Тип чата. Единственный вариант — "Задача" для чата, ограниченного одной задачей.
ParentEntityId Edm.String Идентификатор элемента, содержащего чат, идентификатор задачи.

Перечисление: ThreadType - Type edm.Int32

ThreadType

Значение Имя элемента Описание
0 Задача Chat содержится внутри задачи.

PlannerChatMessageList тип записи

Свойства Тип Описание
ObjectId Edm.String Представление запроса представления для списка сообщений чата.
MessageList Edm.String Разделенная запятыми строка запрошенных идентификаторов сообщений чата.

Схема Microsoft Project в Интернете

Microsoft Project в Интернете расширяет общую схему с помощью следующих типов записей.

Тип записи ProjectForTheWebProject

Свойства Тип Обязательный? Описание
ProjectId Edm.Guid Нет Идентификатор проверяемого проекта.
AdditionalInfo CollectionSelf. Дополнительные сведения Нет Дополнительная информация.

Тип записи ProjectForTheWebTask

Свойства Тип Обязательный? Описание
ProjectId Edm.Guid Да Идентификатор проверяемого проекта.
TaskId Edm.Guid Да Идентификатор проверяемой задачи.
AdditionalInfo CollectionSelf. Дополнительные сведения Нет Дополнительная информация.

ProjectForTheWebRoadmap тип записи

Свойства Тип Обязательный? Описание
RoadmapId Edm.Guid Да Идентификатор отслеживаемой дорожной карты.
AdditionalInfo CollectionSelf. Дополнительные сведения Нет Дополнительная информация.

Тип записи ProjectForTheWebRoadmapItem

Свойства Тип Обязательный? Описание
RoadmapItemId Edm.Guid Да Идентификатор элемента дорожной карты, который проходит аудит.
AdditionalInfo CollectionSelf. Дополнительные сведения Нет Дополнительная информация.

Тип комплекса AdditionalInfo

Параметры Тип Обязательный? Описание
EnvironmentName Edm.String Нет Идентификатор среды, в которой было выполнено действие.

ProjectForTheWebProjectSetting тип записи

Свойства Тип Обязательный? Описание
ProjectEnabled Edm.Boolean Да Значение, установленное для Project в Интернете (1 = включено, 0 отключено).

ProjectForTheWebRoadmapSetting тип записи

Свойства Тип Обязательный? Описание
RoadmapEnabled Edm.Boolean Да Значение, заданное для Дорожной карты (1= включено, 0 отключено).

ProjectForThewebAssignedToMeSetting тип записи

Свойства Тип Обязательный? Описание
AssignedToMeEnabled Edm.Boolean Да Значение, установленное для AssignedToMe (1= включено, 0 отключено).

Схема Viva Pulse

События Viva Pulse , возвращаемые при поиске в журнале аудита , используют эту схему (а также общую схему).

Параметры Тип Обязательный? Описание
Имя события Edm.String Нет Описание события или действия, произошедшего в Viva Pulse.
Идентификатор PulseId Edm.String Нет Идентификатор пульсового опроса.
Сведения о событии Collection(Common.NameValuePair) Нет Дополнительные свойства о событии.

Некоторые события VivaPulse записывают различные свойства в EventDetails. Каждое свойство, записанное в EventDetail, описано в таблице.

Имя события PropertName Описание
PulseReportShare Recipients Список идентификаторов получателей, которым предоставляется доступ к пульс-опросу.
PulseCreate Recipients Список идентификаторов пользователей, которые являются участниками указанного пульс-опроса.
PulseInvite Recipients Список идентификаторов пользователей, которые дополнительно приглашаются в Pulse.
PulseTenantSettingsUpdate TenantSettingName Изменено имя параметров.
PulseОтправить Неприменимо Это событие не записывает свойства в EventDetails.
PulseExtendDeadline Неприменимо Это событие не записывает свойства в EventDetails.
ПульсОтмена Неприменимо Это событие не записывает свойства в EventDetails.
PulseCreateDraft Неприменимо Это событие не записывает свойства в EventDetails.
PulseDeleteDraft Неприменимо Это событие не записывает свойства в EventDetails.
PulseDeleteUserData Неприменимо Это событие не записывает свойства в EventDetails.
ПульсВопросУдалено Неприменимо Это событие не записывает свойства в EventDetails.
PulseDataExport ExportType,ExportCompletedDate ExportType указывает, является ли экспорт данных экспортом уровня администратора или автора, а ExportCompletedDate указывает, когда экспорт данных был завершен.
PulseConfidentialConversationStarted Неприменимо Это событие не записывает свойства в EventDetails.
PulseConfidentialConversationОтветил Неприменимо Это событие не записывает свойства в EventDetails.
PulseConfidentialConversationMessageDeleted Неприменимо Это событие не записывает свойства в EventDetails.

Схема диспетчера соответствия требованиям

События диспетчера соответствия требованиям , возвращаемые при поиске в журнале аудита , используют эту схему (а также общую схему).

Параметры Тип Обязательный? Описание
Details Collection(SettingsChange) Нет Описание события, произошедшего для диспетчера соответствия требованиям Microsoft Purview.

Значения, принимаемые свойствами SettingsChange в разделе "Сведения" для различных операций, описаны в таблице ниже.

Operation PropertyName Описание
Все операции Имя Имя параметра, задействованного в операции "Диспетчер соответствия требованиям".
Все операции NewValue Новое значение для новых параметров.
Все операции Исходное значение Исходное значение для новой настройки.

Примечание.

  • Для изменения роли именем является тип роли.
  • Запись аудита отражает изменение события, например назначение пользователю роли или отзыв роли.
  • Исходное и новое значение содержат адреса электронной почты пользователя, для которого изменилась роль.
  • Если роль не изменилась, этот тип роли отсутствует в записи аудита.

Схема политики резервного копирования

Параметры Тип Обязательный? Описание
Идентификатор политики Edm.String Да Идентификатор политики.
EditMethodology Edm.String Нет Как была создана или изменена политика.
КоличествоАртефактовДобавленных Edm.Int32 Нет Количество добавляемых артефактов.
CountOfArtifactsBeingRemoved Edm.Int32 Нет Количество удаляемых артефактов.
ServiceType (Тип службы) Edm.String Нет Будь то политика SharePoint, Exchange или OneDriveForBusiness.
BillingPolicyId Edm.String Нет Идентификатор связанной политики выставления счетов.

Схема задач гранулярного просмотра

Параметры Тип Обязательный? Описание
SessionId Edm.String Да Идентификатор задачи просмотра.
RestoreTime Edm.Date Нет Точка восстановления даты и времени, в которой был создан сеанс просмотра.
BackupItemId Edm.String Нет Идентификатор артефакта, для которого был создан сеанс просмотра.
ServiceType (Тип службы) Edm.String Да Будь то политика SharePoint, Exchange или OneDriveForBusiness.

Восстановить схему задачи

Параметры Тип Обязательный? Описание
TaskID Edm.String Да Идентификатор задачи восстановления.
СозданиеМетодология Edm.String Нет Как была создана/изменена задача восстановления.
КоличествоАртефактовДобавленных Edm.Int32 Нет Количество добавляемых артефактов.
CountOfArtifactsBeingRemoved Edm.Int32 Нет Количество удаляемых артефактов.
ServiceType (Тип службы) Edm.String Нет Будь то политика SharePoint, Exchange или OneDriveForBusiness.

Восстановить схему элемента

Параметры Тип Обязательный? Описание
RestoreTime Edm.DateTime Да Время, до которого восстанавливается элемент.
RestoreLocationType Edm.String Да Тип расположения, в котором восстанавливается элемент.
RestoreLocation Edm.String Нет Расположение, в котором восстанавливается элемент.
TaskID Edm.String Да Идентификатор задачи восстановления.
BackupItemID Edm.String Да Идентификатор восстанавливаемого элемента резервной копии.
ProtectionUnitID Edm.String Да Идентификатор единицы защиты восстанавливаемого элемента.
SuccessStatus Edm.String Нет Была ли операция восстановления успешной.
BackupItemType Edm.String Да Является ли элемент резервной копии сайтом, учетной записью или почтовым ящиком.
ServiceType (Тип службы) Edm.String Нет Будь то политика SharePoint, Exchange или OneDriveForBusiness.

Схема резервного элемента

Параметры Тип Обязательный? Описание
Идентификатор политики Edm.String Да Идентификатор политики политики, в которую добавляется элемент.
ItemID Edm.String Да Идентификатор резервного элемента.
ProtectionUnitID Edm.String Да Идентификатор единицы защиты элемента, для которого создается резервная копия.
ResultStatus Edm.String Нет Была ли операция восстановления успешной.
BackupItemType Edm.String Да Является ли элемент резервной копии сайтом, учетной записью или почтовым ящиком.
EditMethodology Edm.String Нет Способ добавления резервного элемента.
ServiceType (Тип службы) Edm.String Нет Будь то политика SharePoint, Exchange или OneDriveForBusiness.

Схема службы облачной политики

Записи аудита для событий, связанных со службой облачной политики , расширяют общую схему следующим образом:

PolicyConfigChangeAuditRecord

Параметры Тип Обязательный? Описание
Идентификатор конфигурации Edm.String Нет Идентификатор конфигурации политики
Имя конфигурации Edm.String Нет Присвоенное имя конфигурации политики
Описание Edm.String Нет Описание, предоставленное для конфигурации политики
Область настройки Я. CPSScope Нет Область действия конфигурации политики
Группы Collection(Common.NameValuePair) Нет Список настроенных групп
Priority Edm.Int32 Нет Значение приоритета конфигурации политики
Политики Collection(Self.Policy) Нет Список настроенных параметров политики
Приоритеты Collection(Self.PrioritySetting) Нет Список конфигураций политик и значения их приоритета

Перечисление: CPSScope - Тип: Edm.Int32

Значение Имя элемента Описание
1 Tenant Конфигурация политики ограничена всеми пользователями в клиенте.
2 Анонимный Конфигурация политики ограничена анонимными пользователями.
3 Пользователь Конфигурация политики ограничена пользователями в настроенных группах Microsoft Entra.

Политика сложных типов

Параметры Тип Обязательный? Описание
PolicyId Edm.String Нет Идентификатор параметра политики
PolicyName Edm.String Нет Название параметра политики
Value Edm.String Нет Настроенное значение параметра политики
Параметры Collection(Self.Setting) Нет Настроенный параметр

Набор сложных типов

Параметры Тип Обязательный? Описание
SettingId Edm.String Нет Идентификатор параметра
SettingName Edm.String Нет Имя параметра
Value Edm.String Нет Настроенное значение параметра

Настройка приоритета комплексного типа

Параметры Тип Обязательный? Описание
Идентификатор конфигурации Edm.String Нет Идентификатор конфигурации политики
Имя конфигурации Edm.String Нет Присвоенное имя конфигурации политики
Value Edm.String Нет Настроенный приоритет конфигурации политики

Схема конфигурации профиля облачного обновления

События, связанные с конфигурацией профиля Облачного обновления , расширяют общую схему с помощью следующих типов записей.

CloudUpdateProfileConfigAuditRecord

Параметры Тип Обязательный? Описание
ProfileName Edm.String Да Имя профиля
ProfileState Я. ProfileState Нет Состояние профиля
Deadline Edm.Int32 Нет Настроенный крайний срок
UpdateValidationState Я. UpdateValidationState Нет Состояние проверки обновления
Волны Collection(Self.Волна) Нет Коллекция, содержащая настроенные волны
WaveDelay Edm.Int32 Нет Настройка задержки между волнами

Перечисление: ProfileState - Тип: Edm.Int32

Значение Имя элемента Описание
1 Включена Профиль включен и активен.
2 Отключена Профиль отключен.
3 Приостановлено Профиль включен, но находится в состоянии паузы.

Перечисление: UpdateValidationState - Тип: Edm.Int32

Значение Имя элемента Описание
1 Включена Проверка обновлений включена.
2 Отключена Проверка обновлений отключена.

Волна сложного типа

Параметры Тип Обязательный? Описание
Имя Edm.String Нет Название волны
Тип Я. WaveType Нет Волна, указанная администратором, или автоматическая универсальная волна
Группы Collection(Common.NameValuePair) Нет Коллекция групп, настроенных для этой волны

Перечисление: WaveType - Тип: Edm.Int32

Значение Имя элемента Описание
1 Группы Wave был настроен администратором с помощью групп.
2 RemainingDevices Автоматически созданная волна, которая включает в себя все устройства в области профиля, которые не охвачены предыдущими волнами.

Схема конфигурации клиента Центра обновления облака

События, связанные с конфигурацией клиента Облачного обновления , расширяют общую схему с помощью следующих типов записей.

CloudUpdateTenantConfigAuditRecord

Параметры Тип Обязательный? Описание
ProfileExclusionWindows Collection(Self.ExclusionWindow) Нет Коллекция настроенных окон исключения
Список исключений Collection(Common.NameValuePair) Нет Коллекция настроенных исключений
ТАК Edm.String Нет Ключ сопоставления клиента

Complex Type ExclusionWindow

Параметры Тип Обязательный? Описание
Имя Edm.String Нет Присвоенное имя окна исключения
StartDate Edm.Date Нет Дата начала окон исключения
EndDate Edm.Date Нет Дата окончания окон исключения
Группы Collection(Common.NameValuePair) Нет Коллекция групп, к которой привязано окно исключения

Схема устройства облачного обновления

События, связанные с устройством облачного обновления , расширяют общую схему с помощью следующих типов записей.

CloudUpdateDeviceConfigAuditRecord

Параметры Тип Обязательный? Описание
RollbackDevices Я. Откат Нет Инициированы откаты
ChannelChangeDevices Я. ChannelChange Нет Инициированы изменения канала

Откат сложных типов

Параметры Тип Обязательный? Описание
RollbackType (Тип отката) Я. RollbackType (Тип отката) Нет Тип отката
RollbackBuildNumber Edm.String Нет Целевой номер сборки для отката
Устройства Collection(Edm.String) Нет Сбор устройств, на которые нацелен откат

Перечисление: RollbackType - Тип: Edm.Int32

Значение Имя элемента Описание
1 SpecificDevices Откат был нацелен на определенное подмножество устройств.
2 Все устройства Откат был нацелен на все устройства в областях профиля.

Сложный тип ChannelChange

Параметры Тип Обязательный? Описание
ChannelChange Я. Канал Нет Целевой канал обновлений
Устройства Collection(Edm.String) Нет Сбор целевых устройств
Группы Collection(Common.NameValuePair) Нет Сбор целевых групп

Перечисление: канал - Тип: Edm.Int32

Значение Имя элемента Описание
1 ЕжемесячныйКорпоративныйКанал Ежемесячный канал (корпоративный)
2 CurrentChannel Актуальный канал

Схема обнаружения рисков Microsoft Entra

События обнаружения рисков Microsoft Entra, возвращаемые при поиске в журнале аудита, используют эту схему (а также общую схему).

Параметры Тип Обязательный? Описание
Действие Edm.String Нет Тип деятельности, для которого был обнаружен риск.
ActivityDateTime Edm.Date Нет Дата и время в формате UTC, когда произошло рискованное действие.
AdditionalInfo Edm.String Нет Дополнительные сведения в формате JSON об обнаруженном риске.
CorrelationId Edm.String Нет Идентификатор, который можно использовать для сопоставления действий входа в систему, связанных с обнаружением риска.
DetectedDateTime Edm.Date Нет Дата и время в формате UTC, когда был обнаружен риск.
DetectionTimingType Edm.String Нет Указывает момент времени обнаружения риска. Возможные значения: в режиме реального времени или в автономном режиме.
LastUpdatedDateTime Edm.Date Нет Дата и время в формате UTC, когда обнаружение риска было обновлено в последний раз.
Расположение Я. LocationType (Тип расположения) Нет Сведения о расположении, из которого было обнаружено действие входа.
RequestId Edm.String Нет Указывает идентификатор запроса действия входа, для которого был обнаружен риск. Если обнаружение рисков не связано со входом в систему, это свойство имеет значение null.
Подробное описание рискаДетали Edm.String Нет Сведения об обнаруженном риске.
RiskEventType (Тип риска) Edm.String Нет Тип события, для которого был обнаружен риск.
Идентификатор риска Edm.String Нет Уникальный идентификатор для обнаружения риска.
RiskLevel (Уровень риска) Edm.String Нет Уровень обнаруженного риска.
RiskState Edm.String Нет Состояние риска рискованного пользователя или вход, связанный с обнаружением риска.
Source Edm.String Нет Источник обнаруженного риска.
TokenIssuerType (TokenIssuerType) Edm.String Нет Тип эмитента маркера для входа, связанного с обнаружением риска.
UserDisplayName Edm.String Нет Имя участника-пользователя (UPN) пользователя, для которого был обнаружен риск.

LocationType комплексный тип

Параметры Тип Обязательный? Описание
Город Edm.String Нет Город, где был выполнен вход.
CountryOrRegion Edm.String Нет Страна или регион, где был выполнен вход.
GeoCoordinates Я. GeoCoordinatesType Нет Географические координаты местоположения, в котором был выполнен вход.
Состояние Edm.String Нет Штат, где был выполнен вход.

Комплексный тип GeoCoordinatesType

Параметры Тип Обязательный? Описание
Altitude Edm.String Нет Высота расположения, где был выполнен вход.
Latitude Edm.String Нет Широта места, где был выполнен вход.
Longitude Edm.String Нет Долгота местоположения, где был выполнен вход.

Схема фильтрации содержимого Microsoft Edge WebContentFiltering

События Microsoft Edge WebContentFiltering , возвращаемые при поиске в журнале аудита , используют эту схему (а также общую схему).

Параметры Тип Обязательный? Описание
URLPath Edm.String Да URL-адрес, который вы просматривали.
URL-адрес домена Edm.String Да URL-адрес домена, который вы просматривали.
Category Edm.String Да Категория просмотренного URL-адреса.

Схема запланированных запросов Microsoft 365 Copilot

Запланированные события запланированного запроса Microsoft 365 Copilot, возвращаемые при поиске в журнале аудита, используют эту схему (а также общую схему).

Запланированные запросы Copilot позволяют пользователям автоматизировать запросы Copilot, чтобы они выполнялись по определенному расписанию в Microsoft 365 Copilot Chat.

Параметры Тип Обязательный? Описание
ScenarioType (Тип сценария) Edm.String Да Название автоматизации.
Текст запроса Edm.String Нет Запрос Copilot, выполняемый LLM.
AutomationId Edm.String Да Уникальный идентификатор, который коррелирует все действия, связанные с каждым запуском запроса Copilot.
TriggerMode Edm.String Нет Расписание выполнения запроса Copilot, показанное в формате cron.

Схема каталога Microsoft Places

События каталога Microsoft Places, возвращаемые при поиске в журнале аудита, используют эту схему (а также общую схему).

Параметры Тип Обязательный? Описание
PlaceType (Тип заполнителя) Edm.String Нет Тип элемента места, который создается, обновляется или удаляется запросом. Например, "Здание", "Комната", "Письменный стол" и т. д.
Параметры Collection(Common.NameValuePair) Нет Имя и значения всех параметров, которые использовались с командлетом, указанным в свойстве Operations.
ModifiedProperties Collection(Common.ModifiedProperty) Нет Оно включает имя и новое значение измененного свойства, а также предыдущее значение измененного объекта.

Схема Центра данных оценки Teams

События Центра данных оценки Teams , возвращаемые при поиске в журнале аудита , используют общую схему. В Центре данных оценки Teams нет дополнительных свойств помимо схемы Common. Для этих событий следующие свойства схемы общего пользования имеют значения, относящиеся к службе.

Параметры Тип Обязательный? Описание
Workload Edm.String Да Служба Office 365, в которой было выполнено действие. Всегда TeamsEvalDataHub.
RecordType Self.AuditLogRecordType Да Тип операции, указанный в записи. TeamsEvalDataHubDataAccess (444) для DataRead и DataWrite операций; TeamsEvalDataHubPermissionChange (445) для PermissionGranted и PermissionRevoked операций.
Operation Edm.String Да Имя пользователя или действия службы. Один из DataReadвариантов, DataWrite, PermissionGranted, или PermissionRevoked.
ObjectId Edm.String Нет Определяет набор данных или объект управления доступом, нацеленный на операцию.

Озеро данных Microsoft Sentinel и схема графов

Следующие события Microsoft Sentinel, возвращаемые при поиске в журнале аудита, используют эти схемы (а также общую схему).

SentinelNotebookOnLake

Сведения о действиях в журнале аудита см. в статье Действия в записной книжке озера данных Microsoft Sentinel.

Параметр Тип Обязательный? Описание
EventTime Edm.Date Да Метка времени отправки/начала выполнения записной книжки Spark.
Вычисления Edm.String Нет Вычислительные ресурсы выбраны.
DatabaseName Edm.String Нет Рабочее пространство, в котором выполнялась команда.
TableName Edm.String Нет Имя таблицы.
DurationSessionInSecs Edm.String Да Общая продолжительность сеанса.
SessionStartTime Edm.Date Нет Время начала сеанса.
SessionEndTime Edm.Date Нет Время окончания сеанса.
KernalId Edm.Guid Да Jupyter KernelId, однозначно определяет сеанс записной книжки.
SessionId Edm.Guid Нет Идентификатор корреляции для различных блоков кода, выполняемых с помощью сеанса Spark.
Интерфейс Edm.String Да Интерфейс, с которого была запущена записная книжка.

SentinelJob

Сведения о действиях в журнале аудита см. в статье Задания озера данных Microsoft Sentinel.

Параметр Тип Обязательный? Описание
EventTime Edm.Date Да Метка времени начала операции над заданием.
Operation Edm.String Да Имя операции задания.
Тип задания Edm.String Да Тип задания, например Блокнот, KQL.
Идентификатор задания Edm.Guid Да Уникальный идентификатор задания.
Имя задания Edm.String Да Название задания.
Вычисления Edm.String Нет Конфигурация вычислений задания.
Расписание Edm.String Нет Сведения о расписании, если настроено для задания.
Запустить идентификатор Edm.Guid Нет Идентификатор конкретного экземпляра запуска задания.
JobRunStatus Edm.String Нет Состояние выполнения задания.
Журналы Edm.String Нет Журналы запуска записной книжки.
JobExecutionDurationInSecs Edm.Int64 Нет Время, необходимое для выполнения задания.
JobTotalDurationInSecs Edm.Int64 Нет Общая продолжительность операции задания, включая сеанс.
JobStartTime Edm.Date Нет Время начала задания.
JobEndTime Edm.Date Нет Время окончания задания.
Интерфейс Edm.String Да Интерфейс, с которого была выполнена операция задания.
Чтение баз данных Collection(Edm.String) Нет Список рабочих областей, прочитанных заданием.
Базы данныхЗапись Collection(Edm.String) Нет Список рабочих областей, записанных заданием
ТаблицыЧтение Collection(Edm.String) Нет Список таблиц, прочитанных заданием.
Добавление таблиц Collection(Edm.String) Нет Список таблиц, записанных заданием.
Запрос Edm.String Нет Запрос KQL или записная книжка, выполненная в задании.

SentinelKQLOnLake

Сведения о действиях в журнале аудита см. в статье Действия KQL озера данных Microsoft Sentinel.

Параметр Тип Обязательный? Описание
EventTime Edm.Date Да Метка времени выполнения запроса KQL.
DatabaseName Collection(Edm.String) Да Рабочие области, в которых выполнялся запрос KQL.
ResultTableCount Edm.Int64 Нет Количество выходных таблиц.
Запрос Ответ Edm.String Да Ответ от выполнения запроса KQL.
Строки Итого Коллекция(Edm.Int64) Да Общее количество строк, возвращаемых при выполнении запроса. Список значений, если одновременно выполнялось несколько запросов.
ComponentFault Edm.String Нет Объект, вызвавший сбой запроса. Например, если результат запроса слишком велик, ComponentFault — "Client". Если произошла внутренняя ошибка, ComponentFault — «Server».
Причина неудачи Edm.String Нет Если произошел сбой запроса KQL, причина сбоя.
ExecutionDuration Edm.Int64 Да Время, затрачиваемое на выполнение запроса, в миллисекундах.
ВсегоЦП Edm.Int64 Да Общая продолжительность выполнения ЦП.
Пик памяти Edm.Int64 Да Пик памяти при выполнении запроса KQL.
Интерфейс Edm.String Да Интерфейс, из которого был выполнен запрос KQL.
ТаблицыЧтение Collection(Edm.String) Да Список таблиц, считанных в запросе KQL.
Запрос Текст Edm.String Да Запрос KQL, выполненный в сокращенном виде.

SentinelLakeOnboarding

Сведения о действиях в журнале аудита см. в статье Действия по подключению озера данных Microsoft Sentinel.

Параметр Тип Обязательный? Описание
BillingAzureSubscriptionId Edm.String Нет Подписка Azure выбрана для выставления счетов за озеро данных Sentinel.
BillingAzureResourceGroupName Edm.String Нет Группа ресурсов Azure, выбранная для выставления счетов за озеро данных Sentinel.
Идентификатор клиента Edm.String Нет ИД клиента, связанный с настройкой или обновлением озера.
ProvisioningStatus Edm.String Нет Состояние подготовки озера.

SentinelLakeDataOnboarding

Имя свойства Тип Обязательный? Описание
DataOnboardingAtSetup Edm.String Нет Наборы данных, принимаемые во время подключения озера данных Sentinel.
Таблицы Collection(Edm.String) Нет Список имен таблиц, принятых во время подключения озера данных Sentinel.
SubscriptionsEnabled Collection(Edm.String) Нет Список подписок, включенных для приема ARG.
DataOnboardingStatus Edm.String Нет Состояние операции.

SentinelAITool

Сведения о действиях в журнале аудита см. в статье Действия средства ИИ Microsoft Sentinel.

Параметр Тип Обязательный? Описание
EventHappenenceTime Edm.Date Да Метка времени операции.
ИД инструмента Edm.Guid Да Идентификатор средства ИИ.
ToolName Edm.String Да Имя средства ИИ.
Интерфейс Edm.String Да Интерфейс, из которого был запущен инструмент ИИ.
InputParameters Edm.String Нет Параметры, присвоенные инструменту.
Чтение баз данных Collection(Edm.String) Нет Список баз данных, считываемых при выполнении.
ТаблицыЧтение Collection(Edm.String) Нет Список таблиц, считываемых из процесса выполнения.
Вызываемые API Collection(Edm.String) Нет API, вызываемые инструментом ИИ.
Причина неудачи Edm.String Нет Если выполнение не удалось, причина неудачи.
Строки Итого Коллекция(Edm.Int64) Нет Всего возвращенных строк.
Сканирование данных Edm.Int64 Нет Всего ГБ сканирования.
ExecutionDuration Edm.Int64 Нет Время, затрачиваемое на выполнение запроса, в миллисекундах.
TotalCpuHours Edm.Int64 Нет Общая продолжительность выполнения ЦП.
ИтогоSCUHours Edm.Int64 Нет Общее количество SCU, используемых при выполнении.

SentinelGraph

Сведения о действиях в журнале аудита см. в статье Действия с графиками Microsoft Sentinel.

Параметры Тип Обязательный? Описание
EventTime Edm.Date Да Метка времени операции.
Имя графа Edm.String Да Имя экземпляра графа.
Operation Edm.string Да Действие, выполненное на графике.
OperationInput Edm.string Нет Параметры действия графа.
Статистика GraphQuery Edm.string Нет Сбор метаданных ответа.
Состояние GraphQuery Edm.String Нет Ответ на запрос или действие на графе.
Интерфейс Edm.String Да Интерфейс, из которого было выполнено действие графа.

Схема классификации Purview по запросу

События классификации Microsoft Purview по запросу, возвращаемые при поиске в журнале аудита , используют эту схему.

Схема DataScanClassification

Схема аудита DataScanClassification предназначена для регистрации и регистрации действий, когда файл был оценен на наличие конфиденциального содержимого в рамках сканирования классификации по требованию для SharePoint или OneDrive.

Параметры Тип Обязательный Описание
ClassificationInfo Collection(Self.SensitiveInformation) Нет Подробные сведения о конфиденциальной информации, найденной в файле после сканирования.
PolicyId Edm.Guid Да GUID проверки классификации по запросу.
ClassificationMode Edm.Int32 Да Выполнялось ли сканирование для определенных классификаторов или для всех.
КлассификацияОсанка Edm.Int32 Да Сравнение конфиденциальных сведений, обнаруженных до и после сканирования.
ClassificationResult Edm.Int32 Да Состояние классификации файла.
DocumentMetaData Я. DocumentMetadata Нет Описывает метаданные документа в SharePoint или OneDrive, содержащие конфиденциальную информацию.
PreviousClassificationInfo Collection(Self.SensitiveInformation) Нет Подробные сведения о конфиденциальной информации, найденной в файле после сканирования.

Комплексный тип DocumentMetaData

Параметры Тип Обязательный? Описание
itemCreationTime Edm.Date Да Метка даты и времени регистрации события в журнале в формате UTC.
SiteCollectionGuid Edm.Guid Да GUID семейства веб-сайтов.
SiteCollectionUrl Edm.String Да Имя сайта SharePoint.
FileName Edm.String Да Имя пути.
FileOwner Edm.String Да Владелец документа.
FileOwnerEmail Edm.String Да Email адрес владельца документа.
FilePathUrl Edm.String Да URL-адрес документа.
DocumentLastModifier Edm.String Да Пользователь, который последним изменил документ.
UniqueId Edm.String Да GUID, определяющий файл.
LastModifiedTime Edm.DateTime Да Метка времени последнего изменения документа в формате UTC.

Перечисление: ClassificationMode - Тип: Edm.Int32

Значение Описание
1 Файл оценивается для всех классификаторов, настроенных в клиенте.
2 Файл проверяется только для определенных классификаторов, указанных в сканировании.

Перечисление: ClassificationPosture - Тип: Edm.Int32

Значение Описание
1 Файл не соответствовал ни одному классификатору ни до, ни после сканирования.
2 После сканирования новый классификатор не найден.
3 Файл не соответствовал ни одному классификатору до сканирования. Один или несколько классификаторов, найденных в файле после сканирования.
4 Файл соответствовал некоторым классификаторам до сканирования. Один или несколько классификаторов больше не соответствуют
5 Файл соответствовал некоторым классификаторам до сканирования. Новый классификатор или изменение существующего количества классификаторов или уровня достоверности после сканирования.

Перечисление: ClassificationResult - Тип: Edm.Int32

Значение Описание
1 Классификация файла завершена.
2 Классификация файла завершена с ошибкой. Одна или несколько оценок классификатора не пройдены.
3 Ошибка классификации файла.

Схема PurviewPostureAgent

События агента состояния защиты данных, возвращаемые при поиске в журнале аудита , используют эту схему (а также общую схему).

Схема PurviewPostureAgent

Схема аудита PurviewPostureAgent предназначена для фиксации и регистрации действий, связанных с агентом состояния безопасности данных.

Параметры Тип Обязательный? Описание
DiscoveryId Edm.String Нет Уникальный идентификатор события исследования.
Scope Collection(Self.PostureAgentSearchLocation) Нет Сбор сведений о месте поиска для агента позы.
Старая метка Edm.String Нет Предыдущее значение метки до изменения.
NewLabel Edm.String Нет Новое значение метки после изменения.
FileName Edm.String Нет Имя файла, связанного с событием агента позирования.

PostureAgentSearchLocation комплексный тип

Параметры Тип Обязательный? Описание
Type Edm.String Да Тип расположения поиска.
Id Edm.String Да Идентификатор расположения поиска.

схема Dragon Copilot Администратор

События администрирования Dragon Copilot, возвращаемые при поиске в журнале аудита, используют эту схему (а также общую схему). Для этих событий установлено RecordType значение DragonCopilotAdmin (454).

Дополнительные сведения о Dragon Copilot см. в документации по Dragon Copilot.

Параметры Тип Обязательный? Описание
Идентификатор EnvironmentId Edm.String Нет GUID среды Dragon Copilot. Позволяет клиентам областей или фильтровать журналы аудита по подразделениям организации. Присутствует только для операций, ограниченных областью среды.
Тип продукта Edm.String Нет Продукт Dragon Copilot, на который ограничена операция. Возможные значения: Physician, Nursing, . Radiology Присутствует только в том случае, если операция имеет область продукта (например, ProvisionedProduct, DeprovisionedProduct).
ModifiedProperties Collection(Common.ModifiedProperty) Нет Это свойство включено для некоторых событий администрирования. Оно включает имя, а также новое и предыдущее значения измененного свойства.