Схема API действий управления Office 365 представлена в виде службы данных на двух уровнях.
Общая схема. Интерфейс для доступа к ключевым понятиям аудита Office 365, таким как "тип записи", "время создания", "тип пользователя" и "действие", а также для предоставления основных измерений (например, ИД пользователя) и свойств, характерных для расположения (например, IP-адрес клиента) и службы (например, ИД объекта). Эта схема обеспечивает согласованные и однородные представления, с помощью которых пользователи могут извлекать любые данные аудита Office 365 в нескольких представлениях верхнего уровня на основе соответствующих параметров. Кроме того, это фиксированная схема для всех источников данных, которая позволяет значительно сократить затраты на обучение. Общая схема берется из данных о продукте, принадлежащих каждой группе продуктов, например Exchange, SharePoint, Azure Active Directory, Viva Engage и OneDrive. Группы разработчиков продуктов Microsoft 365 могут дополнять поле "ИД объекта", добавляя свойства конкретных служб.
Схема для конкретной службы. Построена на основе схемы Common для предоставления набора атрибутов службы Microsoft 365; например, схема SharePoint, OneDrive и схема администратора Exchange.
Схемы API управления Office 365
В этой статье содержатся сведения об общей схеме, а также схемах, специфичных для служб. Доступные схемы приведены в таблице ниже.
| Имя схемы |
Описание |
|
Общая схема |
Представление, позволяющее извлекать значения типа записи, ИД пользователя, IP-адреса клиента, типа пользователя и действия, а также ключевые измерения, такие как свойства пользователя (например, UserID), свойства расположения (например, IP-адрес клиента) и свойства службы (например, ИД объекта). |
|
Схема Copilot |
События включают способ и время взаимодействия с Copilot, в какой службе Microsoft 365 выполнялось действие, а также ссылки на файлы, хранящиеся в Microsoft 365, к которым был получен доступ во время взаимодействия. |
|
Базовая схема SharePoint |
Дополняет общую схему свойствами, характерными для всех данных аудита SharePoint. |
|
Операции с файлами SharePoint |
Дополняет базовую схему SharePoint свойствами, используемыми для доступа к файлам и управления ими в SharePoint. |
|
Операции над списками в SharePoint |
Расширяет базовую схему SharePoint свойствами, специфичными для взаимодействий со списками и элементами списков в SharePoint. |
|
Схема общего доступа SharePoint |
Дополняет базовую схему SharePoint свойствами, используемыми при обмене файлами. |
|
Схема SharePoint |
Дополняет базовую схему SharePoint свойствами, характерными для SharePoint, но которые не касаются доступа к файлам и операций с ними. |
|
Схема Project |
Дополняет базовую схему SharePoint свойствами, характерными для Project. |
|
Схема администрирования Exchange |
Дополняет общую схему свойствами, характерными для всех данных аудита, которые используются при администрировании Exchange. |
|
Схема почтовых ящиков Exchange |
Дополняет общую схему свойствами, характерными для всех данных аудита почтовых ящиков Exchange. |
|
Схема проверки подлинности OWA |
Расширяет общую схему свойствами, специфичными для данных проверки подлинности OWA. |
|
Базовая схема Microsoft Entra ID |
Расширяет общую схему свойствами, специфичными для всех данных аудита Microsoft Entra. |
|
Схема входа в учетную запись Microsoft Entra |
Расширяет базовую схему Microsoft Entra ID свойствами, специфичными для всех событий входа в Microsoft Entra. |
|
Схема безопасного входа в службу STS Microsoft Entra ID |
Расширяет базовую схему Microsoft Entra ID за счет свойств, специфичных для всех событий входа в службу маркеров безопасности (STS) Microsoft Entra ID. |
|
Схема Microsoft Entra |
Расширяет общую схему свойствами, специфичными для всех данных аудита Microsoft Entra. |
|
Схема защиты от потери данных |
Дополняет общую схему свойствами, характерными для событий, связанных с защитой от потери данных. |
|
Схема Центра безопасности и соответствия требованиям |
Расширяет общую схему свойствами, специфичными для всех событий Центра безопасности & соответствия требованиям. |
|
Схема оповещений о безопасности и соответствии требованиям |
Дополняет общую схему свойствами, характерными для всех оповещений о безопасности и соответствии требованиям в Office 365. |
|
Схема Viva Engage |
Расширяет схему Common свойствами, специфичными для всех событий Viva Engage. |
|
Базовая схема безопасности центра обработки данных |
Дополняет общую схему свойствами, характерными для всех данных аудита безопасности центра обработки данных. |
|
Схема командлетов для обеспечения безопасности центра обработки данных |
Дополняет базовую схему безопасности центра обработки данных свойствами, характерными для всех данных аудита командлетов для обеспечения безопасности центра обработки данных. |
|
Схема Microsoft Teams |
Дополняет общую схему свойствами, характерными для всех событий Microsoft Teams. |
|
Схема Microsoft Defender для Office 365 с анализом угроз и реагированием на них |
Дополняет общую схему свойствами, характерными для данных Defender для Office 365 и анализа угроз и реагирования на них. |
|
Схема отправки |
Расширяет общую схему свойствами, относящимися к отправкам пользователями и администраторами в Microsoft Defender для Office 365. |
|
События автоматического исследования и реагирования в Microsoft Defender для Office 365 (план 2) |
Дополняет общую схему свойствами, характерными для событий автоматизированного анализа угроз и реагирования на них (AIR) в Office 365.
Пример см. в блоге Tech Community: Повышение эффективности SOC с помощью Microsoft Defender для Office 365 и API управления Office 365. |
|
Схема гигиенических событий |
Расширяет общую схему свойствами, специфичными для событий во встроенных функциях безопасности для всех облачных почтовых ящиков и Microsoft Defender для Office 365. |
|
Схема Power BI |
Дополняет общую схему свойствами, характерными для всех событий Power BI. |
|
Схема Dynamics 365 |
Дополняет общую схему свойствами, характерными для событий Dynamics 365. |
|
Схема Viva Insights |
Расширяет схему Common свойствами, специфичными для всех событий Microsoft Viva Insights. |
|
Схема карантина |
Дополняет общую схему свойствами, характерными для всех событий карантина. |
|
Схема Microsoft Forms |
Дополняет общую схему свойствами, характерными для всех событий Microsoft Forms. |
|
Схема меток MIP |
Расширяет общую схему свойствами, характерными для меток конфиденциальности, применяемых вручную или автоматически к сообщениям электронной почты. |
|
Схема событий портала зашифрованных сообщений |
Расширяет общую схему, используя свойства, относящиеся к порталу зашифрованных сообщений, доступ к которому имеют внешние получатели. |
|
Схема Exchange с соответствием требованиям к обмену данными |
Дополняет общую схему свойствами, относящимися к модели оскорбительных выражений соответствия требованиям к обмену данными. |
|
Схема отчетов |
Дополняет общую схему свойствами, характерными для всех событий отчетов. |
|
Схема соединителя соответствия |
Расширяет общую схему свойствами, которые относятся к импорту данных, не связанных с Майкрософт, с помощью соединителей данных. |
|
Схема SystemSync |
Дополняет общую схему свойствами, специфичными для данных, принятых через SystemSync. |
|
Схема Viva Goals |
Расширяет схему Common свойствами, специфичными для всех событий Viva Goals. |
|
Схема Планировщика (Майкрософт) |
Расширяет общую схему свойствами, специфичными для событий Планировщика (Майкрософт). |
|
Схема Microsoft Project в Интернете |
Расширяет общую схему свойствами, специфичными для событий Microsoft Project в Интернете. |
|
Схема Viva Pulse |
Расширяет схему Common свойствами, специфичными для всех событий Viva Pulse. |
|
Схема диспетчера соответствия требованиям |
Расширяет общую схему свойствами, специфичными для событий Compliance Manager. |
|
Схема политики резервного копирования |
Расширяет общую схему свойствами, специфичными для политик резервного копирования Microsoft 365. |
|
Восстановить схему задачи |
Расширяет общую схему свойствами, специфичными для задач восстановления резервного копирования Microsoft 365. |
|
Схема резервного элемента |
Расширяет общую схему свойствами, специфичными для артефактов резервного копирования Microsoft 365. |
|
Восстановить схему элемента |
Расширяет общую схему свойствами, специфичными для элементов восстановления резервного копирования Microsoft 365. |
|
Схема задач гранулярного просмотра |
Расширяет общую схему свойствами, специфичными для задач гранулярного просмотра резервного копирования Microsoft 365. |
|
Схема службы облачной политики |
Расширяет общую схему свойствами, специфичными для всех данных аудита службы облачной политики. |
|
Схема конфигурации профиля облачного обновления |
Расширяет общую схему свойствами, специфичными для данных аудита конфигурации профиля Центра обновления облака. |
|
Схема конфигурации клиента Центра обновления облака |
Расширяет общую схему свойствами, специфичными для данных аудита конфигурации клиента Облачного обновления. |
|
Схема конфигурации устройства облачного обновления |
Расширяет общую схему свойствами, относящимися к данным аудита конфигурации устройства Облачного обновления. |
|
Схема обнаружения рисков Microsoft Entra |
Расширяет общую схему свойствами, специфичными для событий обнаружения рисков Microsoft Entra. |
|
Схема фильтрации содержимого Microsoft Edge WebContentFiltering |
Расширяет общую схему свойствами, специфичными для событий Microsoft Edge WebContentFiltering. |
|
Схема запланированных запросов Microsoft 365 Copilot |
Расширяет схему Common свойствами, специфичными для данных аудита запланированных запросов Microsoft 365 Copilot. |
|
Схема каталога Microsoft Places |
Расширяет общую схему свойствами, специфичными для данных аудита каталога Microsoft Places. |
|
Схема Центра данных оценки Teams |
Расширяет общую схему свойствами, специфичными для событий доступа к данным Центра данных оценки Teams и изменения разрешений. |
|
схема Dragon Copilot Администратор |
Расширяет общую схему свойствами, специфичными для данных административного аудита Dragon Copilot. |
Общая схема
EntityType Name: AuditRecord
| Параметр |
Тип |
Обязательный? |
Описание |
| Id |
Combination GUIDEdm.Guid |
Да |
Уникальный идентификатор записи аудита. |
| RecordType |
Self.AuditLogRecordType |
Да |
Тип операции, указанный в записи. Сведения о типах записей в журнале аудита см. в таблице AuditLogRecordType. |
| CreationTime |
Edm.Date |
Да |
Дата и время в формате UTC, когда была создана запись журнала аудита. |
| Operation |
Edm.String |
Да |
Название действия пользователя или администратора. Описание наиболее распространенных операций см. в разделе Поиск в журнале аудита. Что касается действий администратора Exchange, это свойство определяет имя запущенного командлета. Для событий защиты от потери данных этот параметр может иметь значение DlpRuleMatch, DlpRuleUndo или DlpInfo, которые описаны в разделе "Схема защиты от потери данных" ниже. |
| OrganizationId |
Edm.Guid |
Да |
GUID клиента Office 365 вашей организации. Это значение всегда одинаково для вашей организации, независимо от службы Office 365, в которой оно используется. |
| UserType |
Self.UserType |
Да |
Тип пользователя, который выполнил операцию. Сведения о типах пользователей см. в таблице UserType. |
| UserKey |
Edm.String |
Да |
Альтернативный идентификатор пользователя, указываемый в свойстве UserId. Это свойство заполняется уникальным идентификатором паспорта (PUID) для событий, выполняемых пользователями в SharePoint, OneDrive и Exchange. |
| Workload |
Edm.String |
Да |
Служба Office 365, в которой было выполнено действие. |
| ResultStatus |
Edm.String |
Нет |
Указывает, успешно ли выполнено действие (указанное в свойстве Operation). Возможные значения: Succeeded, PartiallySucceeded или Failed. Для действий администратора Exchange этот параметр может иметь значение True или False.
Важно! Разные рабочие нагрузки могут перезаписать значение свойства ResultStatus. Например, для событий входа STS Microsoft Entra ID значение Succeeded для ResultStatus указывает только на то, что операция HTTP была успешной; это не означает, что вход в систему был успешным. Чтобы определить, был ли фактический вход в систему успешным, см. свойство LogonError в схеме входа в службу STS Microsoft Entra ID. Если войти в систему не удалось, значение этого свойства содержит причину неудачной попытки входа в систему. |
| ObjectId |
Edm.string |
Нет |
Для действий в SharePoint и OneDrive это полный путь к файлу или папке, к которым пользователь получил доступ. Что касается ведения журнала аудита действий администратора Exchange, это имя объекта, измененного командлетом. Для службы облачной политики — идентификатор объекта конфигурации политики. Для действия TrainableClassifier идентификатор модели, созданной, опубликованной, обновленной или удаленной пользователем. |
| UserId |
Edm.string |
Да |
Имя участника-пользователя, который выполнил действие (указанное в свойстве Operation), приведшее к добавлению записи в журнал (например, my_name@my_domain_name).
Примечание. Записи о действиях, выполняемых системными учетными записями (такими как SHAREPOINT\system или NT AUTHORITY\SYSTEM) также включены. В SharePoint другое значение, отображаемое в свойстве UserId: app@sharepoint. Это значение указывает на то, что "пользователь", выполнивший действие, был приложением с необходимыми разрешениями в SharePoint для выполнения действий на уровне организации (таких как поиск на сайте SharePoint или в учетной записи OneDrive) от имени пользователя, администратора или службы. |
| ClientIP |
Edm.String |
Да |
IPv4- или IPv6-адрес устройства, которое использовалось при регистрации действия.
Для некоторых служб значение, отображаемое в этом свойстве, может быть IP-адресом доверенного приложения (например, веб-приложений Office), обращающегося в службу от имени пользователя, а не IP-адресом устройства пользователя, выполнившего действие.
Кроме того, для событий, связанных с Microsoft Entra ID, IP-адрес не регистрируется, и значением свойства ClientIP является null. |
| Scope |
Self.AuditLogScope |
Нет |
Событие создано одним из следующих источников: -
Интернет: служба в Microsoft 365.
-
onprem — служба в локальной организации. В настоящее время SharePoint является единственной рабочей нагрузкой, отправляющей события из локальной среды в Microsoft 365.
|
| AppAccessContext |
CollectionSelf.AppAccessContext |
Нет |
Контекст приложения пользователя или субъекта-службы, которые выполнили действие. |
AgentAdminActivity
| Параметры |
Тип |
Обязательный? |
Описание |
| Идентификатор агента |
Edm.String |
Да |
Уникальный идентификатор агента |
| Имя агента |
Edm.String |
Да |
Имя агента |
| AgentType (Тип агента) |
Edm.Int32 |
Да |
Тип агента: Microsoft (1P), внешний (3P), общий доступ пользователей (общий), созданный вашей организацией (внешний). |
| UserAssignments |
Коллекция (Edm.Guid) |
Нет |
Коллекция идентификаторов GUID пользователей и групп, связанных с действием агента. |
| ForAllUsers |
Edm.Boolean |
Да |
Были ли зафиксированы действия, связанные с агентом, для всей организации или нет. True, если применяется ко всем пользователям в организации. Значение false, если применимо к определенным пользователям или группам. |
AgentSettingsAdminActivity
| Параметры |
Тип |
Обязательный? |
Описание |
| Property |
Edm.String |
Да |
Имя широкого параметра клиента, обновленное администратором. |
| RemovedIdentities |
Collection(Edm.Guid) |
Нет |
Коллекция идентификаторов GUID удаленных пользователей или групп. |
| ДобавленныеУдостоверения |
Collection(Edm.Guid) |
Нет |
Коллекция идентификаторов GUID добавленных пользователей или групп. |
| NewValue |
Edm.String |
Да |
Новое значение параметра. |
| ForAllUsers |
Edm.Boolean |
Да |
Логическое значение, указывающее, повлиял ли параметр на уровне клиента на всех пользователей. |
| OldValue |
Edm.String |
Да |
Старое значение или новый параметр. |
Enum: AuditLogRecordType; Type: Edm.Int32
AuditLogRecordType
| Значение |
Имя элемента |
Описание |
| 1 |
ExchangeAdmin |
События из журнала аудита действий администратора Exchange. |
| 2 |
ExchangeItem |
События из журнала аудита почтовых ящиков Exchange для действий, которые выполняются с одним элементом, таких как создание или получение электронного сообщения. |
| 3 |
ExchangeItemGroup |
События из журнала аудита почтовых ящиков Exchange для действий, которые выполняются с несколькими элементами, таких как перемещение или удаление одного либо нескольких электронных сообщений. |
| 4 |
SharePoint |
События SharePoint. |
| 6 |
SharePointFileOperation |
События операций с файлами SharePoint. |
| 7 |
OneDrive |
События OneDrive. |
| 8 |
AzureActiveDirectory |
События Microsoft Entra ID. |
| 9 |
AzureActiveDirectoryAccountLogon |
События входа OrgId Microsoft Entra ID (устарело). |
| 10 |
DataCenterSecurityCmdlet |
События, связанные с командлетами для обеспечения безопасности центра обработки данных. |
| 11 |
ComplianceDLPSharePoint |
События защиты от потери данных в SharePoint и OneDrive. |
| 13 |
ComplianceDLPExchange |
События защиты от потери данных в Exchange, если настройка выполняется с помощью единой политики защиты от потери данных. События защиты от потери данных, основанные на правилах транспорта Exchange, не поддерживаются. |
| 14 |
SharePointSharingOperation |
События общего доступа в SharePoint. |
| 15 |
AzureActiveDirectoryStsLogon |
События входа в службу токенов безопасности (STS) в Microsoft Entra ID. |
| 16 |
SkypeForBusinessPSTNUsage |
События телефонной сети общего пользования (ТСОП) из Skype для бизнеса. |
| 17 |
SkypeForBusinessUsersBlocked |
События заблокированных пользователей из Skype для бизнеса. |
| 18 |
SecurityComplianceCenterEOPCmdlet |
Действия администратора во встроенных функциях безопасности для всех облачных почтовых ящиков на портале Microsoft Defender. |
| 19 |
ExchangeAggregatedOperation |
Обобщенные события аудита почтового ящика Exchange. |
| 20 |
PowerBIAudit |
События Power BI. |
| 21 |
CRM |
События Dynamics 365. |
| 22 |
Viva Engage |
События Viva Engage. |
| 23 |
SkypeForBusinessCmdlets |
События Skype для бизнеса. |
| 24 |
Discovery |
События для действий по обнаружению электронных данных, выполняемые путем выполнения поиска контента и управления делами обнаружения электронных данных на портале Microsoft Purview. |
| 25 |
MicrosoftTeams |
События из Microsoft Teams. |
| 28 |
ThreatIntelligence |
События фишинга и вредоносных программ из встроенных функций безопасности для всех облачных почтовых ящиков и Microsoft Defender для Office 365. |
| 29 |
MailSubmission |
События отправки из встроенных функций безопасности для всех облачных почтовых ящиков и Microsoft Defender для Office 365. |
| 30 |
MicrosoftFlow |
События Microsoft Power Automate (ранее Microsoft Flow). |
| 31 |
AeD |
События Advanced eDiscovery. |
| 32 |
MicrosoftStream |
События Microsoft Stream. |
| 33 |
ComplianceDLPSharePointClassification |
События, связанные с классификацией защиты от потери данных в SharePoint. |
| 34 |
ThreatFinder |
События, связанные с кампанией из Microsoft Defender для Office 365. |
| 35 |
Project |
События Microsoft Project. |
| 36 |
SharePointListOperation |
События списка SharePoint. |
| 37 |
SharePointCommentOperation |
События комментариев SharePoint. |
| 38 |
DataGovernance |
События, связанные с политиками хранения и метками хранения на портале Microsoft Purview. |
| 39 |
Kaizala |
События Kaizala. |
| 40 |
SecurityComplianceAlerts |
Сигналы оповещений по безопасности и соответствию требованиям. |
| 41 |
ThreatIntelligenceUrl |
События времени блокировки безопасных ссылок и переопределения блокировки из Microsoft Defender для Office 365. |
| 42 |
SecurityComplianceInsights |
События, связанные с аналитикой и отчетами на портале Microsoft Defender. |
| 43 |
MIPLabel |
События, связанные с обнаружением в транспортном конвейере сообщений электронной почты, помеченных (вручную или автоматически) с помощью меток конфиденциальности. |
| 44 |
VivaInsights |
События Viva Insights. |
| 45 |
PowerAppsApp |
События Power Apps. |
| 46 |
PowerAppsPlan |
События плана подписки для Power Apps. |
| 47 |
ThreatIntelligenceAtpContent |
События фишинга и вредоносных программ для файлов в SharePoint, OneDrive и Microsoft Teams из Microsoft Defender для Office 365. |
| 48 |
LabelContentExplorer |
События, связанные с обозревателем содержимого с классификацией данных. |
| 49 |
TeamsHealthcare |
События, связанные с приложением "Пациенты " в Microsoft Teams для здравоохранения. |
| 50 |
ExchangeItemAggregated |
События, связанные с действием аудита почтового ящика MailItemsAccessed. |
| 51 |
HygieneEvent |
События, связанные с защитой от исходящего спама. |
| 52 |
DataInsightsRestApiAudit |
События REST API аналитики данных. |
| 53 |
InformationBarrierPolicyApplication |
События, связанные с применением политик информационного барьера. |
| 54 |
SharePointListItemOperation |
События элемента списка SharePoint. |
| 55 |
SharePointContentTypeOperation |
События типа контента списка SharePoint. |
| 56 |
SharePointFieldOperation |
События поля списка SharePoint. |
| 57 |
MicrosoftTeamsAdmin |
События администратора Teams |
| 58 |
HRSignal |
События, связанные с сигналами данных отдела кадров, поддерживающими решение для управления внутренними рисками. |
| 59 |
MicrosoftTeamsDevice |
События устройства Teams. |
| 60 |
MicrosoftTeamsAnalytics |
События аналитики Teams. |
| 61 |
InformationWorkerProtection |
События, связанные с оповещениями о скомпрометированном пользователе. |
| 62 |
Кампания |
События почтовой кампании из Microsoft Defender для Office 365. |
| 63 |
DLPEndpoint |
События защиты от потери данных в конечной точке. |
| 64 |
AirInvestigation |
События автоматизированного реагирования на инциденты (AIR). |
| 65 |
Карантин |
События карантина. |
| 66 |
MicrosoftForms |
События Microsoft Forms. |
| 67 |
ApplicationAudit |
События аудита приложений. |
| 68 |
ComplianceSupervisionExchange |
События, отслеживаемые моделью оскорбительных выражений соответствия требованиям к обмену данными. |
| 69 |
CustomerKeyServiceEncryption |
События, связанные со службой шифрования с ключом клиента. |
| 70 |
OfficeNative |
События, связанные с метками о конфиденциальности, примененными к документам Office. |
| 71 |
MipAutoLabelSharePointItem |
События автоматического применения меток в SharePoint. |
| 72 |
MipAutoLabelSharePointPolicyLocation |
События политики автоматического применения меток в SharePoint. |
| 73 |
MicrosoftTeamsShifts |
События приложения "Смены" в Teams. |
| 75 |
MipAutoLabelExchangeItem |
События автоматического применения меток в Exchange. |
| 76 |
CortanaBriefing |
События письма со сводкой. |
| 78 |
WDATPAlerts |
События, связанные с оповещениями, созданными Защитником Windows для конечной точки. |
| 79 |
PowerAppsResource |
События, связанные с соединителями Microsoft Power Platform (предварительная версия). |
| 82 |
SensitivityLabelPolicyMatch |
События, создаваемые при открытии или переименовании файла с меткой конфиденциальности. |
| 83 |
SensitivityLabelAction |
Событие, создаваемое при применении, обновлении или удалении меток конфиденциальности в файле. |
| 84 |
SensitivityLabeledFileAction |
События, создаваемые при открытии или переименовании файла с меткой конфиденциальности. |
| 85 |
AttackSim |
События, связанные с действиями пользователей в области моделирования атак & обучения в Microsoft Defender для Office 365. |
| 86 |
AirManualInvestigation |
События, связанные с ручными исследованиями при автоматическом исследовании и реагировании (AIR). |
| 87 |
SecurityComplianceRBAC |
События безопасности и соответствия требованиям RBAC. |
| 88 |
UserTraining |
Мероприятия, связанные с обучением пользователей в области моделирования атак & обучения в Microsoft Defender для Office 365. |
| 89 |
AirAdminActionInvestigation |
События, связанные с действиями администратора в службе "Автоматическое расследование и реагирование". |
| 90 |
MSTIC |
События аналитики угроз в Microsoft Defender для Office 365. |
| 91 |
PhysicalBadgingSignal |
События, связанные с сигналами физического применения бейджей, поддерживающими решение для управления внутренними рисками. |
| 92 |
TeamsEasyApprovals |
События, связанные с Teams Easy Approvals |
|
93 |
AipDiscover |
События сканера AIP |
|
94 |
AipSensitivityLabelAction |
События меток конфиденциальности AIP |
|
95 |
AipProtectionAction |
События защиты AIP |
|
96 |
AipFileDeleted |
События удаления файлов AIP |
|
97 |
AipHeartBeat |
События периодических сигналов AIP |
| 98 |
MCASAlerts |
События, связанные с оповещениями, запущенными службой Microsoft Cloud App Security. |
| 99 |
OnPremisesFileShareScannerDlp |
События, связанные со сканированием на наличие конфиденциальных данных в общих папках. |
| 100 |
OnPremisesSharePointScannerDlp |
События, связанные со сканированием на наличие конфиденциальных данных в SharePoint. |
| 101 |
ExchangeSearch |
События, связанные с использованием Outlook в Интернете (OWA) для поиска элементов почтовых ящиков. |
| 102 |
SharePointSearch |
События, связанные с поиском домашнего сайта SharePoint организации. |
| 103 |
PrivacyInsights |
События аналитики конфиденциальности. |
| 105 |
MyAnalyticsSettings |
События MyAnalytics. |
| 106 |
SecurityComplianceUserChange |
События, связанные с изменением или удалением пользователя. |
| 107 |
ComplianceDLPExchangeClassification |
События классификации защиты от потери данных в Exchange. |
| 109 |
MipExactDataMatch |
События классификация точных совпадений с данными (EDM). |
| 113 |
MS365DCustomDetection |
События, связанные с пользовательскими действиями обнаружения в Microsoft 365 Defender. |
| 147 |
CoreReportingSettings |
Сообщает о событиях параметров. |
| 148 |
ComplianceConnector |
События, связанные с импортом сторонних данных с помощью соединителей данных на портале Microsoft Purview. |
|
154 |
OMEPortal |
Журналы событий портала зашифрованных сообщений, созданные внешними получателями. |
| 157 |
MipLabelAnalyticsAuditRecord |
События анализа меток MIP. |
| 164 |
ScorePlatformGenericAuditRecord |
Универсальная запись аудита, используемая для соединителей данных. |
| 174 |
DataShareOperation |
События, связанные с предоставлением общего доступа к данным, принятым через SystemSync. |
| 181 |
EduDataLakeDownloadOperation |
События, связанные с экспортом данных, принятых через SystemSync из Data Lake. |
| 183 |
MicrosoftGraphDataConnectOperation |
События, связанные с извлечением данных Microsoft Graph Data Connect. |
| 186 |
PowerPagesSite |
Действия, связанные с сайтом Power Pages. |
| 187 |
PowerPlatformAdminDlp |
События, связанные с защитой от потери данных в Microsoft Power Platform (предварительная версия). |
| 188 |
ПланировщикПлан |
Планировщик (Майкрософт) планирует события. |
| 189 |
PlannerCopyPlan |
Копирование событий плана в Планировщике (Майкрософт). |
| 190 |
PlannerTask |
События задач Планировщика (Майкрософт). |
| 191 |
ПланировщикСписок |
События списка и участников в Планировщике (Майкрософт). |
| 192 |
ПланировщикПланСписок |
Планирование событий списка Планировщика (Майкрософт). |
| 193 |
PlannerTaskList |
События списка задач Планировщика (Майкрософт). |
| 194 |
PlannerTenantSettings |
События параметров клиента Планировщика (Майкрософт). |
| 195 |
ProjectForTheWebProject |
События проекта Microsoft Project в Интернете. |
| 196 |
ProjectForTheWebTask |
События задач Microsoft Project в Интернете. |
| 197 |
ProjectForTheWebRoadmap |
События дорожной карты Microsoft Project в Интернете. |
| 198 |
ProjectForThewebRoadmapItem |
События элементов дорожной карты Microsoft Project в Интернете. |
| 199 |
ProjectForTheWebProjectSettings |
События параметров клиента проекта Microsoft Project в Интернете. |
| 200 |
ProjectForTheWebRoadmapSettings |
События параметров клиента Microsoft Project в Интернете. |
| 202 |
MicrosoftTodoAudit |
События аудита Список дел Microsoft. |
| 206 |
MicrosoftTeamsSensitivityLabelAction |
События метки конфиденциальности Microsoft Teams. |
| 216 |
Viva Goals |
События Viva Goals. |
| 217 |
MicrosoftGraphDataConnectConsent |
События для действий согласия, выполняемых администраторами клиентов для приложений Microsoft Graph Data Connect. |
| 218 |
АтакаSimAdmin |
События, связанные с действиями администраторов в области моделирования атак & обучения в Microsoft Defender для Office 365. |
| 230 |
Обновления Teams |
События приложения обновления Teams. |
| 231 |
PlannerRosterSensitivityLabel |
События метки конфиденциальности реестра Планировщика (Майкрософт). |
| 235 |
MicrosoftDefenderForIdentityAudit |
События аудита Microsoft Defender for Idrantий. |
| 237 |
DefenderExpertsforXDRAdmin |
События действий администратора экспертов по Microsoft Defender. |
| 251 |
VfamCreatePolicy |
Создание событий политики управления Viva Access Management. |
| 252 |
VfamUpdatePolicy |
События обновления политики Viva Access Management. |
| 253 |
VfamDeletePolicy |
События удаления политики управления Viva Access. |
| 256 |
PowerPlatformAdministratorActivity |
События действий администратора Power Platform. |
| 257 |
Windows365CustomerLockbox |
События аудита защищенного хранилища Windows365. |
|
261 |
CopilotInteraction |
События взаимодействия с Copilot. |
| 265 |
VivaLearning |
Действия пользователей в Viva Learning. |
| 266 |
VivaLearningAdmin |
Действия администратора в Viva Learning. |
| 269 |
PeopleAdminSettings |
События аудита для параметров People Администратор. |
| 275 |
OWAAuth |
События "Маркер доступа для ресурса успешно выпущен". |
| 277 |
SharePointESignature |
События аудита электронной подписи SharePoint. |
| 278 |
Dynamics365BusinessCentral |
События аудита для Dynamics 365 Business Central. |
| 279 |
MeshWorlds |
События аудита для Mesh. |
| 280 |
VivaPulseResponse |
События ответа на опрос Viva Pulse. |
| 281 |
ВиваПульсОрганизатор |
Мероприятия организатора опросов Viva Pulse. |
| 282 |
VivaPulseAdmin |
События администрирования Viva Pulse. |
| 283 |
VivaPulseОтчет |
События, связанные с отчетом Viva Pulse. |
|
284 |
AIAppInteraction |
Аудит событий взаимодействия пользователей со сторонними (сторонними и непользовательскими) приложениями ИИ. |
| 285 |
ComplianceDLMExchange |
События ComplianceDLMExchange. |
| 286 |
ComplianceDLMSharePoint |
События ComplianceDLMSharePoint. |
| 287 |
ProjectForTheWebAssignedToMeSettings |
События параметров клиента Microsoft Project в Интернете, назначенные мне. |
| 288 |
CloudPolicyService |
События из службы облачной политики. |
| 291 |
Обнаружено SensitiveInfoОбнаружено |
События из классификации Purview по запросу для устройств конечных точек. |
| 292 |
InsiderRiskScopedUserInsights |
События, относящиеся к аналитике пользователей в области управления инсайдерскими рисками. |
| 293 |
MicrosoftTeamsRetentionLabelAction |
События аудита меток хранения в Microsoft Teams. |
| 294 |
AadRiskDetection |
События аудита для обнаружения рисков в Microsoft Entra (ранее называлась Azure Active Directory). |
| 295 |
AuditSearch |
Аудит событий для администратора, взаимодействующего с поиском в Purview Аудит. |
| 296 |
AuditRetentionPolicy |
Аудит событий для администратора, взаимодействующего с политиками хранения в аудите Purview. |
| 297 |
AuditConfig |
События аудита для администратора, взаимодействующего с параметрами конфигурации, связанными с аудитом Purview. |
| 298 |
BackupPolicy |
События, связанные с политиками резервного копирования Microsoft 365. |
| 299 |
RestoreTask |
События, связанные с задачами восстановления резервного копирования Microsoft 365. |
| 300 |
RestoreItem |
События, связанные с артефактами, резервные копии которых были созданы с помощью резервного копирования Microsoft 365. |
| 301 |
BackupItem |
События, связанные с элементами, восстанавливаемыми с помощью резервного копирования Microsoft 365. |
| 302 |
URBACAssignment |
События, связанные с едиными назначениями RBAC. |
| 303 |
URBACRole |
События, связанные с ролями единого RBAC. |
| 304 |
URBACEnableState |
События, связанные с включением единого состояния RBAC. |
| 306 |
PurviewInsiderRiskCases |
События, связанные с делами Purview Insider Risk. |
| 307 |
PurviewInsiderRiskAlerts |
События, связанные с оповещениями об инсайдерских рисках Purview. |
| 308 |
InsiderRiskScopedUsers |
События, связанные с пользователями области инсайдерского риска Purview. |
| 310 |
CreateCopilotPlugin |
Аудит событий для создания подключаемого модуля Copilot. |
| 311 |
UpdateCopilotPlugin |
Аудит событий для обновления подключаемого модуля Copilot. |
| 312 |
DeleteCopilotPlugin |
Аудит событий для удаления подключаемого модуля Copilot. |
| 313 |
EnableCopilotPlugin |
Аудит событий для включения подключаемого модуля Copilot. |
| 314 |
DisableCopilotPlugin |
Аудит событий для отключения подключаемого модуля Copilot. |
| 315 |
CreateCopilotWorkspace |
Аудит событий для создания рабочей области Copilot. |
| 316 |
UpdateCopilotWorkspace |
События аудита для обновления рабочей области Copilot. |
| 317 |
DeleteCopilotWorkspace |
Аудит событий для удаления рабочей области Copilot. |
| 318 |
EnableCopilotWorkspace |
Аудит событий для включения рабочей области Copilot. |
| 319 |
DisableCopilotWorkspace |
Аудит событий для отключения рабочей области Copilot. |
| 320 |
CreateCopilotPromptBook |
Аудит событий для создания книги запросов Copilot. |
| 321 |
UpdateCopilotPromptBook |
Аудит событий для обновления книги запросов Copilot. |
| 322 |
DeleteCopilotPromptBook |
Аудит событий для удаления книги запросов Copilot. |
| 323 |
EnableCopilotPromptBook |
Аудит событий для включения книги запросов Copilot. |
| 324 |
DisableCopilotPromptBook |
Аудит событий для отключения книги запросов Copilot. |
| 325 |
UpdateCopilotSettings |
Событие аудита для обновления параметров пользователя или клиента, связанных с Copilot. |
| 328 |
ConnectedAIAppInteraction |
События аудита, связанные с взаимодействием пользователей со сторонними (не разработанными Microsoft) приложениями ИИ, развернутыми в клиенте Microsoft организации. |
| 329 |
PrivaPrivacyConsentOperation |
Аудит событий, связанных с согласием в Microsoft Priva. |
| 330 |
PrivaPrivacyAssessmentOperation |
Аудит событий, связанных с оценками в Microsoft Priva. |
| 331 |
DataCatalogAccessRequests |
Аудит событий, связанных с запросами на доступ к Каталогу данных. |
| 332 |
ComplianceSettingsChange |
События изменения параметров соответствия Microsoft Purview. |
| 333 |
DataSecurityInvestigation |
События из отдела исследования по безопасности данных в Microsoft Purview. |
| 334 |
Взаимодействие TeamCopilot |
Аудит событий взаимодействия пользователей с Facilitator и действий, выполняемых Facilitator в Microsoft Teams. |
| 335 |
IRMActivityAuditTrail |
События от Purview Insider Risk Management. |
| 336 |
SharePointContentSecurityPolicy |
События политики безопасности содержимого в SharePoint. |
| 337 |
CloudUpdateProfileConfig |
События из конфигурации профиля облачного обновления. |
| 338 |
CloudUpdateTenantConfig |
События из конфигурации клиента облачного обновления. |
| 339 |
CloudUpdateDeviceConfig |
События из конфигурации управляемых устройств Центра обновления облака. |
| 341 |
DeviceDiscoverySettingsExclusion |
События, связанные с исключениями в параметрах обнаружения устройств. |
| 342 |
DeviceDiscoverySettingsAuthenticatedScans |
События, связанные со сканированием с проверкой подлинности в параметрах обнаружения устройств. |
| 344 |
DeviceDiscoverySettings (DeviceDiscoverySettings) |
События, связанные с параметрами обнаружения устройств. |
| 345 |
USXWorkspaceOnboarding |
События, связанные с подключением рабочей области в USX Microsoft Defender. |
| 346 |
VivaGlintAdvancedConfiguration |
События, связанные с расширенной настройкой в Viva Glint. |
| 347 |
VivaGlintPulseProgram |
События, связанные с программой Pulse в Viva Glint. |
| 348 |
VivaGlintPulseProgramRespondentRate |
События, связанные с Pulse Program Respondent Rate в Viva Glint. |
| 349 |
VivaGlintQuestion |
События, связанные с вопросами в Viva Glint. |
| 350 |
VivaGlintRole |
События, связанные с ролями в Viva Glint. |
| 351 |
ВиваГлинтРубикон |
События, связанные с Рубиконом в Viva Glint. |
| 352 |
VivaGlintSupportAccess |
События, связанные со службой поддержки Access в Viva Glint. |
| 353 |
VivaGlintSystem |
События, связанные с действиями системы в Viva Glint. |
| 354 |
VivaGlintUser |
События, связанные с действиями пользователя в Viva Glint. |
| 355 |
VivaGlintUserGroup |
События, связанные с действиями группы пользователей в Viva Glint. |
| 356 |
VivaGlintFeedbackProgram |
События, связанные с программами обратной связи в Viva Glint. |
| 357 |
FabricAudit |
События, связанные с Microsoft Fabric. |
| 358 |
ОбучаемыйКлассификатор |
События из классификации данных Purview. |
| 359 |
WebContentFiltering |
События из Microsoft Edge WebContentFiltering. |
| 360 |
NoisyAlertPolicy |
События, связанные с политиками шумных оповещений в Microsoft Defender. |
| 361 |
DataScanClassification |
События из классификации Purview по запросу для SharePoint и OneDrive. |
| 362 |
AIInteractionsExport |
События, связанные с экспортом взаимодействий с ИИ. |
| 363 |
Microsoft365CopilotScheduledPrompt |
События из запланированного запроса Microsoft 365 Copilot. |
| 364 |
Каталог PlacesDirectory |
События из каталога Microsoft Places. |
| 365 |
SentinelNotebookOnLake |
События из выполнения записной книжки в озере данных Sentinel. |
| 366 |
SentinelJob |
События из операций над заданиями в озере данных Sentinel. |
| 367 |
SentinelKQLOnLake |
События от запуска KQL в озере данных Sentinel. |
| 368 |
SentinelLakeOnboarding |
События от подключения до озера данных Sentinel. |
| 369 |
SentinelLakeDataOnboarding |
События загрузки данных в озеро данных Sentinel. |
| 370 |
SentinelAITool |
События из операций в инструменте ИИ в Microsoft Sentinel |
| 371 |
SentinelGraph |
События, связанные с Graph в Microsoft Sentinel. |
| 372 |
CrossTenantAccessPolicy |
События из политик доступа между клиентами. |
| 373 |
OutlookCopilotAutomation |
События, связанные с серверной автоматизацией (без явного взаимодействия с пользователем) в Microsoft Outlook, управляемые агентами, Copilot или другими сценариями ИИ. |
| 374 |
VivaEngageNetworkAssociation |
События, связанные с Network Association в Viva Engage. |
| 375 |
AppAdminActivity |
События, связанные с действиями администратора приложения. |
| 376 |
AppSettingsAdminActivity |
События, связанные с действиями администратора в области параметров приложений. |
| 377 |
UniversalPrintPrintJob |
Аудит событий, связанных с заданиями печати в службе универсальной печати Майкрософт. |
| 378 |
VivaAmplifyOutlookSensitivityLabel |
События, связанные с метками конфиденциальности Outlook в Viva Amplify. |
| 379 |
AIInteractionsSubscription |
События, связанные с подписками на взаимодействие с ИИ. |
| 380 |
AIInteractionsChangeNotification |
События, связанные с уведомлениями об изменениях взаимодействия с ИИ. |
| 381 |
FilteringMailMetadataExtended |
События, связанные с фильтрацией метаданных почты. |
| 382 |
OfficeRestrictedModeAction |
События аудита, связанные с действиями, выполняемыми в ограниченном режиме Office. |
| 383 |
CopilotForSecurityTrigger |
События, связанные с триггерами для агентов Security Copilot. |
| 384 |
CopilotAgentManagement |
События, связанные с действиями администратора для агентов Microsoft Copilot. |
| 385 |
P4AIAssessmentFabricScannerRecord |
События, связанные с Purview для AI Assessment Fabric Scanner. |
| 386 |
ПланировщикЦель |
События целей Планировщика (Майкрософт). |
| 387 |
PlannerGoalList |
События списка целей Планировщика (Майкрософт). |
| 401 |
PlannerChatMessage |
События сообщений чата Планировщика (Майкрософт). |
| 402 |
PlannerChatMessageList |
События списка сообщений чата в Планировщике (Майкрософт). |
| 414 |
VivaEngageSegment |
События сегментации Viva Engage. |
| 422 |
VivaEngageEvents |
События, связанные с размещенными мероприятиями Viva Engage. |
| 427 |
UniversalPrintManagement |
Аудит событий, связанных с событиями управления в Microsoft Universal Print. |
| 430 |
PurviewPostureAgent |
События агента состояния защиты данных. |
| 431 |
GranularBrowseTask |
События, связанные с просмотром резервной копии точки восстановления сайта с помощью резервного копирования Microsoft 365. |
| 444 |
TeamsEvalDataHubDataAccess |
События доступа к данным Центра данных оценки Teams. |
| 445 |
TeamsEvalDataHubPermissionChange |
События изменения разрешений Центра данных оценки Teams. |
| 454 |
DragonCopilotAdmin |
События из административных операций Dragon Copilot. |
| 462 |
MicrosoftTeamsUserConcern |
События, связанные с безопасностью пользователей в Microsoft Teams. |
| 463 |
VivaGlintAgenticCampaign |
События, связанные с агентскими кампаниями в Viva Glint. |
| 479 |
VivaGlintVivaInsightsIntegration |
События, связанные с интеграцией Viva Insights с Viva Glint. |
Enum: User Type; Type: Edm.Int32
User Type
| Значение |
Имя элемента |
Описание |
| 0 |
Regular |
Обычный пользователь без прав администратора. |
| 1 |
Reserved |
Зарезервированное значение, не предназначенное для использования. |
| 2 |
Admin |
Администратор в вашей организации Microsoft 365. |
| 3 |
DCAdmin |
Учетная запись администратора центра обработки данных Майкрософт или системная учетная запись центра обработки данных. |
| 4 |
System |
Событие аудита, запускаемое логикой на стороне сервера. Например, службы Windows или фоновые процессы. |
| 5 |
Application |
Событие аудита, запускаемое приложением Microsoft Entra. |
| 6 |
ServicePrincipal |
Субъект-служба. |
| 7 |
CustomPolicy |
Политикой, созданной или управляемой клиентом. |
| 8 |
SystemPolicy |
Управляется корпорацией Майкрософт или системная политика. |
| 9 |
PartnerTechnician |
Пользователь клиента партнера, работающий от имени клиента (в сценариях GDAP). |
| 10 |
Guest |
Гость или анонимный пользователь. |
Примечание.
** Для событий, связанных с Microsoft Entra, значение для администратора не используется в записи аудита. Записи аудита для действий, выполняемых администраторами, указывают, что действие выполнял обычный пользователь (например, UserType: 0). Свойство UserID идентифицирует человека (обычного пользователя или администратора), выполнившего это действие.
Enum: AuditLogScope; Type: Edm.Int32
AuditLogScope
| Значение |
Имя элемента |
Описание |
| 0 |
Online |
Это событие было создано службой Microsoft 365. |
| 1 |
Onprem |
Это событие создано на локальном сервере. |
Сложный тип AppAccessContext
| Параметры |
Тип |
Обязательный? |
Описание |
| AADSessionId |
Edm.String |
Нет |
Идентификатор сеанса Microsoft Entra для входа в Entra, выполненного приложением от имени пользователя. |
| APIId |
Edm.String |
Нет |
ИД пути API, используемого для доступа к ресурсу, например, доступа через API Microsoft Graph. |
| ClientAppId |
Edm.String |
Нет |
Идентификатор приложения Microsoft Entra, которое выполнило доступ от имени пользователя. |
| ClientAppName |
Edm.String |
Нет |
Имя приложения Microsoft Entra, выполнившего доступ от имени пользователя. |
| CorrelationId |
Edm.String |
Нет |
Идентификатор, который можно использовать для коррелирования действий определенного пользователя в службах Microsoft 365. |
| UniqueTokenId |
Edm.String |
Нет |
UniqueTokenId задается в том случае, если маркер Microsoft Entra доступен для запроса. Это уникальный идентификатор маркера с учетом регистра. |
| IssuedAtTime |
Edm.Date |
Нет |
"Дата выпуска" устанавливается, если маркер Microsoft Entra доступен для запроса, и указывает, когда произошла проверка подлинности для этого маркера Microsoft Entra. |
Базовая схема SharePoint
| Параметр |
Тип |
Обязательный? |
Описание |
| Site |
Edm.Guid |
Нет |
GUID сайта, на котором расположены файл или папка, к которым получил доступ пользователь. |
| ItemType |
Edm.String String="Microsoft.Office.Audit.Schema.SharePoint.ItemType" |
Нет |
Тип объекта, который был открыт или изменен. Сведения о типах объектов см. в таблице ItemType. |
| EventSource |
Edm.String String="Microsoft.Office.Audit.Schema.SharePoint.EventSource" |
Нет |
Определяет, произошло ли событие в SharePoint. Возможные значения: SharePoint или ObjectModel. |
| SourceName |
Edm.String |
Нет |
Сущность, активировавшая подлежащую аудиту операцию. Возможные значения: SharePoint или ObjectModel. |
| UserAgent |
Edm.String |
Нет |
Сведения о клиенте или браузере пользователя. Эту информацию предоставляет клиент или браузер. |
| MachineDomainInfo |
Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" |
Нет |
Сведения об операциях синхронизации устройств. Сообщаются, только если присутствуют в запросе. |
| MachineId |
Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" |
Нет |
Сведения об операциях синхронизации устройств. Сообщаются, только если присутствуют в запросе. |
| ListItemUniqueId |
Edm.Guid |
Нет |
GUID уникально идентифицируемого элемента списка. Эта информация представлена только в том случае, если она применима. |
| ListId |
Edm.Guid |
Нет |
GUID списка. Эта информация представлена только в том случае, если она применима. |
| ApplicationId |
Edm.String |
Нет |
ID приложения, которое выполняет операцию. |
| ApplicationDisplayName |
Edm.String |
Нет |
Видимое пользователю имя приложения, которое выполняет операцию. |
| IsWorkflow |
Edm.Boolean |
Нет |
Этой переменной присваивается значение True, если SharePoint инициировал событие, подлежащее аудиту. |
Enum: ItemType; Type: Edm.Int32
ItemType
| Значение |
Имя элемента |
Описание |
| 0 |
Invalid |
Элемент не относится ни к одному из других типов элементов (перечисленных в этой таблице). |
| 1 |
File |
Элемент представляет собой файл. |
| 5 |
Folder |
Элемент представляет собой папку. |
| 6 |
web |
Элемент является паутиной. |
| 7 |
Site |
Элемент представляет собой сайт. |
| 8 |
Tenant |
Элемент представляет собой клиент. |
| 9 |
DocumentLibrary |
Элемент представляет собой библиотеку документов. |
| 11 |
Page |
Элемент представляет собой страницу. |
Enum: EventSource; Type: Edm.Int32
EventSource
| Значение |
Имя элемента |
Описание |
| 0 |
SharePoint |
Источник события — SharePoint. |
| 1 |
ObjectModel |
Источник события — ObjectModel. |
Enum: SharePointAuditOperation; Type: Edm.Int32
| Имя элемента |
Описание |
| AccessInvitationAccepted |
Получатель приглашения на просмотр или правку общего файла (или папки) получил доступ к общему файлу, щелкнув ссылку в приглашении. |
| AccessInvitationCreated |
Пользователь отправляет приглашение другому пользователю (внутри или за пределами своей организации) просмотреть или изменить общий файл или папку на сайте SharePoint или OneDrive. В сведениях записи о событии указывается имя общего файла, данные пользователя, которому отправлено приглашение, и тип разрешения на общий доступ, который выбрал отправитель приглашения. |
| AccessInvitationExpired |
Заканчивается срок действия приглашения, отправленного внешнему пользователю за пределами организации. По умолчанию он истекает через 7 дней, если приглашение не принято. |
| AccessInvitationRevoked |
Администратор сайта или владелец сайта либо документа в SharePoint или OneDrive отзывает приглашение, отправленное пользователю за пределами вашей организации. Приглашение можно отозвать только до его принятия. |
| AccessInvitationUpdated |
Пользователь, создавший и отправивший приглашение другому лицу для просмотра или изменения общего файла или папки на сайте SharePoint или OneDrive, повторно отправил приглашение. |
| AccessRequestApproved |
Администратор сайта или владелец сайта либо документа в SharePoint или OneDrive утверждает запрос пользователя на доступ к сайту или документу. |
| AccessRequestCreated |
Пользователь запрашивает доступ к сайту или документу в SharePoint или OneDrive, на доступ к которому у него нет разрешения. |
| AccessRequestRejected |
Администратор или владелец сайта либо документа в SharePoint отклоняет запрос пользователя на доступ к сайту или документу. |
| ActivationEnabled |
Пользователи могут включать поддержку браузера для шаблонов форм, не содержащих кода форм, требовать полного доверия, включать отображение на мобильном устройстве, а также использовать подключение к данным, управляемое администратором сервера. |
| AdministratorAddedToTermStore |
Добавлен администратор банка терминов. |
| AdministratorDeletedFromTermStore |
Удален администратор банка терминов. |
| AllowGroupCreationSet |
Администратор или владелец сайта добавляет уровень разрешений для сайта SharePoint или OneDrive, который позволяет пользователю, которому назначено разрешение, создать группу на этом сайте. |
| AppCatalogCreated |
Создан каталог приложений для развертывания пользовательских бизнес-приложений в среде SharePoint. |
| AuditPolicyRemoved |
Для семейства веб-сайтов удалена политика жизненного цикла документов. |
| AuditPolicyUpdate |
Для семейства веб-сайтов обновлена политика жизненного цикла документов. |
| AzureStreamingEnabledSet |
Владелец видеопортала разрешил потоковую передачу видео из Azure. |
| CollaborationTypeModified |
Изменен тип совместной работы, разрешенной на сайтах (например, интрасеть, экстрасеть или общедоступная сеть). |
| ConnectedSiteSettingModified |
Пользователь создал, изменил или удалил связь между проектом и сайтом проекта либо изменил параметр синхронизации для ссылки в Project Web App. |
| ContainerTypeCreated |
Создан тип контейнера SharePoint Embedded. |
| ContainerTypeDeleted |
Тип контейнера SharePoint Embedded был удален. |
| ContainerTypeOwnersUpdated |
Обновлены владельцы контейнера типа SharePoint Embedded. |
| ContainerTypeUpdated |
Обновлен тип контейнера SharePoint Embedded. |
| CreateSSOApplication |
В службе Secure Store создано конечное приложение. |
| CustomFieldOrLookupTableCreated |
Пользователь создал настраиваемое поле или таблицу или элемент подстановки в Project Web App. |
| CustomFieldOrLookupTableDeleted |
Пользователь удалил настраиваемое поле или таблицу подстановки или элемент в Project Web App. |
| CustomFieldOrLookupTableModified |
Пользователь изменил настраиваемое поле или таблицу или элемент подстановки в Project Web App. |
| CustomizeExemptUsers |
Глобальный администратор настроил список исключаемых агентов пользователя в Центре администрирования SharePoint. Вы можете указать, какие агенты пользователя не должны получать веб-страницы полностью для индексации. Такая конфигурация означает, что когда агент пользователя, исключенный пользователь, встречает форму InfoPath, форма возвращается в виде XML-файла, а не целой веб-страницы. В результате индексирование форм InfoPath выполняется быстрее. |
| DefaultLanguageChangedInTermStore* |
В банке терминов изменен язык. |
| DelegateModified |
Пользователь создал или изменил делегат безопасности в Project Web App. |
| DelegateRemoved |
Пользователь удалил представителя безопасности в Project Web App. |
| DeleteSSOApplication |
Удалено приложение для единого входа. |
| eDiscoveryHoldApplied |
К источнику контента применено удержание на месте. Для управления удержанием на месте используется семейство веб-сайтов для обнаружения электронных данных (например, Центр обнаружения электронных данных) в SharePoint. |
| eDiscoveryHoldRemoved |
Удержание на месте отменено для источника контента. Для управления удержанием на месте используется семейство веб-сайтов для обнаружения электронных данных (например, Центр обнаружения электронных данных) в SharePoint. |
| eDiscoverySearchPerformed |
В SharePoint выполнен поиск с помощью функции обнаружения электронных данных с использованием семейства веб-сайтов для обнаружения электронных данных. |
| EngagementAccepted |
Пользователь принимает участие в работе с ресурсами в Project Web App. |
| EngagementModified |
Пользователь изменяет задействование ресурсов в Project Web App. |
| EngagementRejected |
Пользователь отклоняет задействование ресурсов в Project Web App. |
| EnterpriseCalendarModified |
Пользователь копирует, изменяет или удаляет корпоративный календарь в Project Web App. |
| EntityDeleted |
Пользователь удаляет расписание в Project Web App. |
| EntityForceCheckedIn |
Пользователь принудительно выполняет проверку календаря, настраиваемого поля или таблицы подстановки в Project Web App. |
| ExemptUserAgentSet |
Глобальный администратор добавляет агента пользователя в список исключаемых агентов пользователя в Центре администрирования SharePoint. |
| Функция Activated |
Администратор сайта активирует функцию семейства веб-сайтов. |
| Функция Deactivated |
Администратор сайта отключает функцию семейства веб-сайтов. |
| FileAccessed |
Пользователь или системная учетная запись получает доступ к файлу на сайте SharePoint или OneDrive. Системные учетные записи также могут создавать события FileAccessed. |
| FileCheckOutDiscarded |
Пользователь удаляет извлеченный файл. Это значит, что любые изменения, которые он внес в файл при извлечении, будут отменены и не сохранены в версии документа, находящегося в библиотеке документов. |
| FileCheckedIn |
Пользователь возвращает извлеченный документ из библиотеки документов SharePoint или OneDrive. |
| FileCheckedOut |
Пользователь извлекает документ, расположенный в библиотеке документов SharePoint или OneDrive. Пользователи могут извлекать документы, к которым им предоставлен общий доступ, и вносить в них изменения. |
| FileCopied |
Пользователь копирует документ с сайта SharePoint или OneDrive. Скопированный файл можно сохранить в другой папке на сайте. |
| FileDeleted |
Пользователь удаляет документ с сайта SharePoint или OneDrive. |
| FileDeletedFirstStageRecycleBin |
Пользователь удаляет файл из корзины на сайте SharePoint или OneDrive. |
| FileDeletedSecondStageRecycleBin |
Пользователь удаляет файл из корзины второго уровня на сайте SharePoint или OneDrive. |
| FileDownloaded |
Пользователь скачивает документ с сайта SharePoint или OneDrive. |
| FileFetched |
Это событие заменено событием FileAccessed и устарело. |
| FileModified |
Учетная запись пользователя или системы изменяет содержимое или свойства документа на сайте SharePoint или OneDrive. |
| FileMoved |
Пользователь перемещает документ из текущего расположения на сайте SharePoint или OneDrive в новое место. |
| FilePreviewed |
Пользователь предварительно просматривает документ на сайте SharePoint или OneDrive. |
| FileRecycled |
Пользователь перемещает документ в корзину SharePoint или OneDrive. |
| FileRenamed |
Пользователь переименовывает документ на сайте SharePoint или OneDrive. |
| FileRestored |
Пользователь восстанавливает документ из корзины сайта SharePoint или OneDrive. |
| FileSyncDownloadedFull |
Пользователь скачивает файл на свой компьютер из библиотеки документов SharePoint или OneDrive с помощью приложения приложение синхронизации OneDrive (OneDrive.exe). |
| FileSyncDownloadedPartial |
Это событие устарело вместе со старым приложением приложение синхронизации OneDrive (Groove.exe). |
| FileSyncUploadedFull |
Пользователь добавляет новый файл или вносит изменения в файл в библиотеку документов SharePoint или OneDrive с помощью приложения приложение синхронизации OneDrive (OneDrive.exe). |
| FileSyncUploadedPartial |
Это событие устарело вместе со старым приложением приложение синхронизации OneDrive (Groove.exe). |
| FileUploaded |
Пользователь отправляет документ в папку на сайте SharePoint или OneDrive. |
| FileViewed |
Это событие заменено событием FileAccessed и устарело. |
| FolderCopied |
Пользователь копирует папку с сайта SharePoint или OneDrive в другое расположение в SharePoint или OneDrive. |
| FolderCreated |
Пользователь создает папку на сайте SharePoint или OneDrive. |
| FolderDeleted |
Пользователь удаляет папку с сайта SharePoint или OneDrive. |
| FolderDeletedFirstStageRecycleBin |
Пользователь удаляет папку из корзины на сайте SharePoint или OneDrive. |
| FolderDeletedSecondStageRecycleBin |
Пользователь удаляет папку из корзины второго уровня на сайте SharePoint или OneDrive. |
| FolderModified |
Пользователь изменяет папку на сайте SharePoint или OneDrive. Это событие содержит изменения метаданных папки, например тегов и свойств. |
| FolderMoved |
Пользователь перемещает папку с сайта SharePoint или OneDrive. |
| FolderRecycled |
Пользователь перемещает папку в корзину SharePoint или OneDrive. |
| FolderRenamed |
Пользователь переименовывает папку на сайте SharePoint или OneDrive. |
| FolderRestored |
Пользователь восстанавливает папку из корзины на сайте SharePoint или OneDrive. |
| GroupAdded |
Администратор или владелец сайта создает группу для сайта SharePoint или OneDrive либо выполняет задачу, в результате которой создается группа. Например, когда пользователь впервые создает ссылку для предоставления общего доступа к файлу, на сайт OneDrive пользователя добавляется системная группа. Это событие также может возникнуть, если пользователь создал ссылку с разрешениями на внесение изменений в общий файл. |
| GroupRemoved |
Пользователь удаляет группу с сайта SharePoint или OneDrive. |
| GroupUpdated |
Администратор или владелец сайта изменяет параметры группы для сайта SharePoint или OneDrive. Действия могут включать изменение имени группы, назначение пользователям прав на просмотр или изменение параметров членства в группах, а также установку способа обработки запросов на вступление в группы. |
| LanguageAddedToTermStore |
В банк терминов добавлен язык. |
| LanguageRemovedFromTermStore |
Из банка терминов удален язык. |
| LegacyWorkflowEnabledSet |
Администратор или владелец сайта добавляет тип контента задачи рабочего процесса SharePoint на сайт. Глобальные администраторы также могут включить рабочие процессы для всей организации в Центре администрирования SharePoint. |
| LookAndFeelModified |
Пользователь изменяет форматы панели быстрого запуска, диаграммы Ганта или форматы групп. Пользователь также создает, изменяет или удаляет представление в Project Web App. |
| ManagedSyncClientAllowed |
Пользователь успешно устанавливает отношения синхронизации с сайтом SharePoint или OneDrive. Отношение синхронизации установлено успешно, так как компьютер пользователя входит в домен, который добавлен в список доменов (так называемый список надежных получателей) и который позволяет получить доступ к библиотекам документов в вашей организации. Дополнительные сведения см. в статье "Начало работы с командная консоль SharePoint Online", чтобы включить приложение синхронизации OneDrive для доменов из списка надежных получателей. |
| MaxQuotaModified |
Изменена максимальная квота для сайта. |
| MaxResourceUsageModified |
Изменен максимальный объем ресурсов, который можно использовать для сайта. |
| MySitePublicEnabledSet |
Администратор SharePoint установил флаг, который позволяет пользователям иметь общедоступные личные сайты. |
| NewsFeedEnabledSet |
Администратор или владелец сайта включает RSS-каналы для сайта SharePoint или OneDrive. Глобальные администраторы могут включить RSS-каналы для всей организации в Центре администрирования SharePoint. |
| ODBNextUXSettings |
Включен новый пользовательский интерфейс для OneDrive. |
| OfficeOnDemandSet |
Администратор сайта включает функцию "Office по запросу", с помощью которой пользователи могут получать доступ к последней версии классических приложений Office. Функция "Office по запросу" включена в Центре администрирования SharePoint. Для ее использования требуется подписка на Office 365, включающая установленные полнофункциональные приложения Office. |
| PageViewed |
Пользователь просматривает страницу на сайте SharePoint или сайте OneDrive. Это действие не включает просмотр файлов из библиотеки документов с сайта SharePoint или One Drive для бизнеса в браузере. |
| PeopleResultsScopeSet |
Администратор сайта создает или изменяет источник результатов для поиска людей на сайте SharePoint. |
| PermissionSyncSettingModified |
Пользователь изменяет параметры синхронизации разрешений проекта в Project Web App. |
| PermissionTemplateModified |
Пользователь создает, изменяет или удаляет шаблон разрешений в Project Web App. |
| PortfolioDataAccessed |
Пользователь получает доступ к содержимому портфеля (библиотека драйверов, определение приоритетов драйверов, анализ портфеля) в Project Web App. |
| PortfolioDataModified |
Пользователь создает, изменяет или удаляет данные портфеля (библиотека драйверов, определение приоритетов драйверов, анализ портфеля) в Project Web App. |
| PreviewModeEnabledSet |
Администратор сайта включает предварительный просмотр документов для сайта SharePoint. |
| ProjectAccessed |
Пользователь получает доступ к содержимому проекта в Project Web App. |
| ProjectCheckedIn |
Пользователь возвращает проект, который он извлек из веб-приложения Project. |
| ProjectCheckedOut |
Пользователь извлекает проект, расположенный в веб-приложении Project. Пользователи могут извлекать и вносить изменения в проекты, для открытия которых у них есть разрешение. |
| ProjectCreated |
Пользователь создает проект в Project Web App. |
| ProjectDeleted |
Пользователь удаляет проект в Project Web App. |
| ProjectForceCheckedIn |
Пользователь принудительно проводит проверку проекта в Project Web App. |
| ProjectModified |
Пользователь изменяет проект в Project Web App. |
| ProjectPublished |
Пользователь публикует проект в Project Web App. |
| ProjectWorkflowRestarted |
Пользователь перезапускает рабочий процесс в Project Web App. |
| PWASettingsAccessed |
Пользователь получает доступ к параметрам Project Web App через CSOM. |
| PWASettingsModified |
Пользователь изменяет конфигурацию Project Web App. |
| QueueJobStateModified |
Пользователь отменяет или перезапускает задание очереди в Project Web App. |
| QuotaWarningEnabledModified |
Изменено предупреждение о квоте хранилища. |
| RenderingEnabled |
Шаблоны форм с поддержкой веб-браузера отображаются службами форм InfoPath. |
| ReportingAccessed |
Пользователь получил доступ к конечной точке отчетности в Project Web App. |
| ReportingSettingModified |
Пользователь изменяет конфигурацию отчетов в Project Web App. |
| ResourceAccessed |
Пользователь получает доступ к содержимому корпоративного ресурса в Project Web App. |
| ResourceCheckedIn |
Пользователь возвращает корпоративный ресурс, извлеченный из Project Web App. |
| ResourceCheckedOut |
Пользователь извлекает корпоративный ресурс, расположенный в Project Web App. |
| ResourceCreated |
Пользователь создает корпоративный ресурс в Project Web App. |
| ResourceDeleted |
Пользователь удаляет корпоративный ресурс в Project Web App. |
| ResourceForceCheckedIn |
Пользователь принудительно проводит проверку корпоративного ресурса в Project Web App. |
| ResourceModified |
Пользователь изменяет корпоративный ресурс в Project Web App. |
| ResourcePlanCheckedInOrOut |
Пользователь получает или отключает план ресурсов в Project Web App. |
| ResourcePlanModified |
Пользователь изменяет план ресурсов в Project Web App. |
| ResourcePlanPublished |
Пользователь публикует план ресурсов в Project Web App. |
| ResourceRedacted |
Пользователь отредактировал корпоративный ресурс, удалив всю личную информацию в Project Web App. |
| ResourceWarningEnabledModified |
Изменено предупреждение о квоте ресурсов. |
| SSOGroupCredentialsSet |
В службе Secure Store установлены учетные данные группы. |
| SSOUserCredentialsSet |
В службе Secure Store установлены учетные данные пользователя. |
| SearchCenterUrlSet |
Задан URL-адрес центра поиска. |
| SecondaryMySiteOwnerSet |
Пользователь добавил совладельца на свой личный сайт. |
| SecurityCategoryModified |
Пользователь создает, изменяет или удаляет категорию безопасности в Project Web App. |
| SecurityGroupModified |
Пользователь создает, изменяет или удаляет группу безопасности в Project Web App. |
| SendToConnectionAdded |
Глобальный администратор создает подключение для отправки на странице управления записями в Центре администрирования SharePoint. Подключение для отправки определяет параметры для репозитория документов или центра записей. При создании подключения для отправки организатор контента может отправлять документы в указанное расположение. |
| SendToConnectionRemoved |
Глобальный администратор удаляет подключение для отправки на странице управления записями в Центре администрирования SharePoint. |
| SharedLinkCreated |
Пользователь создает ссылку на общий файл в SharePoint или OneDrive. Эту ссылку можно отправить другим людям, чтобы предоставить им доступ к файлу. Пользователь может создавать ссылки двух типов: ссылку, с помощью которой можно просмотреть и изменить общий файл, или ссылку, которая позволяет только просматривать файл. |
| SharedLinkDisabled |
Пользователь отключает (окончательно) ссылку, созданную для совместного использования файла. |
| SharingInvitationAccepted* |
Пользователь принимает приглашение на совместное использование файла или папки. Это событие регистрируется в журнале, когда пользователь делится файлом с другими лицами. |
| SharingRevoked |
Пользователь отменил общий доступ к файлу или папке, доступ к которым ранее был предоставлен другим пользователям. Это событие регистрируется в журнале, когда пользователь прекращает совместное использование файла с другими лицами. |
| SharingSet |
Пользователь предоставляет общий доступ к файлу или папке, находящейся в SharePoint или OneDrive, другому пользователю в своей организации. |
| SiteAdminChangeRequest |
Пользователь отправляет запрос на добавление себя в качестве администратора семейства веб-сайтов SharePoint. Администраторы семейства веб-сайтов имеют разрешения на полный доступ к семейству веб-сайтов и всем дочерним сайтам. |
| SiteCollectionAdminAdded* |
Администратор или владелец семейства веб-сайтов добавляет пользователя в качестве администратора семейства веб-сайтов сайта SharePoint или OneDrive. Администраторы семейства веб-сайтов имеют разрешения на полный доступ к семейству веб-сайтов и всем дочерним сайтам. |
| SiteCollectionCreated |
Глобальный администратор создает семейство веб-сайтов в вашей организации SharePoint. |
| SitePermanentlyDeleted |
Пользователь SharePoint или глобальный администратор окончательно удаляет сайт из раздела "Удаленные сайты" Центра администраторов SharePoint. |
| SiteRenamed |
Администратор или владелец сайта переименовывает сайт SharePoint или OneDrive |
| SiteRestored |
Глобальный администратор SharePoint или глобальный администратор восстанавливает сайт из Центра администраторов SharePoint "Удаленные сайты". |
| StatusReportModified |
Пользователь создает, изменяет или удаляет отчет о состоянии в Project Web App. |
| SyncGetChanges |
Пользователь нажимает кнопку "Синхронизировать " на панели действий в SharePoint или OneDrive, чтобы синхронизировать изменения файла в библиотеке документов со своим компьютером. |
| SyntexBillingSubscriptionSettingsChanged |
Настройки подписки на выставление счетов Syntex изменились. Это событие запускается при истечении срока действия пробной версии Syntex. |
| TaskStatusAccessed |
Пользователь получает доступ к состоянию одной или нескольких задач в Project Web App. |
| TaskStatusApproved |
Пользователь утверждает обновление состояния одной или нескольких задач в Project Web App. |
| TaskStatusRejected |
Пользователь отклоняет обновление состояния одной или нескольких задач в Project Web App. |
| TaskStatusSaved |
Пользователь сохраняет обновление состояния одной или нескольких задач в Project Web App. |
| TaskStatusSubmitted |
Пользователь отправляет обновление состояния одной или нескольких задач в Project Web App. |
| TenantWideThemeCreated |
Администратор SharePoint, глобальный администратор или бренд-менеджер создает пользовательскую тему, которая применяется на всех сайтах SharePoint в организации. |
| TenantWideThemeDeleted |
Администратор SharePoint, глобальный администратор или бренд-менеджер удаляет пользовательскую тему, которая применяется на всех сайтах SharePoint в организации. |
| TenantWideThemeUpdated |
Администратор SharePoint, глобальный администратор или бренд-менеджер обновляет пользовательскую тему, которая применяется на всех сайтах SharePoint в организации. |
| TimesheetAccessed |
Пользователь получает доступ к табелю учета рабочего времени в Project Web App. |
| TimesheetApproved |
Пользователь утверждает расписание в Project Web App. |
| TimesheetRejected |
Пользователь отклоняет расписание в Project Web App. |
| TimesheetSaved |
Пользователь сохраняет табель учета рабочего времени в Project Web App. |
| TimesheetSubmitted |
Пользователь отправляет табель учета рабочего времени состояния в Project Web App. |
| UnmanagedSyncClientBlocked |
Пользователь пытается установить отношение синхронизации с сайтом SharePoint или OneDrive с компьютера, который не является членом домена вашей организации или является членом домена, который не был добавлен в список доменов (так называемый список надежных получателей), который имеет доступ к библиотекам документов в вашей организации. Отношение синхронизации запрещено, поэтому с компьютера пользователя не разрешается синхронизировать, скачивать или передавать файлы в библиотеке документов. |
| UpdateDisableSiteBranding |
Глобальный администратор SharePoint или глобальный администратор включает или отключает фирменную символику сайта. |
| UpdateSSOApplication |
В службе Secure Store обновлено конечное приложение. |
| UserAddedToGroup |
Администратор или владелец сайта добавляет пользователя в группу на сайте SharePoint или OneDrive. При добавлении в группу пользователю предоставляются назначенные ей разрешения. |
| UserRemovedFromGroup |
Администратор или владелец сайта удаляет пользователя из группы на сайте SharePoint или OneDrive. После удаления пользователь лишается разрешений, назначенных группе. |
| WebThemeApplied |
Глобальный администратор SharePoint или владелец сайта применяет веб-тему. |
| WorkflowModified |
Пользователь создает, изменяет или удаляет тип корпоративного проекта или этапы рабочего процесса в Project Web App. |
Операции с файлами SharePoint
События файлов и страниц , возвращаемые при поиске в журнале аудита , используют эту схему.
| Параметр |
Тип |
Обязательный? |
Описание |
| SiteUrl |
Edm.String |
Да |
URL-адрес сайта, на котором расположены файл или папка, к которым получил доступ пользователь. |
| SourceRelativeUrl |
Edm.String |
Нет |
URL-адрес папки с файлом, к которому получил доступ пользователь. Сочетание значений параметров SiteURL,SourceRelativeURL и SourceFileName совпадает со значением свойства ObjectID , которое является полным путем к файлу, к которому пользователь имеет доступ. |
| SourceFileName |
Edm.String |
Да |
Имя файла или папки, к которым получил доступ пользователь. |
| SourceFileExtension |
Edm.String |
Нет |
Расширение файла, к которому получил доступ пользователь. Это свойство пустое, если объект, к которому получен доступ, представляет собой папку. |
| DestinationRelativeUrl |
Edm.String |
Нет |
URL-адрес конечной папки, в которую копируется или перемещается файл. Сочетание значений параметров SiteURL,DestinationRelativeURL и DestinationFileName совпадает со значением свойства ObjectID , которое является полным путем к скопированному файлу. Это свойство отображается только для событий FileCopied и FileMoved. |
| DestinationFileName |
Edm.String |
Нет |
Имя скопированного или перемещенного файла. Это свойство отображается только для событий FileCopied и FileMoved. |
| DestinationFileExtension |
Edm.String |
Нет |
Расширение скопированного или перемещенного файла. Это свойство отображается только для событий FileCopied и FileMoved. |
| UserSharedWith |
Edm.String |
Нет |
Пользователь, которому предоставлен общий доступ к ресурсу. |
| SharingType |
Edm.String |
Нет |
Тип разрешения на общий доступ, назначенный пользователю, которому предоставлен доступ к ресурсу. Этот пользователь идентифицируется по параметру UserSharedWith . |
| SourceLabel |
Edm.String |
Нет |
Оригинальная метка файла до ее изменения в результате действий пользователя. |
| DestinationLabel |
Edm.String |
Нет |
Окончательная метка файла после ее изменения в результате действий пользователя. |
| SensitivityLabelOwnerEmail |
Edm.String |
Нет |
Адрес электронной почты владельца метки конфиденциальности. |
| SensitivityLabelId |
Edm.String |
Нет |
Текущий ID метки конфиденциальности файла. |
Операции над списками в SharePoint
События списка SharePoint, возвращаемые при поиске в журнале аудита , используют эту схему.
| Параметр |
Тип |
Обязательный? |
Описание |
| ListTitle |
Edm.String |
Нет |
Название списка SharePoint. |
| ListName |
Edm.String |
Нет |
Имя списка SharePoint. |
| ListUrl |
Edm.String |
Нет |
URL-адрес списка относительно содержащего его веб-сайта. |
| ListBaseType |
Edm.String |
Нет |
Получает или задает значение, которое указывает зависящее от реализации значение, определяющее положение дополнительного действия на странице. |
| ListBaseTemplateType |
Edm.String |
Нет |
Тип определения списка, на котором основан список. |
| IsHiddenList |
Edm.Boolean |
Нет |
Этой переменной присваивается значение True, если список SharePoint скрыт. |
| IsDocLib |
Edm.Boolean |
Нет |
Этой переменной присваивается значение True, если список SharePoint имеет тип "библиотека документов". |
Схема общего доступа SharePoint
События совместного доступа и запроса на доступ, возвращаемые при поиске в журнале аудита , используют эту схему.
События SharePoint, связанные с общим доступом к файлам. Они отличаются от событий, связанных с файлами и папками, так как пользователь выполняет действие, которое определенным образом влияет на другого пользователя. Сведения о схеме совместного доступа SharePoint см. в разделе Использование аудита общего доступа в журнале аудита.
| Параметр |
Тип |
Обязательный? |
Описание |
| TargetUserOrGroupName |
Edm.String |
Нет |
В этом параметре хранится имя участника-пользователя для целевого пользователя или группы, которым предоставлен общий доступ к ресурсу. |
| TargetUserOrGroupType |
Edm.String |
Нет |
Указывает на тип целевого пользователя или группы: участник, гость, группа или партнер. |
| EventData |
XML code |
Нет |
Сообщает дополнительные сведения о выполненном действии предоставления общего доступа (например, добавлении пользователя в группу или предоставлении разрешений на правку). |
| SiteUrl |
Edm.String |
Нет |
URL-адрес сайта, на котором расположены файл или папка, к которым получил доступ пользователь. |
| SourceRelativeUrl |
Edm.String |
Нет |
URL-адрес папки с файлом, к которому получил доступ пользователь. Сочетание значений параметров SiteURL,SourceRelativeURL и SourceFileName совпадает со значением свойства ObjectID , которое является полным путем к файлу, к которому пользователь имеет доступ. |
| SourceFileName |
Edm.String |
Нет |
Имя файла или папки, к которым получил доступ пользователь. |
| SourceFileExtension |
Edm.String |
Нет |
Расширение файла, к которому получил доступ пользователь. Это свойство пустое, если объект, к которому получен доступ, представляет собой папку. |
| UniqueSharingId |
Edm.String |
Нет |
Уникальный ID общего доступа, связанный с операцией общего доступа. |
Схема SharePoint
События SharePoint (за исключением событий файлов и папок), возвращаемые при поиске в журнале аудита , используют эту схему.
| Параметр |
Тип |
Обязательный? |
Описание |
| CustomEvent |
Edm.String |
Нет |
Необязательная строка для настраиваемых событий. |
| EventData |
Edm.String |
Нет |
Необязательные полезные данные для настраиваемых событий. |
| ModifiedProperties |
Collection(ModifiedProperty) |
Нет |
Это свойство включается для действий администратора, таких как добавление пользователя в качестве участника сайта или члена группы администраторов семейства веб-сайтов. Значение включает имя измененного свойства (например, группы администраторов сайта), новое значение измененного свойства (например, пользователя, добавленного в качестве администратора сайта) и предыдущее значение измененного объекта. |
Схема Project
События Microsoft Project в Интернете, возвращаемые при поиске в журнале аудита, используют эти схемы.
| Параметр |
Тип |
Обязательный? |
Описание |
| Entity |
Edm.String |
Да |
Элемент ProjectEntity, для которого предназначался аудит. |
| Action |
Edm.String |
Да |
Выполненное действие ProjectAction. |
| OnBehalfOfResId |
Edm.Guid |
Нет |
ИД ресурса, от имени которого выполнено действие. |
Enum: Project Action; Type: Edm.Int32
Действие Project
| Имя элемента |
Описание |
| Accepted |
Пользователь принял событие или рабочий процесс. |
| Accessed |
Пользователь получил доступ к сущности. |
| Activated |
Пользователь активировал сущность, событие или рабочий процесс. |
| Cancelled |
Пользователь отменил событие или рабочий процесс. |
| CheckedIn |
Пользователь записывает сущность после изменения. |
| CheckedOut |
Пользователь получает сущность для изменения. |
| Copied |
Пользователь скопировал сущность. |
| Created |
Пользователь создал сущность. |
| Deactivated |
Пользователь отключил сущность. |
| Deleted |
Пользователь удалил сущность. |
| Exported |
Пользователь экспортировал сущность. |
| ForceCheckedIn |
Пользователь применил принудительную запись сущности после изменения. |
| Modified |
Пользователь изменил сущность. |
| Published |
Пользователь опубликовал сущность. |
| Redacted |
Пользователь отредактировал сущность. |
| Rejected |
Пользователь отклонил сущность. |
| Restarted |
Пользователь перезапустил событие или рабочий процесс. |
| Saved |
Пользователь сохранил сущность. |
| Sent |
Пользователь отправил сущность. |
| Submitted |
Пользователь отправил сущность для проверки или рабочего процесса. |
Enum: Project Entity; Type: Edm.Int32
Объект Project
| Имя элемента |
Описание |
| CustomField |
Представляет корпоративное настраиваемое поле. |
| Driver |
Представляет драйвер портфеля. |
| DriverPrioritization |
Представляет приоритеты портфеля. |
| Engagement |
Представляет задействование ресурсов. |
| EnterpriseCalendar |
Представляет календарь ресурсов предприятия. |
| EnterpriseProjectType |
Представляет тип корпоративного проекта. |
| FiscalPeriod |
Представляет финансовый период. |
| GanttChartFormat |
Представляет формат диаграммы Ганта. |
| GroupingFormat |
Представляет формат группировки представления. |
| LineClassification |
Представляет классификацию строк расписания. |
| LookupTable |
Представляет корпоративную таблицу подстановки. |
| PermissionTemplate |
Представляет шаблон разрешения безопасности. |
| PortfolioAnalysis |
Представляет анализ портфеля. |
| Project |
Представляет проект. |
| QueueJob |
Представляет задание в очереди. |
| QuickLaunch |
Представляет элемент панели быстрого запуска. |
| Reporting |
Представляет конечную точку отчетов. |
| Resource |
Представляет корпоративный ресурс. |
| ResourcePlan |
Представляет план ресурсов, связанный с проектом. |
| SecurityCategory |
Представляет категорию безопасности. |
| SecurityGroup |
Представляет группу безопасности. |
| Setting |
Представляет параметр веб-приложения Project. |
| Statusing |
Представляет обновление состояния задачи. |
| StatusReport |
Представляет отчет о состоянии. |
| TimeReportingPeriod |
Представляет период времени для расписания. |
| Timesheet |
Представляет сущность расписания. |
| TimesheetAuditLog |
Представляет журнал аудита расписания. |
| TimesheetManager |
Представляет диспетчер расписания. |
| UserDelegate |
Представляет делегирование пользователя для другого пользователя. |
| View |
Представляет определение представления. |
| WorkflowPhase |
Представляет этап в рабочем процессе. |
| WorkflowStage |
Представляет стадию в рабочем процессе. |
Схема администрирования Exchange
| Параметры |
Тип |
Обязательный |
Описание |
| ModifiedObjectResolvedName |
Edm.String |
Нет |
Это понятное имя объекта, измененного командлетом. Оно записывается в журнал, только если командлет изменяет объект. |
| Параметры |
Collection(Common.NameValuePair) |
Нет |
Имя и значения всех параметров, которые использовались с командлетом, указанным в свойстве Operations. |
| ModifiedProperties |
Collection(Common.ModifiedProperty) |
Нет |
Это свойство включается для событий администрирования. Оно включает имя и новое значение измененного свойства, а также предыдущее значение измененного объекта. |
| ExternalAccess |
Edm.Boolean |
Да |
Указывает, кто запустил командлет: пользователь в вашей организации, сотрудник центра данных Майкрософт, учетная запись службы центра данных или полномочный администратор. Значение False означает, что командлет был запущен пользователем в вашей организации. Значение True значит, что командлет запустили сотрудник центра данных Майкрософт, учетная запись службы центра данных или полномочный администратор. |
| OriginatingServer |
Edm.String |
Нет |
Имя сервера, с которого выполнен командлет. |
| OrganizationName |
Edm.String |
Нет |
Имя клиента. |
| DeviceId |
Edm.String |
Нет |
Доступно только для зарегистрированных или присоединенных к домену устройств. |
| TokenObjectId |
Edm.String |
Да |
утверждение oid маркеров Microsoft Entra. |
| TokenTenantId |
Edm.String |
Да |
tid токенов Microsoft Entra. |
Схема почтовых ящиков Exchange
События почтовых ящиков Exchange , возвращаемые при поиске в журнале аудита , используют эти схемы.
| Параметры |
Тип |
Обязательный |
Описание |
| LogonType |
Self.LogonType |
Да |
Указывает на тип пользователя, который получил доступ к почтовому ящику и выполнил операцию, зарегистрированную в журнале. |
| InternalLogonType |
Self.LogonType |
Да |
Зарезервировано для внутреннего использования. |
| MailboxGuid |
Edm.String |
Нет |
GUID почтового ящика Exchange, к которому получен доступ. |
| MailboxOwnerUPN |
Edm.String |
Нет |
Адрес электронной почты пользователя, владеющего почтовым ящиком, к которому получен доступ. |
| MailboxOwnerSid |
Edm.String |
Нет |
ИД безопасности (SID) владельца почтового ящика. |
| MailboxOwnerMasterAccountSid |
Edm.String |
Нет |
ИД безопасности главной учетной записи, принадлежащей владельцу почтового ящика. |
| LogonUserSid |
Edm.String |
Нет |
ИД безопасности пользователя, выполнившего операцию. |
| LogonUserDisplayName |
Edm.String |
Нет |
Понятное имя пользователя, который выполнил операцию. |
| ExternalAccess |
Edm.Boolean |
Да |
Имеет значение true, если домен пользователя, выполнившего вход, отличается от домена владельца почтового ящика. |
| OriginatingServer |
Edm.String |
Нет |
Расположение, из которого выполнена операция. |
| OrganizationName |
Edm.String |
Нет |
Имя клиента. |
| ClientInfoString |
Edm.String |
Нет |
Информация о почтовом клиенте, использованном для выполнения операции (например, версия браузера, версия Outlook и сведения о мобильном устройстве). |
| ClientIPAddress |
Edm.String |
Нет |
IP-адрес устройства, которое использовалось при регистрации операции в журнале. IP-адрес отображается в формате адреса IPv4 или IPv6. |
| ClientMachineName |
Edm.String |
Нет |
Имя компьютера, на котором размещен клиент Outlook. |
| ClientProcessName |
Edm.String |
Нет |
Почтовый клиент, который использовался для доступа к почтовому ящику. |
| ClientVersion |
Edm.String |
Нет |
Версия почтового клиента. |
| SessionId |
Edm.String |
Нет |
Уникальный идентификатор сеанса. Это помогает отделить действия злоумышленника от повседневных действий пользователя в одной учетной записи (полезно для скомпрометированных учетных записей) |
| AppId |
Edm.String |
Нет |
Идентификатор приложения |
| ClientAppId |
Edm.String |
Нет |
Исходный идентификатор вызывающей службы (службы/протокола) запроса. |
| HostAppId |
Edm.String |
Нет |
Идентификатор выполняемой службы или протокола. |
| OperationProperties |
Collection(Common.NameValuePair) |
Нет |
Коллекция свойств, специфичных для операции. |
| ClientRequestId |
Edm.String |
Нет |
Идентификатор клиентского запроса. |
| ExternalUserTenantId |
Edm.String |
Нет |
Идентификатор клиента для внешних пользователей. |
| ActorIP |
Edm.String |
Нет |
IP-адрес субъекта, выполняющего операцию. |
| ActorInfoString |
Edm.String |
Нет |
Имя облачного экземпляра (например, Public, GCC, GCC-H) |
| DeviceId |
Edm.String |
Нет |
Доступно только для зарегистрированных или присоединенных к домену устройств. |
| CloudInstanceName |
Edm.String |
Нет |
Имя облачного экземпляра (например, Public, GCC, GCC-H) |
| TokenObjectId |
Edm.String |
Нет |
утверждение oid маркеров Microsoft Entra. |
| TokenTenantId |
Edm.String |
Нет |
tid токенов Microsoft Entra. |
| AuthType |
Edm.String |
Нет |
Указывает схему проверки подлинности, используемую клиентом для доступа к службе. |
| TokenType |
Edm.String |
Нет |
Указывает тип маркера, представленного при проверке подлинности, предоставляя контекст о роли и области маркера. |
| recipientCount |
Edm.Int64 |
Нет |
Представляет общее количество получателей, которым было отправлено сообщение электронной почты. |
| recipientList |
Collection(Self.Адрес электронной почты) |
Нет |
Регистрирует список получателей почтового ящика (максимум 1000). |
Enum: LogonType; Type: Edm.Int32
LogonType
| Значение |
Имя элемента |
Описание |
| 0 |
Owner |
Владелец почтового ящика. |
| 1 |
Admin |
Пользователь с правами администратора почтового ящика другого пользователя. |
| 2 |
Delegated |
Пользователь, которому делегированы права для почтового ящика другого пользователя. |
| 3 |
Transport |
Служба транспорта в центре данных Майкрософт. |
| 4 |
SystemService |
Учетная запись службы в центре данных Майкрософт. |
| 5 |
BestAccess |
Зарезервировано для внутреннего использования. |
| 6 |
DelegatedAdmin |
Полномочный администратор. |
Схема ExchangeMailboxAuditGroupRecord
| Параметры |
Тип |
Обязательный? |
Описание |
| Folder |
Self.ExchangeFolder |
Нет |
Папка, в которой расположена группа элементов. |
| CrossMailboxOperations |
Edm.Boolean |
Нет |
Указывает, применялась ли операция к нескольким почтовым ящикам. |
| DestMailboxId |
Edm.Guid |
Нет |
Устанавливается, только если параметр CrossMailboxOperations имеет значение True. Указывает GUID целевого почтового ящика. |
| DestMailboxOwnerUPN |
Edm.String |
Нет |
Устанавливается, только если параметр CrossMailboxOperations имеет значение True. Указывает имя участника-пользователя целевого почтового ящика. |
| DestMailboxOwnerSid |
Edm.String |
Нет |
Устанавливается, только если параметр CrossMailboxOperations имеет значение True. Указывает ИД безопасности целевого почтового ящика. |
| DestMailboxOwnerMasterAccountSid |
Edm.String |
Нет |
Устанавливается, только если параметр CrossMailboxOperations имеет значение True. Указывает ИД безопасности (SID) для SID главной учетной записи владельца целевого почтового ящика. |
| DestFolder |
Self.ExchangeFolder |
Нет |
Конечная папка для операций, таких как Move. |
| Folders |
Collection(Self.ExchangeFolder) |
Нет |
Сведения об исходных папках, задействованных при операции (например, в случае выбора папок с последующим их удалением). |
| AffectedItems |
Collection(Self.ExchangeItem) |
Нет |
Сведения о каждом элементе в группе. |
| Teams |
Self.TeamsData |
Нет |
Данные, связанные с Microsoft Teams, для групповых операций. |
Схема ExchangeMailboxAuditRecord
| Параметры |
Тип |
Обязательный? |
Описание |
| Item |
Self.ExchangeItem |
Нет |
Представляет элемент, с которым выполнена операция. |
| ModifiedProperties |
Collection(Edm.String) |
Нет |
Изменяемые свойства. |
| MbxLoginLocalQueueADLookupInfo |
Я. LocalQueueADLookupInfo |
Нет |
Содержит сведения поиска в Active Directory для контекста входа в почтовый ящик. |
| SendAsUserSmtp |
Edm.String |
Нет |
SMTP-адрес олицетворяемого пользователя. |
| SendAsUserMailboxGuid |
Edm.Guid |
Нет |
GUID почтового ящика Exchange, к которому получен доступ для отправки электронной почты. |
| SendOnBehalfOfUserSmtp |
Edm.String |
Нет |
SMTP-адрес пользователя, от имени которого отправляется электронная почта. |
| SendOnBehalfOfUserMailboxGuid |
Edm.Guid |
Нет |
GUID почтового ящика Exchange, к которому получен доступ для отправки почты от его имени. |
| ContactEmail1EmailAddress |
Edm.String |
Нет |
Первый адрес электронной почты для контактных данных. |
| ContactEmail1DisplayName |
Edm.String |
Нет |
Отображаемое имя для адреса электронной почты первого контакта. |
| ContactEmail2EmailAddress |
Edm.String |
Нет |
Дополнительный адрес электронной почты для контактных данных. |
| ContactEmail2DisplayName |
Edm.String |
Нет |
Отображаемое имя для адреса электронной почты второго контакта. |
| ContactEmail3EmailAddress |
Edm.String |
Нет |
Третий адрес электронной почты для контактных данных. |
| ContactEmail3DisplayName |
Edm.String |
Нет |
Отображаемое имя для адреса электронной почты третьего контакта. |
| AttachmentId |
Edm.String |
Нет |
Идентификатор для вложения электронной почты. |
| Размер вложенияВ байтах |
Edm.Int64 |
Нет |
Размер вложения в байтах. |
| SaveToSentItems |
Edm.Boolean |
Нет |
Флаг, указывающий, следует ли сохранять элемент в папку "Отправленные". |
| Teams |
Self.TeamsData |
Нет |
Данные, связанные с Microsoft Teams. |
Схема ExchangeAggregatedMailboxAuditRecord
| Параметры |
Тип |
Обязательный? |
Описание |
| OperationCount |
Edm.Int32 |
Нет |
Общее количество операций, выполненных над агрегированным набором элементов. |
| Folders |
Collection(Self.ExchangeAggregatedFolder) |
Нет |
Коллекция агрегированных объектов папок, участвующих в операции. |
| Сообщения |
Collection(Self.ExchangeAggregatedMessage) |
Нет |
Коллекция агрегированных объектов сообщений, участвующих в операции. |
Схема ExchangeAggregatedOperationRecord
| Параметры |
Тип |
Обязательный? |
Описание |
| OperationCount |
Edm.Int32 |
Нет |
Общее количество операций, включенных в эту запись. |
| AggregateDurationInSeconds |
Edm.Int32 |
Нет |
Общая длительность всех объединенных операций в секундах. |
Сложный тип ExchangeItem
| Параметры |
Тип |
Обязательный? |
Описание |
| Id |
Edm.String |
Да |
ИД хранилища. |
| Subject |
Edm.String |
Нет |
Строка темы сообщения, к которому получен доступ. |
| ParentFolder |
Self.ExchangeFolder |
Нет |
Имя папки, в которой расположен элемент. |
| ParentMessage |
Я. ExchangeMessage |
Нет |
Родительское сообщение, если этот элемент вложен. |
| Attachments |
Edm.String |
Нет |
Список имен и размер файлов всех элементов, вложенных в сообщение. |
| ImmutableId |
Edm.String |
Нет |
Постоянный, неизменный идентификатор элемента. |
| InternetMessageId |
Edm.String |
Нет |
Идентификатор сообщения Интернета. |
| ComplianceLabel |
Edm.String |
Нет |
Метка соответствия, примененная к элементу. |
| IsRecord |
Edm.Boolean |
Нет |
Флаг, указывающий, является ли элемент записью. |
| IsPriorityCleanup |
Edm.Boolean |
Нет |
Пометка для приоритетной обработки очистки |
| SizeInBytes |
Edm.Int64 |
Нет |
Размер элемента Exchange в байтах. |
| Конфиденциальность |
Edm.String |
Нет |
Указывает уровень конфиденциальности элемента (например, Нормальный, Личный, Частный, Конфиденциальный). |
LocalQueueADLookupInfo комплексный тип
| Параметры |
Тип |
Обязательный? |
Описание |
| Пуид |
Edm.String |
Нет |
Уникальный идентификатор паспорта (PUID) учетной записи Майкрософт или объекта пользователя. |
| OrgIdPuid |
Edm.String |
Нет |
Идентификатор организации PUID. |
| Протокол SMTP |
Edm.String |
Нет |
SMTP-адрес для поиска AD. |
| SearchScope |
Edm.String |
Нет |
Области поиска в Active Directory |
| ConsumerMailbox |
Edm.String |
Нет |
Флаг, указывающий, является ли почтовый ящик потребителем. |
Адрес электронной почты комплексный тип
| Параметры |
Тип |
Обязательный? |
Описание |
| Address |
Edm.String |
Нет |
Email адрес, связанный с пользователем. |
| Имя |
Edm.String |
Нет |
Отображаемое имя для адреса электронной почты. |
Сложный тип ExchangeFolder
| Параметры |
Тип |
Обязательный? |
Описание |
| Id |
Edm.String |
Да |
Идентификатор хранилища объекта папки. |
| Path |
Edm.String |
Нет |
Имя папки почтового ящика, где расположено сообщение, к которому получен доступ. |
| Имя |
Edm.String |
Нет |
Имя папки |
| MemberSid |
Edm.String |
Нет |
Идентификатор безопасности участника |
| Права участника. |
Edm.String |
Нет |
Права доступа к папке |
| MemberUpn |
Edm.String |
Нет |
Участник, пользователь, учетная запись, имя участника |
ExchangeMessage комплексного типа
| Параметры |
Тип |
Обязательный? |
Описание |
| Id |
Edm.String |
Да |
Уникальный идентификатор сообщения. |
| Path |
Edm.String |
Нет |
Путь, по которому находится сообщение |
ExchangeFolderItem комплексный тип
| Параметры |
Тип |
Обязательный? |
Описание |
| Id |
Edm.String |
Нет |
GUID, определяющий элемент папки в Exchange. |
| ImmutableId |
Edm.String |
Нет |
Неизменяемый идентификатор для каждого элемента папки Exchange. |
| InternetMessageId |
Edm.String |
Нет |
Идентификатор интернет-сообщения для каждого элемента папки. |
| CreationTime |
Edm.Date |
Нет |
Время создания записи или элемента. |
| Subject |
Edm.String |
Нет |
Тема записи/пункта. |
| SizeInBytes |
Edm.Int64 |
Нет |
Размер записи или элемента в байтах. |
| Конфиденциальность |
Edm.String |
Нет |
Метки конфиденциальности записи или элемента. |
| ClientRequestId |
Edm.String |
Нет |
Уникальный идентификатор запроса клиента, который запустил операцию. |
| Teams |
Self.TeamsData |
Нет |
Данные, связанные с Microsoft Teams |
Комплексный тип ExchangeMessageItem
| Параметры |
Тип |
Обязательный? |
Описание |
| Id |
Edm.String |
Нет |
GUID, определяющий элемент сообщения Exchange. |
| SizeInBytes |
Edm.Int64 |
Нет |
Размер сообщения в байтах, включая вложения. |
ExchangeAggregatedFolder complex type
| Параметры |
Тип |
Обязательный? |
Описание |
| Id |
Edm.String |
Да |
GUID объединенной папки. |
| Path |
Edm.String |
Нет |
Путь к объединенной папке. |
| Элементы папок |
Collection(Self.ExchangeFolderItem) |
Нет |
Коллекция элементов папок Exchange. |
ExchangeAggregatedMessage комплексный тип
| Параметры |
Тип |
Обязательный? |
Описание |
| Id |
Edm.String |
Да |
GUID контейнера агрегированных сообщений. |
| Path |
Edm.String |
Нет |
Путь к агрегированному сообщению. |
| MessageItems |
Collection(Self.ExchangeMessageItem) |
Нет |
Коллекция элементов сообщений обмена. |
Схема проверки подлинности OWA
| Параметры |
Тип |
Обязательный? |
Описание |
| UniqueTokenIdentifier |
Edm.String |
Нет |
Уникальный идентификатор ресурса. |
| ResourceURL |
Edm.String |
Нет |
URL-адрес ресурса. |
Базовая схема Azure Active Directory
| Параметры |
Тип |
Обязательный? |
Описание |
| AzureActiveDirectoryEventType |
Self.AzureActiveDirectoryEventType |
Да |
Тип события Microsoft Entra. |
| ExtendedProperties |
Collection(Common.NameValuePair) |
Нет |
Расширенные свойства события Microsoft Entra. |
| ModifiedProperties |
Collection(Common.ModifiedProperty) |
Нет |
Это свойство включено для событий администрирования. Оно включает имя, а также новое и предыдущее значения измененного свойства. |
Enum: AzureActiveDirectoryEventType; Type: Edm.Int32
AzureActiveDirectoryEventType
| Имя элемента |
Описание |
| AccountLogon |
Событие входа в учетную запись. |
| AzureApplicationAuditEvent |
Событие, связанное с безопасностью приложения Azure. |
Схема входа в учетную запись Azure Active Directory
| Параметры |
Тип |
Обязательный? |
Описание |
| Application |
Edm.String |
Нет |
Приложение, которое активирует событие входа в учетную запись (например, Office 15). |
| Client |
Edm.String |
Нет |
Сведения о клиентском устройстве, ОС и браузере устройства, которое использовалось для входа в учетную запись. |
| LoginStatus |
Edm.Int32 |
Да |
Значение этого свойства берется непосредственно из параметра OrgIdLogon.LoginStatus. Различные представляющие интерес ошибки входа можно сопоставить с помощью алгоритмов оповещения. |
| UserDomain |
Edm.String |
Да |
Сведения об удостоверении клиента (TII). |
Enum: CredentialType; Type: Edm.Int32
| Значение |
Имя элемента |
Описание |
| –1 |
Other |
Другой способ проверки подлинности. |
| 0 |
Password |
Учетные данные пользователя — имя пользователя и пароль. |
| 1 |
MobilePhone |
Учетные данные пользователя — мобильный телефон. |
| 2 |
SecretQuestion |
Учетные данные пользователя — секретный вопрос. |
| 3 |
SecurePin |
Учетные данные пользователя — надежный PIN-код. |
| 4 |
SecurePinReset |
Учетные данные пользователя — сброс надежного PIN-кода. |
| 11 |
EasyID |
Учетные данные пользователя — EasyID. |
| 14 |
PasswordIndexCredentialType |
Учетные данные пользователя — PasswordIndexCredentialType. |
| 16 |
Device |
Учетные данные пользователя — устройство. |
| 17 |
ForeignRealmIndex |
Учетные данные пользователя — ForeignRealmIndex. |
Enum: LoginType; Type: Edm.Int32
| Значение |
Имя элемента |
Описание |
| –1 |
Other |
Другой тип проверки подлинности. |
| 1 |
InitialAuth |
Вход с начальной проверкой подлинности. |
| 2 |
CookieCopy |
Вход с использованием файла cookie. |
| 3 |
SilentReAuth |
Вход с автоматической повторной проверкой подлинности. |
Enum: AuthenticationMethod; Type: Edm.Int32
| Значение |
Имя элемента |
Описание |
| 0 |
Min |
Способ проверки подлинности — Min. |
| 1 |
Password |
Способ проверки подлинности — пароль. |
| 2 |
Digest |
Способ проверки подлинности — дайджест. |
| 3 |
ProxyAuth |
Способ проверки подлинности — ProxyAuth. |
| 4 |
InfoCard |
Способ проверки подлинности — InfoCard. |
| 5 |
DAToken |
Способ проверки подлинности — DAToken. |
| 6 |
Sha1RememberMyPassword |
Способ проверки подлинности — Sha1RememberMyPassword. |
| 7 |
LMPasswordHash |
Способ проверки подлинности — LMPasswordHash. |
| 8 |
ADFSFederatedToken |
Способ проверки подлинности — ADFSFederatedToken. |
| 9 |
EID |
Способ проверки подлинности — EID. |
| 10 |
DeviceID |
Способ проверки подлинности — DeviceID. |
| 11 |
MD5 |
Способ проверки подлинности — MD5. |
| 12 |
EncProxyPasswordHash |
Способ проверки подлинности — EncProxyPasswordHash. |
| 13 |
LWAFederation |
Способ проверки подлинности — LWAFederation. |
| 14 |
Sha1HashedPassword |
Способ проверки подлинности — Sha1HashedPassword. |
| 15 |
SecurePin |
Способ проверки подлинности — безопасный PIN-код. |
| 16 |
SecurePinReset |
Способ проверки подлинности — безопасный сброс PIN-кода. |
| 17 |
SAML20PostSimpleSign |
Способ проверки подлинности — SAML20PostSimpleSign. |
| 18 |
SAML20Post |
Способ проверки подлинности — SAML20Post. |
| 19 |
OneTimeCode |
Способ проверки подлинности — одноразовый код. |
Схема Azure Active Directory
| Параметры |
Тип |
Обязательный? |
Описание |
| Actor |
Collection(Self.IdentityTypeValuePair) |
Нет |
Пользователь или субъект-служба, которые выполнили действие. |
| ActorContextId |
Edm.String |
Нет |
GUID организации, в которую входит субъект. |
| ActorIpAddress |
Edm.String |
Нет |
IP-адрес субъекта в формате адреса IPV4 или IPV6. |
| InterSystemsId |
Edm.String |
Нет |
GUID, который отслеживает действия с компонентами в службе Office 365. |
| IntraSystemsId |
Edm.String |
Нет |
GUID, который создается в Azure Active Directory для отслеживания действия. |
| SupportTicketId |
Edm.String |
Нет |
Идентификатор запроса в службу поддержки от пользователя для действий от его имени. |
| Target |
Collection(Self.IdentityTypeValuePair) |
Нет |
Пользователь, с которым выполнено действие (определяется свойством Operation). |
| TargetContextId |
Edm.String |
Нет |
GUID организации, в которую входит целевой пользователь. |
Сложный тип IdentityTypeValuePair
| Параметры |
Тип |
Обязательный? |
Описание |
| ИД |
Edm.String |
Да |
Значение удостоверения заданного типа. |
| Type |
Self.IdentityType |
Да |
Тип удостоверения. |
Enum: IdentityType; Type: Edm.Int32
IdentityType
| Имя элемента |
Описание |
| Claim |
Удостоверение представляет собой утверждение в целях авторизации. |
| Name |
Имя субъекта, выполнившего действие аудита, или отображаемое имя целевого удостоверения. |
| Other |
Удостоверение субъекта другого типа (например, ObjectId в GUID), созданное в службе Office 365. |
| PUID |
Субъект, выполнивший действие аудита, или уникальный идентификатор целевого паспорта. |
| SPN |
Удостоверение субъекта-службы, если действие выполнено в службе Office 365. |
| UPN |
Имя участника-пользователя. |
Схема входа в службу маркеров безопасности Azure Active Directory
| Параметры |
Тип |
Обязательный? |
Описание |
| ApplicationId |
Edm.String |
Нет |
GUID, который представляет приложение, запрашивающее вход. Отображаемое имя можно просмотреть с помощью API Graph Azure Active Directory. |
| Client |
Edm.String |
Нет |
Сведения о клиентском устройстве, предоставляемые браузером, с которого выполнен вход. |
| DeviceProperties |
Collection(Common.NameValuePair) |
Нет |
Это свойство включает различные сведения об устройстве, в том числе: Id, Display name, OS, Browser, IsCompliant, IsCompliantAndManaged, SessionId и DeviceTrustType. Свойство DeviceTrustType может принимать следующие значения:
0 - Зарегистрирована компания Microsoft Entra
1 - Присоединение Microsoft Entra
2. Гибридное присоединение к Microsoft Entra |
| ErrorCode |
Edm.String |
Нет |
Для неудачных попыток входа (если значением свойства Operation является UserLoginFailed) это свойство содержит код ошибки Azure Active Directory STS (AADSTS). Описания этих кодов ошибок см. в статье Коды ошибок проверки подлинности и авторизации. Значение 0 указывает на успешный вход. |
| LogonError |
Edm.String |
Нет |
Для неудачных попыток входа это свойство содержит понятное пользователю описание причины неудачного входа. |
Схема защиты от потери данных
События защиты от потери данных (DLP) в Microsoft Purview доступны для Exchange Online, конечной точки (устройств), а также SharePoint и OneDrive.
События DLP всегда есть UserKey="DlpAgent" в общей схеме. Есть три типа событий защиты от потери данных, которые хранятся в виде значения свойства Operation общей схемы:
-
DlpRuleMatch: указывает, что правило сопоставлено. Эти события существуют во всех службах Exchange, Endpoint(devices), SharePoint и OneDrive. В Exchange они включают сведения о ложных срабатываниях и переопределениях. Для SharePoint и OneDrive ложные срабатывания и переопределения создают отдельные события.
-
DlpRuleUndo: только SharePoint и OneDrive. Указывает, что ранее примененное действие политики было "отменено" по следующим причинам:
- AFalse положительное/переопределяемое назначение пользователем.
- На документ больше не распространяются политики (либо из-за изменения политики, либо из-за изменения содержимого в документе).
-
DlpInfo: только SharePoint и OneDrive. Указывает на ложноположительное состояние, но "отмена" никакого действия не выполнено.
| Параметры |
Тип |
Обязательный |
Описание |
| SharePointMetaData |
Self.SharePointMetadata |
Нет |
Описывает метаданные документа в SharePoint или OneDrive, содержащие конфиденциальную информацию. |
| ExchangeMetaData |
Self.ExchangeMetadata |
Нет |
Описывает метаданные электронного сообщения, содержащего конфиденциальные сведения. |
| EndpointMetaData |
Я. EndpointMetadata |
Нет |
Описывает метаданные о документе в конечной точке, содержащем конфиденциальную информацию |
| ExceptionInfo |
Edm.String |
Нет |
Указывает на причины, по которым политика больше не применяется, а также возможные сведения о ложных срабатываниях и переопределениях, обнаруженных пользователем. |
| PolicyDetails |
Collection(Self.PolicyDetails) |
Да |
Сведения об 1 или нескольких политиках, активировавших событие защиты от потери данных. |
| SensitiveInfoDetectionIsIncluded |
Boolean |
Да |
Указывает, содержит ли событие значение типа конфиденциальных данных и окружающий контекст из исходного контента. Для доступа к конфиденциальным данным требуется разрешение "Чтение событий политики защиты от потери данных, в том числе конфиденциальных сведений" в Azure Active Directory. |
Схема обнаружения электронных данных
Схема аудита обнаружения электронных данных предназначена для фиксации и регистрации действий, связанных с процессами обнаружения электронных данных в организации.
| Параметры |
Тип |
Обязательный |
Описание |
| Идентификатор случая |
Edm.Guid |
Нет |
Удостоверение (GUID) дела по обнаружению электронных данных. |
| CaseName |
Edm.String |
Нет |
Имя дела по обнаружению электронных данных. |
| Объект1Ид |
Edm.String |
Нет |
Идентификатор объекта (например, поиска, удержания или набора проверки), который был создан, доступен или изменен. |
| Object1Name |
Edm.String |
Нет |
Имя объекта (например, поиск, удержание или набор проверки), который был создан, доступен или изменен. |
| Object1Type |
Edm.String |
Нет |
Тип объекта eDiscovery, созданного, удаленного или измененного пользователем. |
| Объект2Ид |
Edm.String |
Нет |
Идентификатор объекта (например, поиска, удержания или набора проверки), который был создан, доступен или изменен. |
| Объект2Имя |
Edm.String |
Нет |
Имя объекта (например, поиск, удержание или набор проверки), который был создан, доступен или изменен. |
| Object2Type (Объект2Тип) |
Edm.String |
Нет |
Тип объекта eDiscovery, созданного, удаленного или измененного пользователем. |
| StartTime |
Edm.Date |
Нет |
Дата и время в формате UTC, когда было запущено действие обнаружения электронных данных. |
| EndTime |
Edm.Date |
Нет |
Дата и время в формате UTC, когда завершилось обнаружение электронных данных. |
| UserCancelled |
Edm.Boolean |
Нет |
Указывает, было ли конкретное действие отменено пользователем. |
| ItemIds |
Collection(Edm.String) |
Нет |
Идентификаторы элементов, связанные с действием. |
| ItemNames |
Collection(Edm.String) |
Нет |
Имена элементов, связанные с действием. |
| DataSources |
Collection(Edm.String) |
Нет |
Список идентификаторов источников, имен источников и расположений, связанных с действием. |
| Идентификатор запроса |
Edm.String |
Нет |
Идентификатор запроса, связанного с действием. |
| Запрос Текст |
Edm.String |
Нет |
Текст запроса, связанный с действием, например процесс статистики поиска или добавление для проверки. |
| QueryFiles |
Collection(Edm.String) |
Нет |
Имена входных файлов, используемые для создания запроса. Это относится к жесту поиска по файлу. |
| Параметры |
Collection(Common.NameValuePair) |
Нет |
Параметры, применяемые к действию обнаружения электронных данных. |
| ExtendedProperties |
Collection(Common.NameValuePair) |
Нет |
Дополнительные свойства, связанные с действием обнаружения электронных данных. |
| ExportName |
Edm.String |
Нет |
Имя экспорта Обнаружения электронных данных. |
| JobId |
Edm.String |
Нет |
GUID процесса обнаружения электронных данных. |
| RecordNumber (НомерЗаписи) |
Edm.String |
Нет |
Используется, если запись аудита разделена на несколько частей из-за размера. Он показывает последовательность каждой части в пределах общих разбиений. |
| Параметры |
Тип |
Обязательный? |
Описание |
| From |
Edm.String |
Да |
Пользователь, который активировал событие. Возможные значения: FileOwner, LastModifier или LastSharer. |
| itemCreationTime |
Edm.Date |
Да |
Метка даты и времени в формате UTC момента регистрации события. |
| SiteCollectionGuid |
Edm.Guid |
Да |
GUID семейства веб-сайтов. |
| SiteCollectionUrl |
Edm.String |
Да |
Имя сайта SharePoint. |
| FileName |
Edm.String |
Да |
Имя пути. |
| FileOwner |
Edm.String |
Да |
Владелец документа. |
| FilePathUrl |
Edm.String |
Да |
URL-адрес документа. |
| DocumentLastModifier |
Edm.String |
Да |
Пользователь, который последним изменил документ. |
| DocumentSharer |
Edm.String |
Да |
Пользователь, который последним изменил параметры общего доступа к документу. |
| UniqueId |
Edm.String |
Да |
GUID, определяющий файл. |
| LastModifiedTime |
Edm.DateTime |
Да |
Метка времени последнего изменения документа в формате UTC. |
| IsViewableByExternalUsers |
Edm.Boolean |
Да |
Определяет, доступен ли файл любому внешнему пользователю. |
| Параметры |
Тип |
Обязательный? |
Описание |
| MessageID |
Edm.String |
Да |
Идентификатор электронного сообщения, активировавшего событие. |
| From |
Edm.String |
Да |
Пользователь, который отправил сообщение. |
| To |
Collection(Edm.String) |
Нет |
Коллекция электронных адресов, указанных в строке "Кому" сообщения. |
| CC |
Collection(Edm.String) |
Нет |
Коллекция электронных адресов, указанных в строке "Копия" сообщения. |
| BCC |
Collection(Edm.String) |
Нет |
Коллекция электронных адресов, указанных в строке "СК" сообщения. |
| Subject |
Edm.String |
Да |
Тема электронного сообщения. |
| Sent |
Edm.DateTime |
Да |
Время отправки сообщения в формате UTC. |
| RecipientCount |
Edm.Int32 |
Да |
Общее количество все получателей в строках "Кому", "Копия" и "СК" сообщения. |
| Параметры |
Тип |
Обязательный? |
Описание |
| SensitiveInformation |
Collection(Self.SensitiveInformation) |
Нет |
Сведения о типе обнаруженных конфиденциальных сведений. |
| EnforcementMode |
Edm.String |
Да |
Укажите, установлено ли для правила DLP значение 1/2/3/4/5, отображающее audit/warn(block with override)/warn и bypass/block/allow(audit without alerts) соответственно. |
| Расширение файла |
Edm.String |
Нет |
Расширение файла документа, содержащего конфиденциальные сведения. |
| FileType |
Edm.String |
Нет |
Тип файла документа, который содержит конфиденциальные данные. |
| DeviceName |
Edm.String |
Нет |
Имя устройства, на котором было обнаружено соответствие правилам DLP. |
Сложный тип PolicyDetails
| Параметры |
Тип |
Обязательный? |
Описание |
| PolicyId |
Edm.Guid |
Да |
GUID политики защиты от потери данных для этого события. |
| PolicyName |
Edm.String |
Да |
Понятное имя политики защиты от потери данных для этого события. |
| Rules |
Collection(Self.Rules) |
Да |
Сведения о правилах в политике, сопоставленных с этим событием. |
Сложный тип Rules
| Параметры |
Тип |
Обязательный? |
Описание |
| RuleId |
Edm.Guid |
Да |
GUID правила защиты от потери данных для этого события. |
| RuleName |
Edm.String |
Да |
Понятное имя правила защиты от потери данных для этого события. |
| Actions |
Collection(Edm.String) |
Нет |
Список действий, выполненных в результате события RuleMatch защиты от потери данных. |
| OverriddenActions |
Collection(Edm.String) |
Нет |
Список ранее выполненных действий, которые отменены в результате события DLPRuleUndo. |
| Severity |
Edm.String |
Нет |
Серьезность (низкая, средняя или высокая) сопоставленного правила. |
| RuleMode |
Edm.String |
Да |
Указывает, какое действие назначено для правила защиты от потери данных: "Принудительно", "Аудит и уведомление" или только "Аудит". |
| ConditionsMatched |
Self.ConditionsMatched |
Нет |
Сведения об условиях правила, сопоставленных с этим событием. |
Сложный тип ConditionsMatched
| Параметры |
Тип |
Обязательный? |
Описание |
| SensitiveInformation |
Collection(Self.SensitiveInformation) |
Нет |
Сведения о типе обнаруженных конфиденциальных сведений. |
| DocumentProperties |
Collection(NameValuePair) |
Нет |
Сведения о свойствах документа, активировавших соответствие правилу. |
| OtherConditions |
Collection(NameValuePair) |
Нет |
Список пар "ключ-значение", описывающих другие сопоставленные условия. |
| Параметры |
Тип |
Обязательный? |
Описание |
| Confidence |
Edm.Int |
Да |
Общий доверительный уровень всех сопоставлений шаблонов для типа конфиденциальной информации. |
| Count |
Edm.Int |
Да |
Общее количество обнаруженных экземпляров конфиденциальных сведений. |
| Location |
Edm.String |
Нет |
|
| SensitiveType |
Edm.Guid |
Да |
GUID, определяющий тип обнаруженных конфиденциальных данных. |
| SensitiveInformationDetections |
Self.SensitiveInformationDetections |
Нет |
Массив объектов, содержащих конфиденциальные информационные данные со следующими сведениями: совпадающее значение и контекст совпадающего значения. |
КонфиденциальнаяИнформацияПодробные сведения ClassificationAttributes |
Collection(SensitiveInformationDetailed ConfidenceLevelResult) |
Да |
Сведения о количестве типов конфиденциальной информации, обнаруженных для каждого из трех уровней достоверности (высокого, среднего и низкого), а также о том, соответствует ли он правилу защиты от потери данных. |
| SensitiveInformationTypeName |
Edm.String |
Нет |
Имя типа конфиденциальной информации. |
| UniqueCount |
Edm.Int32 |
Да |
Количество обнаруженных уникальных экземпляров конфиденциальных сведений. |
| Параметры |
Тип |
Обязательный? |
Описание |
| Confidence |
Edm.int32 |
Да |
Доверительный уровень шаблона, который был обнаружен. |
| Count |
Edm.Int32 |
Да |
Количество конфиденциальных экземпляров, обнаруженных для определенного уровня достоверности. |
| IsMatch |
Edm.Boolean |
Да |
Указывает, соответствует ли данное количество доверительному уровню обнаруженного типа конфиденциальной информации в правиле DLP. |
Чувствительные к DLP данные доступны только в API feed активности пользователям, которым предоставлены разрешения «Чтение конфиденциальных данных DLP».
| Параметры |
Тип |
Обязательный? |
Описание |
| DetectedValues |
Collection(Common.NameValuePair) |
Да |
Массив обнаруженных конфиденциальных сведений. "Сведения" содержат пары "ключ-значение" с формулами "значение = совпадающее значение" (например, Значение кредита карта) и Контекст = выдержка из исходного содержимого, содержащая сопоставленное значение. |
| ResultsTruncated |
Edm.Boolean |
Да |
Указывает, усекались ли журналы из-за большого количества результатов. |
Сложный тип ExceptionInfo
| Параметры |
Тип |
Обязательный? |
Описание |
| Reason |
Edm.String |
Нет |
Этот параметр указывает одну из 3 причин, по которой правило больше не применяется к событию DLPRuleUndo: Override (переопределение), Document Change (изменение документа) или Policy Change (изменение политики). |
| FalsePositive |
Edm.Boolean |
Нет |
Указывает, обозначил ли пользователь это событие как ложное срабатывание. |
| Justification |
Edm.String |
Нет |
Здесь записано указанное пользователем обоснование, если он решил переопределить политику. |
| Rules |
Collection(Edm.Guid) |
Нет |
Коллекция GUID для каждого правила, которое было помечено как ложное срабатывание или переопределение или для которого действие было отменено. |
Схема Центра безопасности и соответствия требованиям
| Параметры |
Тип |
Обязательный |
Описание |
| StartTime |
Edm.Date |
Нет |
Дата и время запуска командлета. |
| ClientRequestId |
Edm.String |
Нет |
GUID, который можно использовать для сопоставления этого командлета с операциями портала. Эти сведения используются только службой поддержки Майкрософт. |
| CmdletVersion |
Edm.String |
Нет |
Версия сборки командлета при его запуске. |
| EffectiveOrganization |
Edm.String |
Нет |
GUID организации, на которую повлиял командлет. (Не рекомендуется: этот параметр со временем перестанет отображаться.) |
| UserServicePlan |
Edm.String |
Нет |
План обслуживания, назначенный пользователю, запустившему командлет. |
| ClientApplication |
Edm.String |
Нет |
Если командлет был запущен приложением, а не удаленным PowerShell, это поле содержит имя приложения. |
| Параметры |
Edm.String |
Нет |
Имя и значение параметров, которые использовались с командлетом, не содержащим личные данные. |
| NonPiiParameters |
Edm.String |
Нет |
Имя и значение для параметров, которые использовались с командлетом, содержащим персональные данные. (Не рекомендуется: это поле со временем перестанет отображаться, и его содержимое будет объединено с полем "Параметры".) |
Схема оповещений о безопасности и соответствии требованиям
Сигналы оповещений:
Параметры UserId и UserKey этих событий всегда относятся к элементу SecurityComplianceAlerts. Существует три типа событий оповещений, хранящиеся в виде значения свойства Operation общей схемы:
-
AlertTriggered: новое оповещение создается из-за совпадения политики.
-
AlertEntityGenerated: в оповещение добавляется новая сущность. Это событие применимо только к оповещениям, созданным на основе политик оповещений на портале Microsoft Defender. Каждое созданное оповещение можно связать с одним или несколькими такими событиями. Например, политика оповещений настроена на срабатывание оповещения, если любой пользователь удаляет более 100 файлов в течение 5 минут. Если два пользователя превышают пороговое значение примерно в одно и то же время, возникают два события AlertEntityGenerated и только одно событие AlertTriggered.
-
AlertUpdated: метаданные оповещения были обновлены. Это событие записывается в журнал при изменении состояния оповещения (например, с "Активно " на " Устранено") и при добавлении какого-либо примечания к оповещению.
| Параметры |
Тип |
Обязательный |
Описание |
| AlertId |
Edm.Guid |
Да |
GUID оповещения. |
| AlertType |
Self.String |
Да |
Тип оповещения. Типы оповещений: - Системные
- Пользовательские
|
| Name |
Edm.String |
Да |
Имя оповещения. |
| PolicyId |
Edm.Guid |
Нет |
GUID политики, вызвавшей оповещение. |
| Status |
Edm.String |
Нет |
Состояние оповещения. Состояния: Активное - Изучается
- Устранено
- Закрыто
|
| Severity |
Edm.String |
Нет |
Степень серьезности оповещения. Степени серьезности: |
| Category |
Edm.String |
Нет |
Категория оповещения. Категории: - AccessGovernance
- DataGovernance
- DataLossPrevention
- InsiderRiskManagement
- MailFlow
- ThreatManagement
- Другое
|
| Source |
Edm.String |
Нет |
Источник оповещения. Источники: - Безопасность и соответствие требованиям Office 365
- Cloud App Security
|
| Comments |
Edm.String |
Нет |
Примечания, оставленные пользователями, которые просмотрели оповещение. Это "Новое оповещение" по умолчанию. |
| Data |
Edm.String |
Нет |
Большой двоичный объект с подробными данными оповещения или сущности оповещения. |
| AlertEntityId |
Edm.String |
Нет |
Идентификатор для сущности оповещения. Этот параметр применяется только для событий AlertEntityGenerated. |
| EntityType |
Edm.String |
Нет |
Тип оповещения или сущности оповещения. Типы сущностей: - User
- Recipients
- Sender
- MalwareFamily
Этот параметр применяется только к событиям AlertEntityGenerated. |
Схема Viva Engage
События Viva Engage, возвращаемые при поиске в журнале аудита, используют эту схему.
| Параметры |
Тип |
Обязательный |
Описание |
| ActorUserId |
Edm.String |
Нет |
Адрес электронной почты пользователя, который выполнил операцию. |
| ActorYammerUserId |
Edm.Int64 |
Нет |
Идентификатор пользователя, который выполнил операцию. |
| DataExportType |
Edm.String |
Нет |
Возвращает значение data, если экспортированные данные включают сообщения, заметки, файлы, темы, пользователей и группы. Возвращает значение user, если экспортированные данные содержат только пользователей. |
| FileId |
Edm.Int64 |
Нет |
Идентификатор файла, с которым выполнена операция. |
| FileName |
Edm.String |
Нет |
Имя файла, с которым выполнена операция. Пустое поле, если не относится к операции. |
| GroupName |
Edm.String |
Нет |
Имя группы, с которой выполнена операция. Пустое поле, если не относится к операции. |
| IsSoftDelete |
Edm.Boolean |
Нет |
Возвращает значение true, если для политики хранения данных в сети задано значение Soft Delete (обратимое удаление). Возвращает значение false, если для политики хранения данных в сети установлено значение Hard Delete (необратимое удаление). |
| Идентификатор собрания |
Edm.String |
Нет |
Идентификатор события или собрания группы в операции. |
| MessageId |
Edm.Int64 |
Нет |
Идентификатор сообщения, с которым выполнена операция. |
| ModifiedProperties |
Collection(ModifiedProperty) |
Нет |
Включает имя измененного свойства, новое значение измененного объекта и предыдущее значение измененного объекта. |
| YammerNetworkId |
Edm.Int64 |
Нет |
Сетевой идентификатор пользователя, который выполнил операцию. |
| TargetObjectId |
Edm.String |
Нет |
Идентификатор Entra целевого пользователя в операции. |
| TargetUserId |
Edm.String |
Нет |
Электронный адрес целевого пользователя, с которым выполнена операция. Пустое поле, если не относится к операции. |
| TargetYammerUserId |
Edm.Int64 |
Нет |
Идентификатор целевого пользователя, с которым выполнена операция. |
| ThreadId |
Edm.Int64 |
Нет |
Идентификатор потока сообщений в операции. |
| VersionId |
Edm.Int64 |
Нет |
Идентификатор версии файла, с которым выполнена операция. |
Базовая схема безопасности центра обработки данных
| Параметры |
Тип |
Обязательный? |
Описание |
| DataCenterSecurityEventType |
Self.DataCenterSecurityEventType |
Да |
Тип события командлета в защищенном хранилище. |
Enum: DataCenterSecurityEventType; Type: Edm.Int32
DataCenterSecurityEventType
| Имя элемента |
Описание |
| DataCenterSecurityCmdletAuditEvent |
Значение перечисления для события, связанного с типом аудита командлета. |
Схема командлетов для обеспечения безопасности центра обработки данных
| Параметры |
Тип |
Обязательный? |
Описание |
| StartTime |
Edm.Date |
Да |
Время начала выполнения командлета. |
| EffectiveOrganization |
Edm.String |
Да |
Имя клиента, для которого предназначалось повышение прав или командлет. |
| ElevationTime |
Edm.Date |
Да |
Время начала повышения прав. |
| ElevationApprover |
Edm.String |
Да |
Имя менеджера Майкрософт. |
| ElevationApprovedTime |
Edm.Date |
Нет |
Метка времени, когда утверждено повышение прав. |
| ElevationRequestId |
Edm.Guid |
Да |
Уникальный идентификатор запроса на повышение прав. |
| ElevationRole |
Edm.String |
Нет |
Роль, для которой запрошено повышение прав. |
| ElevationDuration |
Edm.Int32 |
Да |
Период, в течение которого было активным повышение прав. |
| GenericInfo |
Edm.String |
Нет |
Используется для комментариев и других общих сведений. |
Схема Microsoft Teams
События Microsoft Teams , возвращаемые при поиске в журнале аудита , используют эти схемы.
| Параметры |
Тип |
Обязательный? |
Описание |
| Action |
Edm.String |
Нет |
Для отправленных событий канала действие, предпринятое приглашенным или владельцем канала для общего доступ с приглашением команды. |
| AddOnGuid |
Edm.Guid |
Нет |
Уникальный идентификатор надстройки, создавшей событие. |
| AddOnName |
Edm.String |
Нет |
Имя надстройки, создавшей событие. |
| AddOnType |
Self.AddOnType |
Нет |
Тип надстройки, создавшей это событие. |
| CallId |
Edm.String |
Нет |
Уникальный идентификатор вызова. |
| ChannelGuid |
Edm.Guid |
Нет |
Уникальный идентификатор канала, для которого выполняется аудит. |
| ChannelName |
Edm.String |
Нет |
Имя канала, для которого выполняется аудит. |
| ChannelType |
Edm.String |
Нет |
Тип проверяемого канала (стандартный или закрытый). |
| ExtraProperties |
Collection(Self.KeyValuePair) |
Нет |
Список дополнительных свойств. |
| HostedContents |
Collection(Self.HostedContent) |
Нет |
Коллекция размещенного содержимого сообщений чата или канала. |
| ImpersonationType |
Edm.String |
Нет |
Обнаруженный тип олицетворения, например торговая марка, домен или пользователь. |
| Приглашенный |
Edm.String |
Нет |
Для отправленных событий канала UPN владельца команды приглашенного, который принимает или отклоняет приглашение на общий доступ с приглашением команды. |
| Members |
Collection(Self.MicrosoftTeamsMember) |
Нет |
Список пользователей в группе. |
| MessageId |
Edm.String |
Нет |
Идентификатор сообщения чата или канала. |
| MessageURLs |
Edm.String |
Нет |
Присутствует для любого URL-адреса, отправленного в сообщениях Teams. |
| Сообщения |
Collection(Self.Message) |
Нет |
Коллекция сообщений чата или канала. |
| MessageSizeInBytes |
Edm.Int64 |
Нет |
Размер сообщения чата или канала в байтах с кодированием UTF-16. |
| Имя |
Edm.String |
Нет |
Присутствует только для событий параметров. Имя измененного параметра. |
| NewValue |
Edm.String |
Нет |
Присутствует только для событий параметров. Новое значение параметра. |
| OldValue |
Edm.String |
Нет |
Присутствует только для событий параметров. Старое значение параметра. |
| Организатор |
Я. MicrosoftTeamsMember |
Нет |
Организатор собрания или звонка. |
| SubscriptionId |
Edm.String |
Нет |
Уникальный идентификатор подписки на уведомления об изменениях Microsoft Graph. |
| TabType |
Edm.String |
Нет |
Присутствует только для событий вкладок. Тип вкладки, создавшей событие. |
| TeamGuid |
Edm.Guid |
Нет |
Уникальный идентификатор группы, для которой выполняется аудит. |
| TeamName |
Edm.String |
Нет |
Имя группы, для которой выполняется аудит. |
Сложный тип MicrosoftTeamsMember
| Параметры |
Тип |
Обязательный? |
Описание |
| UPN |
Edm.String |
Нет |
Имя участника-пользователя. |
| Role |
Self.MemberRoleType |
Нет |
Роль пользователя в группе. |
| DisplayName |
Edm.String |
Нет |
Отображаемое имя пользователя. |
Enum: MemberRoleType; Type: Edm.Int32
MemberRoleType
| Значение |
Имя элемента |
Описание |
| 0 |
Member |
Пользователь, который входит в группу. |
| 1 |
Owner |
Владелец группы. |
| 2 |
Guest |
Пользователь, который не входит в группу. |
Сложный тип KeyValuePair
| Параметры |
Тип |
Обязательный? |
Описание |
| Key |
Edm.String |
Нет |
Ключ в паре "ключ — значение". |
| Value |
Edm.String |
Нет |
Значение в паре "ключ — значение". |
Enum: AddOnType; Type: Edm.Int32
AddOnType
| Значение |
Имя элемента |
Описание |
| 1 |
Bot |
Программа-робот Microsoft Teams. |
| 2 |
Connector |
Соединитель Microsoft Teams. |
| 3 |
Tab |
Вкладка Microsoft Teams. |
Сложный тип HostedContent
| Параметры |
Тип |
Обязательный? |
Описание |
| Id |
Edm.String |
Да |
Уникальный идентификатор размещенного содержимого сообщения. |
| SizeInBytes |
Edm.Int64 |
Нет |
Размер размещенного содержимого сообщения в байтах. |
Сложный тип сообщения
| Параметры |
Тип |
Обязательный? |
Описание |
| AADGroupId |
Edm.String |
Нет |
Уникальный идентификатор группы в Azure Active Directory, к которой относится сообщение. |
| Id |
Edm.String |
Да |
Уникальный идентификатор сообщения чата или канала. |
| ChannelGuid |
Edm.String |
Нет |
Уникальный идентификатор канала, к которому принадлежит сообщение. |
| ChannelName |
Edm.String |
Нет |
Название канала, к которому относится сообщение. |
| ChannelType |
Edm.String |
Нет |
Тип канала, к которому относится сообщение. |
| ChatName |
Edm.String |
Нет |
Имя чата, к которому относится сообщение. |
| ChatThreadId |
Edm.String |
Нет |
Уникальный идентификатор чата, к которому относится сообщение. |
| ParentMessageId |
Edm.String |
Нет |
Уникальный идентификатор родительского сообщения чата или канала. |
| SizeInBytes |
Edm.Int64 |
Нет |
Размер сообщения в байтах с кодированием UTF-16. |
| TeamGuid |
Edm.String |
Нет |
Уникальный идентификатор команды, к которой относится сообщение. |
| TeamName |
Edm.String |
Нет |
Имя команды, к которой относится сообщение. |
| Версия |
Edm.String |
Нет |
Версия сообщения чата или канала. |
Схема проблем пользователей Microsoft Teams
События проблем с пользователями в Microsoft Teams, возвращаемые при поиске в журнале аудита , используют эту схему. Эти события имеют RecordType значение MicrosoftTeamsUserConcern(462) и применяются к следующим операциям: MessageReported, CallReported, и UserReported.
| Параметры |
Тип |
Обязательный? |
Описание |
| Идентификатор SubmissionId |
Edm.String |
Да |
Уникальный идентификатор отправки отчета о проблеме пользователя. |
| ReportMetadata |
Edm.String |
Да |
Строка в кодировке JSON, содержащая метаданные об отчете, включая причину отчета и сведения о сообщаемом объекте (сообщение, звонок или пользователь). |
Схема Microsoft Defender для Office 365 с анализом угроз и реагированием на них
События Microsoft Defender для Office 365 доступны для клиентов Microsoft 365, у которых есть Defender для Office 365 в комплекте или в виде подписки на надстройку. Например, Microsoft 365 бизнес премиум включает Defender для Office 365 (план 1), а Microsoft 365 A5 A5/E5/G5 включает Defender для Office 365 (план 2).
События исследования угроз и реагирования на них доступны только клиентам с Defender для Office 365 (план 2).
Каждое событие в веб-канале Defender для Office 365 соответствует следующим признакам:
События, связанные с электронными сообщениями
| Параметры |
Тип |
Обязательный? |
Описание |
| AttachmentData |
Collection(Self.AttachmentData) |
Нет |
Данные о вложениях в сообщение, активировавшее событие. |
| DetectionType |
Edm.String |
Да |
Тип обнаружения. Например: Событиям с типом обнаружения ZAP, как правило, предшествует сообщение с типом обнаружения Delay . |
| DetectionMethod |
Edm.String |
Да |
Метод или технология обнаружения, используемые Defender для Office 365. |
| InternetMessageId |
Edm.String |
Да |
Идентификатор интернет-сообщения. |
| NetworkMessageId |
Edm.String |
Да |
Идентификатор сетевого сообщения Exchange Online. |
| P1Sender |
Edm.String |
Да |
Адрес MAIL FROM, используемый при передаче сообщения электронной почты по SMTP между серверами электронной почты (также известный как 5321.MailFrom адрес, отправитель P1 или отправитель конверта). |
| P2Sender |
Edm.String |
Да |
Адрес отправителя (другое название — 5322.From адрес или отправитель P2), отображаемый в почтовых клиентах. |
| Политика |
Self.Policy |
Да |
Тип политики угроз (например, защита от спама или фишинга) и связанный с ней тип действия (например, спам с высоким уровнем доверия, спам или фишинг), относящийся к сообщению электронной почты. |
| Политика |
Self.PolicyAction |
Да |
Действие, настроенное в политике угроз (например, перемещение в папку нежелательной почты или помещение в карантин), относящееся к сообщению электронной почты. |
| Recipients |
Collection(Edm.String) |
Да |
Массив получателей сообщения. |
| SenderIp |
Edm.String |
Да |
IPv4 или IPv6-адрес, отправляющий сообщение. |
| Subject |
Edm.String |
Да |
Строка темы сообщения. |
| Verdict |
Edm.String |
Да |
Заключение о сообщении. |
| MessageTime |
Edm.Date |
Да |
Дата и время указаны в соответствии со всемирным координированным временем (UTC) и отражают момент получения или отправки электронного сообщения. |
| EventDeepLink |
Edm.String |
Да |
Прямая ссылка на событие электронной почты в обозревателе угроз или в обнаружении в режиме реального времени. |
| Действие доставки |
Edm.String |
Да |
Исходное действие доставки сообщения электронной почты. |
| Исходное расположение доставки |
Edm.String |
Да |
Исходное расположение доставки сообщения электронной почты. |
| Последнее расположение доставки |
Edm.String |
Да |
Последнее расположение доставки сообщения электронной почты во время события. |
| Направление |
Edm.String |
Да |
Определяет, было ли сообщение электронной почты входящим, исходящим или сообщением внутри организации. |
| ThreatsAndDetectionTech |
Edm.String |
Да |
Угрозы и соответствующие технологии обнаружения. В этом поле указываются все угрозы в сообщении электронной почты, включая последнее добавление решения о спаме. Например, ["Phish: [Spoof DMARC]","Spam: [URL malicious reputation]"]. Различные технологии обнаружения, угрозы и обнаружения описаны в разделе "Технологии обнаружения". |
| AdditionalActionsAndResults |
Collection(Edm.String) |
Нет |
Дополнительные действия, выполненные с электронной почтой, например автоматическая очистка или ручное исправление. Также включает соответствующие результаты. |
| Connectors |
Edm.String |
Нет |
Имена и GUID соединителей, связанных с электронной почтой. |
| AuthDetails |
Collection(Self.AuthDetails) |
Нет |
Проверки подлинности, проведенные для электронной почты. Также включает значения для SPF, DKIM, DMARC и CompAuth. |
| SystemOverrides |
Collection(Self.SystemOverrides) |
Нет |
Переопределения, применимые к электронной почте. Это могут быть системные переопределения или переопределения пользователей. |
| Доверительный уровень фишинга |
Edm.String |
Нет |
Указывает доверительный уровень, связанный с решением о фишинге. Возможные значения: "Обычный" или "Высокий". |
Примечание.
Рекомендуется использовать новое поле ThreatsAndDetectionTech, так как в нем указывается несколько решений и обновленные технологии обнаружения. Это поле также соответствует значениям, которые вы видите в других интерфейсах, таких как обозреватели угроз и расширенный поиск.
Технологии обнаружения
| Имя |
Описание |
| Расширенный фильтр |
Модели машинного обучения для обнаружения фишинга и спама. |
| Защита от вредоносных программ |
Обнаружение антивредоносного ПО на основе сигнатур. |
| Массовая рассылка |
Обнаружение рекламы, маркетинга и аналогичных типов сообщений с относительными уровнями жалоб на массовые рассылки (BCL). |
| Кампания |
Сообщения, идентифицированные и сгруппированные в рамках вредоносной программы или фишинговой кампании. |
| Репутация домена |
Сообщение было отправлено из домена, который был определен как домен спама или фишинга на основе внутренних или внешних сигналов. |
| Отключение файла |
Безопасные вложения обнаружили вредоносное вложение во время детонации в песочнице. |
| Репутация отключения файла |
Файловые вложения, ранее обнаруженные безопасными вложениями во время детонации. |
| Репутация файла |
Сообщение содержит файл, который ранее был определен как вредоносный другими источниками. |
| Сопоставление отпечатков |
Сообщение похоже на ранее обнаруженное вредоносное или спам-сообщение. |
| Общий фильтр |
Фишинговые или спам-сигналы на основе эвристики аналитиков. |
| Олицетворение фирменной символики |
Отправитель, выдающий себя за известные бренды. |
| Олицетворение домена |
Олицетворение доменов отправителей, которыми вы владеете или которые указали для защиты в политиках защиты от фишинга. |
| Олицетворение пользователя |
Выдача себя за защищенных отправителей, указанных в политиках защиты от фишинга. |
| Репутация IP-адреса |
Сообщение было отправлено с IP-адреса, который был определен как потенциально вредоносный. |
| LLM-анализ контента |
Анализ с помощью специальных больших языковых моделей Майкрософт для обнаружения вредоносных сообщений электронной почты. |
| Бомбардировка почтой |
Распределенная атака типа "отказ в обслуживании" (DDoS), при которой, как правило, получатели подписываются на большое количество законных информационных бюллетеней и услуг. Полученный объем входящей электронной почты за считанные минуты перегружает почтовый ящик получателя и системы безопасности электронной почты и действует как предшественник вредоносных программ, программ-вымогателей или кражи данных. |
| Олицетворение на основе аналитики почтовых ящиков |
Определено, что отправитель олицетворяет адрес в личной карте отправителей пользователя. |
| Обнаружение с помощью смешанного анализа |
Решение по этому сообщению принято с использованием нескольких фильтров. |
| Спуфинг DMARC |
Сообщению не удалось пройти проверку подлинности DMARC. |
| Спуфинг внешнего домена |
Спуфинг-аналитика обнаружила спуфинг электронной почты внешнего домена вашей организации. |
| Спуфинг внутри организации |
Спуфинг-аналитика обнаружила спуфинг электронной почты пользователя или домена, который является внутренним в вашей организации. |
| Отключение URL-адресов |
Функция безопасных ссылок обнаружила вредоносный URL-адрес в сообщении во время детонации в песочнице. |
| Репутация отключения URL-адресов |
URL-адреса, ранее обнаруженные безопасными ссылками во время детонации. |
| Репутация вредоносного URL-адреса |
Сообщение содержит URL-адрес, который ранее был идентифицирован другими источниками как вредоносный или спам. |
Сложный тип AttachmentData
AttachmentData
| Параметры |
Тип |
Обязательный? |
Описание |
| FileName |
Edm.String |
Да |
Имя вложенного файла. |
| FileType |
Edm.String |
Да |
Тип вложенного файла. |
| FileVerdict |
Self.FileVerdict |
Да |
Заключение о вредоносности файла. |
| MalwareFamily |
Edm.String |
Нет |
Тип вредоносности файла. |
| SHA256 |
Edm.String |
Да |
Хэш файла SHA256. |
Примечание.
В семействе Malware вы увидите точное имя MalwareFamily (например, HTML/Phish.VS! MSR) или Malicious Payload в виде статической строки. Полезные данные вредоносной программы по-прежнему следует рассматривать как вредоносные сообщения электронной почты, если конкретное имя не определено.
Сложный тип SystemOverrides
SystemOverrides
| Параметры |
Тип |
Обязательный? |
Описание |
| Details |
Edm.String |
Нет |
Сведения о конкретном примененном переопределении (например, ETR или надежный отправитель). |
| FinalOverride |
Edm.String |
Нет |
Указывает переопределение, повлиявшее на доставку в случае нескольких переопределений. |
| Result |
Edm.String |
Нет |
Указывает, было ли сообщение разрешено или заблокировано в зависимости от переопределения. |
| Source |
Edm.String |
Нет |
Указывает, было ли переопределение настроено пользователем или клиентом. |
Сложный тип AuthDetails
AuthDetails
| Параметры |
Тип |
Обязательный? |
Описание |
| Имя |
Edm.String |
Нет |
Имя конкретной проверки подлинности, например DKIM или DMARC. |
| Value |
Edm.String |
Нет |
Значение, связанное с конкретной проверкой подлинности, например True или False. |
Enum: FileVerdict; Type: Edm.Int32
FileVerdict
| Значение |
Имя элемента |
Описание |
| 0 |
Good |
Угрозы не обнаружены. |
| 1 |
Bad |
Во вложении обнаружена вредоносная программа. |
| –1 |
Error |
Ошибка при сканировании или анализе. |
| –2 |
Timeout |
Превышено время ожидания при сканировании или анализе. |
| –3 |
Pending |
Сканирование или анализ не завершены. |
Enum: Policy; Type: Edm.Int32
Тип политики и тип действия
| Значение |
Имя элемента |
Описание |
| 1 |
Anti-spam, HSPM |
Действие "Спам с высоким доверием" (HSPM) в политике защиты от спама. |
| 2 |
Anti-spam, SPM |
Действие Spam (SPM) в политике защиты от нежелательной почты. |
| 3 |
Anti-spam, Bulk |
Массовые действия в политике защиты от спама. |
| 4 |
Anti-spam, PHSH |
Действие Phish (PHSH) в политике защиты от нежелательной почты. |
| 5 |
Anti-phish, DIMP |
Действие олицетворения домена (DIMP) в политике защиты от фишинга. |
| 6 |
Anti-phish, UIMP |
Действие UIMP в политике защиты от фишинга. |
| 7 |
Anti-phish, SPOOF |
Спуфинг-действие в политике защиты от фишинга. |
| 8 |
Anti-phish, GIMP |
Действия аналитики почтовых ящиков в политике защиты от фишинга. |
| 9 |
Anti-malware, AMP |
Действие политики вредоносных программ в политике защиты от вредоносных программ. |
| 10 |
Safe attachment, SAP |
Действие политики в политике безопасных вложений. |
| 11 |
Exchange transport rule, ETR |
Действие политики в правиле потока обработки почты Exchange (также известном как правило транспорта). |
| 12 |
Anti-malware, ZAPM |
Действие политики вредоносных программ в политике защиты от вредоносных программ, применяемой к автоматической очистке нулевого часа (ZAP). |
| 13 |
Anti-phish, ZAPP |
Действие политики фишинга в политике защиты от фишинга, применяемой к ZAP. |
| 14 |
Anti-phish, ZAPS |
Действие политики спама в политике защиты от спама, применяемой к ZAP. |
| 15 |
Защита от нежелательной почты, фишинговое сообщение с высокой вероятностью (HPHISH) |
Высокий уровень доверия Действия политики фишинга в политике защиты от спама. |
| 17 |
Защита от нежелательной почты, исходящая нежелательная почта (OSPM) |
Действие политики в политике исходящей нежелательной почты. |
Enum: PolicyAction; Type: Edm.Int32
Действие политики
| Значение |
Имя элемента |
Описание |
| 0 |
MoveToJMF |
Действие политики заключается в перемещении сообщения в папку Email нежелательной почты. |
| 1 |
AddXHeader |
Действие политики заключается в добавлении X-заголовка в сообщение электронной почты. |
| 2 |
ModifySubject |
Действие политики заключается в изменении темы сообщения электронной почты сведениями, указанными политикой защиты от угроз. |
| 3 |
Redirect |
Действие политики заключается в перенаправлении сообщения электронной почты на адрес электронной почты, указанный в политике по угрозам. |
| 4 |
Delete |
Действие политики состоит в удалении (отбрасывании) сообщения электронной почты. |
| 5 |
Quarantine |
Действие политики состоит в помещении сообщения электронной почты на карантин. |
| 6 |
NoAction |
Настройка политики не предполагает действий с сообщением электронной почты. |
| 7 |
BccMessage |
Действие политики заключается в скрытой копии сообщения электронной почты на адрес электронной почты, указанный в политике по угрозам. |
| 8 |
ReplaceAttachment |
Действие политики заключается в замене вложения в сообщении электронной почты, как указано в политике по угрозам. |
События выбора URL-адреса
| Параметры |
Тип |
Обязательный? |
Описание |
| UserId |
Edm.String |
Да |
Идентификатор (например, адрес электронной почты) пользователя, щелкнувшего URL-адрес. |
| AppName |
Edm.String |
Да |
Служба Office 365, из которой щелкнули URL-адрес (например, "Почта"). |
| URLClickAction |
Self.URLClickAction |
Да |
Щелкните действие для URL-адреса в соответствии с политиками организации для безопасных ссылок. |
| SourceId |
Edm.String |
Да |
Идентификатор службы Office 365, из которой был выбран URL-адрес (например, для электронной почты это значение является идентификатором сетевого сообщения Exchange Online). |
| TimeOfClick |
Edm.Date |
Да |
Дата и время щелчка URL-адреса в формате UTC. |
| URL |
Edm.String |
Да |
URL-адрес, который щелкнул пользователь. |
| UserIp |
Edm.String |
Да |
IPv4- или IPv6-адрес пользователя, щелкнувшего URL-адрес. |
Enum: URLClickAction; Type: Edm.Int32
URLClickAction
| Значение |
Имя элемента |
Описание |
| 2 |
Blockpage |
Пользователь заблокирован для перехода по URL-адресу с помощью безопасных ссылок. |
| 3 |
PendingDetonationPage |
Пользователь представил страницу ожидания детонации с помощью безопасных ссылок. |
| 4 |
BlockPageOverride |
Пользователь заблокировал переход к URL-адресу с помощью безопасных ссылок, но пользователь преодолел блокировку, чтобы перейти по URL-адресу. |
| 5 |
PendingDetonationPageOverride |
Пользователь представил страницу взрыва с помощью безопасных ссылок, но пользователь переопределил страницу, чтобы перейти по URL-адресу. |
События файлов
| Параметры |
Тип |
Обязательный? |
Описание |
| FileData |
Self.FileData |
Да |
Данные о файле, запускающем событие. |
| SourceWorkload |
Self.SourceWorkload |
Да |
Рабочая нагрузка или служба, в которой был найден файл (например, SharePoint, OneDrive или Microsoft Teams) |
| DetectionMethod |
Edm.String |
Да |
Метод или технология, используемая Microsoft Defender для Office 365 для обнаружения. |
| LastModifiedDate |
Edm.Date |
Да |
Дата и время в формате UTC, когда файл был создан или изменен в последний раз. |
| LastModifiedBy |
Edm.String |
Да |
Идентификатор (например, адрес электронной почты) для пользователя, который создал или выполнил последнее изменение файла. |
| EventDeepLink |
Edm.String |
Да |
Прямая ссылка на событие файла в обозревателе угроз или в обнаружении в режиме реального времени. |
Сложный тип FileData
FileData
| Параметры |
Тип |
Обязательный? |
Описание |
| Documentid |
Edm.String |
Да |
Уникальный идентификатор для файла в SharePoint, OneDrive или Microsoft Teams. |
| FileName |
Edm.String |
Да |
Имя файла, запускающего событие. |
| FilePath |
Edm.String |
Да |
Путь (расположение) файла в SharePoint, OneDrive или Microsoft Teams. |
| FileVerdict |
Self.FileVerdict |
Да |
Заключение о вредоносности файла. |
| MalwareFamily |
Edm.String |
Нет |
Тип вредоносности файла. |
| SHA256 |
Edm.String |
Да |
Хэш файла SHA256. |
| FileSize |
Edm.String |
Да |
Размер файла в байтах. |
Enum: SourceWorkload; Type: Edm.Int32
SourceWorkload
| Значение |
Имя элемента |
| 0 |
SharePoint |
| 1 |
OneDrive |
| 2 |
Microsoft Teams |
Схема SIM-карты для атаки в Microsoft Defender для Office 365 (план 2)
Мероприятия по обучению эмуляции атаки доступны для клиентов Microsoft 365, у которых есть Defender для Office 365 (план 2) в составе или в виде подписки на надстройку. Например, Microsoft 365 A5/E5/G5 включает Defender для Office 365 (план 2).
| Параметры |
Тип |
Обязательный? |
Описание |
| Идентификатор пакета |
Edm.String |
Да |
Уникальный идентификатор для группы записей, которые обрабатываются вместе. |
| Идентификатор кампании |
Edm.String |
Да |
Уникальный идентификатор кампании по обучению симуляции атаки. |
| UserDisplayName |
Edm.String |
Нет |
Отображаемое имя пользователя, участвующего в обучающей кампании по имитации атаки. |
| AttackTechnique |
Edm.String |
Нет |
Техника атаки, используемая в симуляции. |
| CampaignType (Тип кампании) |
Edm.String |
Нет |
Тип кампании по симуляции атаки. Различные типы - это симуляционная кампания, учебная кампания, автоматизация моделирования. |
| TimeData |
Edm.Date |
Нет |
Время запуска кампании. |
| Данные EndTimeData |
Edm.Date |
Нет |
Время окончания кампании. |
| Событие AttackSimEvent |
Self.AttackSimEventType |
Да |
Тип события (активность пользователя или состояние доставки сообщения). |
| ExtendedProperties |
Collection(Common.NameValuePair) |
Да |
Дополнительные свойства, связанные с записью аудита. |
Перечисление: AttackSimEventType - Тип: Edm.Int32
| Значение |
Имя члена |
Описание |
| 1 |
MessageDelivered |
Сообщение успешно доставлено получателю. |
| 2 |
Ошибка сообщения |
Не удается доставить сообщение. |
| 6 |
CredentialEntered |
Пользователь вводил учетные данные в симуляции фишинга для таких методов, как "Сбор учетных данных", "Ссылка во вложении". |
| 7 |
PermissionGranted |
Пользователь предоставил разрешение в симуляции фишинга для такого метода, как предоставление согласия Oauth. |
| 8 |
LinkClicked |
Пользователь щелкнул URL-адрес имитации фишинга. |
| 10 |
ВложениеОткрыто |
Вложение, открытое пользователем для таких методов, как вложение вредоносной программы, ссылка во вложении. |
| 12 |
MessageRead |
Сообщение открыто и прочитано получателем. |
| 13 |
MessageReturned |
Получатель ответил на сообщение. |
| 14 |
MessageForwarded |
Сообщение переслано другому пользователю. |
| 15 |
СообщениеСообщено |
Сообщение отмечено получателем как фишинговое. |
| 16 |
MessageDeleted |
Сообщение удалено получателем. |
| 17 |
OutOfOffice |
Автоматические ответы в Outlook включены для получателя. |
| 18 |
PositiveReinforcementMessageDelivered |
Сообщение с положительным подкреплением успешно доставлено получателю. |
Схема администратора SIM-карты атаки в Microsoft Defender для Office 365 (план 2)
События администрирования Обучение эмуляции атак доступны для пользователей Microsoft 365, у которых есть Defender для Office 365 (план 2) в составе или в виде подписки. Например, Microsoft 365 A5/E5/G5 включает Defender для Office 365 (план 2).
| Параметры |
Тип |
Обязательный? |
Описание |
| Идентификатор пакета |
Edm.String |
Да |
Уникальный идентификатор для группы записей, которые обрабатываются вместе. |
| Идентификатор кампании |
Edm.String |
Да |
Уникальный идентификатор для обучающей кампании по имитации атаки. |
| AttackTechnique |
Edm.String |
Нет |
Техника атаки, используемая в симуляции. |
| CampaignType (Тип кампании) |
Edm.String |
Нет |
Тип кампании по симуляции атаки. Различные типы - это симуляционная кампания, учебная кампания, автоматизация моделирования. |
| TimeData |
Edm.Date |
Да |
Время запуска кампании. |
| Данные EndTimeData |
Edm.Date |
Да |
Время окончания кампании. |
| AttackSimAdminEvent |
Self.AttackSimAdminEventType |
Да |
Тип события администрирования SIM-карты. |
| ExtendedProperties |
Collection(Common.NameValuePair) |
Да |
Дополнительные свойства, связанные с записью аудита. |
Перечисление: AttackSimAdminEventType - Тип: Edm.Int32
| Значение |
Имя члена |
Описание |
| 0 |
CampaignLaunched |
Когда была запущена обучающая кампания по моделированию атаки. Различные типы кампаний: симуляция, обучающая кампания. |
| 1 |
CampaignCompleted |
После завершения учебной кампании по моделированию атаки. |
| 2 |
CampaignReportDownloaded |
Администратор скачал отчет кампании. |
| 3 |
CampaignReportПросмотрено |
Администратор просмотрел отчет кампании. |
| 4 |
КампанияОтменено |
Когда была отменена учебная кампания по моделированию атаки. |
| 5 |
Запланированная кампания |
Когда была запланирована учебная кампания по моделированию атаки. |
| 6 |
КампанияУдалено |
При удалении обучающей кампании по имитации атаки. |
| 7 |
SimulationИсключено |
Когда моделирование было исключено из отчетов. |
| 8 |
АвтоматизацияОтправлено |
Когда автоматизация была отправлена, включает в себя автоматизацию моделирования и полезных данных. |
| 9 |
AutomationTurnOn |
Когда автоматизация была включена, включает в себя автоматизацию моделирования и полезных данных. |
| 10 |
AutomationTurnOff |
Когда автоматизация была отключена, включает в себя автоматизацию моделирования и полезных нагрузок. |
| 11 |
АвтоматизацияЗавершено |
Когда автоматизация моделирования завершена. |
| 12 |
АвтоматизацияУдалено |
Когда автоматизация была удалена, включает автоматизацию моделирования и полезных данных. |
Схема обучения пользователей
| Параметры |
Тип |
Обязательный? |
Описание |
| Идентификатор пакета |
Edm.String |
Да |
Уникальный идентификатор для группы записей, которые обрабатываются вместе. |
| Идентификатор кампании |
Edm.String |
Да |
Уникальный идентификатор для обучающей кампании по имитации атаки. |
| Идентификатор курса |
Edm.String |
Да |
Уникальный идентификатор учебного курса. |
| UserDisplayName |
Edm.String |
Нет |
Отображаемое имя пользователя, участвующего в имитации атаки. |
| CampaignType (Тип кампании) |
Edm.String |
Да |
Тип кампании по симуляции атаки. Различные типы - это симуляционная кампания, учебная кампания, автоматизация моделирования. |
| TimeData |
Edm.Date |
Да |
Время запуска кампании. |
| Данные EndTimeData |
Edm.Date |
Да |
Время окончания кампании. |
| UserTrainingEvent |
Self.UserTrainingEventType |
Да |
Тип события по обучению пользователей. |
| ExtendedProperties |
Collection(Common.NameValuePair) |
Да |
Дополнительные свойства, связанные с записью аудита. |
Перечисление: UserTrainingEventType - Тип: Edm.Int32
| Значение |
Имя члена |
Описание |
| 1 |
ОбучениеНазначено |
Обучение, назначенное пользователю. |
| 2 |
ОбучениеОбновлено |
Обучение обновлено для пользователя. |
| 3 |
ОбучениеЗавершено |
Пользователь прошел обучение. |
| 4 |
ОбучениеРанееНазначено |
Ранее назначенное обучение пользователю. |
| 5 |
ОбучениеНе завершено |
Пользователь не завершил назначенное обучение. |
Схема отправки
События для отправки ложноположительных или ложноотрицательных результатов в корпорацию Майкрософт для анализа доступны во всех организациях с почтовыми ящиками в Exchange Online. Каждое событие в веб-канале отправки соответствует ложноположительным или ложноотрицательным срабатываниям, отправленным:
-
Администраторы: сообщения, файлы или URL-адреса, отправленные в корпорацию Майкрософт для анализа.
-
Пользователи: сообщения, отправленные пользователями администраторам или в корпорацию Майкрософт для проверки.
События отправки
| Параметры |
Тип |
Обязательный? |
Описание |
| AdminSubmissionRegistered |
Edm.String |
Нет |
Отправка администратором зарегистрирована и ожидает обработки. |
| AdminSubmissionDeliveryCheck |
Edm.String |
Нет |
Система отправки администратором проверила политику электронной почты. |
| AdminSubmissionSubmitting |
Edm.String |
Нет |
Система отправки администратора отправляет сообщение электронной почты. |
| AdminSubmissionSubmitted |
Edm.String |
Нет |
Система отправки администратором отправила сообщение электронной почты. |
| AdminSubmissionTriage |
Edm.String |
Нет |
Отправка администратора рассмотрена оценщиком. |
| AdminSubmissionTimeout |
Edm.String |
Нет |
Время ожидания отправки администратора истекло, но результат не истекло. |
| UserSubmission |
Edm.String |
Нет |
Об отправке впервые сообщил конечный пользователь. |
| UserSubmissionTriage |
Edm.String |
Нет |
Отправка пользователем рассматривается средством оценки. |
| CustomSubmission |
Edm.String |
Нет |
Сообщение, о котором уведомил пользователь, было отправлено в пользовательский почтовый ящик организации, как установлено в параметрах сообщений, о которых уведомляют пользователи. |
| AttackSimUserSubmission |
Edm.String |
Нет |
Сообщение, о котором уведомил пользователь, на самом деле было сообщением учебной симуляции фишинга. |
| AdminSubmissionTablAllow |
Edm.String |
Нет |
Разрешенная запись в списке разрешенных или заблокированных клиентов была создана во время отправки, чтобы немедленно принять меры с похожими сообщениями при повторной проверке. |
| SubmissionNotification |
Edm.String |
Нет |
Отзыв администратора отправлен конечному пользователю. |
События автоматического исследования и реагирования в Microsoft Defender для Office 365 (план 2)
События автоматического исследования и реагирования (AIR) доступны для пользователей Microsoft 365, у которых есть Defender для Office 365 (план 2) в составе или в виде подписки на надстройку. Например, Microsoft 365 A5/E5/G5 включает Defender для Office 365 (план 2).
События анализа регистрируются в журнале на основе изменения в состоянии анализа. Например, когда администратор выполняет действие, изменяющее статус исследования с "Ожидающие действия" на "Завершено", событие регистрируется в журнале.
В настоящее время в журнал записываются только события автоматизированного анализа угроз. В журнал записываются следующие значения состояния:
- Исследование начато
- Угрозы не найдены
- Прервано системой
- Ожидание выполнения действия
- Обнаруженные угрозы
- Исправлено
- Не выполнено
- Прервано механизмом регулирования
- Прервано пользователем
- Работает
Основная схема анализа
| Имя |
Тип |
Описание |
| InvestigationId |
Edm.String |
ИД/GUID расследования. |
| InvestigationName |
Edm.String |
Название исследования. |
| InvestigationType |
Edm.String |
Тип анализа. Принимается одно из следующих значений: - User-Reported Сообщения
- Уничтоженные вредоносные программы
- Zapped Phish
- Изменение вердикта URL-адреса
(В настоящее время ручные исследования недоступны.) |
| LastUpdateTimeUtc |
Edm.Date |
Время в формате UTC последнего обновления для анализа. |
| StartTimeUtc |
Edm.Date |
Время начала расследования. |
| Статус |
Edm.String |
Состояние анализа: выполняется, ожидание выполнения действия и т. д. |
| DeeplinkURL |
Edm.String |
URL-адрес прямой ссылки на исследование на портале Microsoft Defender. |
| Действия |
Коллекция (Edm.String) |
Коллекция действий, рекомендованных следствием. |
| Data |
Edm.String |
Строка данных с дополнительными сведениями об объектах анализа и сведениями об оповещениях, связанных с анализом. Объекты доступны в отдельном узле в составе большого двоичного объекта. |
Действия
| Поле |
Тип |
Описание |
| ИД |
Edm.String |
Идентификатор действия |
| ActionType |
Edm.String |
Тип действия, например исправление электронной почты. |
| ActionStatus |
Edm.String |
Значения: - Pending
- Работает
- Ожидание ресурса
- Завершено
- Не выполнено
|
| ApprovedBy |
Edm.String |
Значение null, если утверждено автоматически; в противном случае — имя пользователя или идентификатор (ожидается в ближайшее время) |
| TimestampUtc |
Edm.DateTime |
Метка времени изменения состояния действия. |
| ActionId |
Edm.String |
Уникальный идентификатор действия. |
| InvestigationId |
Edm.String |
Уникальный идентификатор для исследования. |
| RelatedAlertIds |
Collection(Edm.String) |
Оповещения, связанные с исследованием. |
| StartTimeUtc |
Edm.DateTime |
Метка времени создания действия. |
| EndTimeUtc |
Edm.DateTime |
Метка времени обновления окончательного состояния действия. |
| Идентификаторы ресурсов |
Edm.String |
Состоит из идентификатора клиента Azure Active Directory. |
| Объекты |
Collection(Edm.String) |
Список одной или нескольких затронутых сущностей по действиям. |
| Идентификаторы соответствующих оповещений |
Edm.String |
Оповещение, связанное с исследованием. |
Объекты
MailMessage (электронная почта)
| Поле |
Тип |
Описание |
| Type |
Edm.String |
"mail-message" |
| Files |
Коллекция (Self.File) |
Подробная информация о файлах вложений этого сообщения. |
| Recipient |
Edm.String |
Получатель этого сообщения. |
| Urls |
Коллекция(Self.URL) |
URL-адреса из этого сообщения. |
| Sender |
Edm.String |
Электронный адрес отправителя. |
| SenderIP |
Edm.String |
IP-адрес отправителя. |
| ReceivedDate |
Edm.DateTime |
Дата получения этого сообщения. |
| NetworkMessageId |
Edm.Guid |
Идентификатор сетевого сообщения этого сообщения. |
| InternetMessageId |
Edm.String |
Идентификатор сообщения Интернета этого почтового сообщения. |
| Subject |
Edm.String |
Тема сообщения. |
IP
| Поле |
Тип |
Описание |
| Type |
Edm.String |
"ip" |
| Address |
Edm.String |
IP-адрес в виде строки, например 127.0.0.1. |
URL
| Поле |
Тип |
Описание |
| Type |
Edm.String |
"url" |
| Url |
Edm.String |
Полный URL-адрес, на который указывает объект. |
Mailbox (также аналогичен пользователю)
| Поле |
Тип |
Описание |
| Type |
Edm.String |
"mailbox" |
| MailboxPrimaryAddress |
Edm.String |
Основной адрес почтового ящика. |
| DisplayName |
Edm.String |
Отображаемое имя почтового ящика. |
| Upn |
Edm.String |
UPN почтового ящика. |
File
| Поле |
Тип |
Описание |
| Type |
Edm.String |
"file" |
| Имя |
Edm.String |
Имя файла без пути. |
| FileHashes |
Коллекция (Edm.String) |
Хэши файлов, связанные с файлом. |
FileHash
| Поле |
Тип |
Описание |
| Type |
Edm.String |
"filehash" |
| Algorithm |
Edm.String |
Тип алгоритма хэширования. Может принимать одно из следующих значений: - Unknown
- MD5
- SHA1
- SHA256
- SHA256AC
|
| Value |
Edm.String |
Значение хэша. |
MailCluster
| Поле |
Тип |
Описание |
| Type |
Edm.String |
"MailCluster" Определяет тип обсуждаемого объекта. |
| NetworkMessageIds |
Коллекция (Edm.String) |
Список идентификаторов почтовых сообщений, входящих в кластер почты. |
| CountByDeliveryStatus |
Коллекции (Edm.String) |
Количество сообщений по строковому представлению DeliveryStatus. |
| CountByThreatType |
Коллекции (Edm.String) |
Количество сообщений почты в представлении строки ThreatType. |
| Threats |
Коллекции (Edm.String) |
Угрозы почтовых сообщений, входящих в почтовый кластер. Угрозы включают такие значения, как фишинг и вредоносные программы. |
| Query |
Edm.String |
Запрос, использованный для идентификации сообщений в блоке почты. |
| QueryTime |
Edm.DateTime |
Время запроса. |
| MailCount |
Edm.int |
Количество почтовых сообщений, входящих в группу почты. |
| Source |
Строка |
Источник почтового кластера; значение источника кластера. |
Схема гигиенических событий
Гигиенические события связаны с защитой от спама. Эти события связаны с пользователями, которым запрещено отправлять электронную почту. Дополнительные сведения см. в следующих статьях:
| Параметры |
Тип |
Обязательный? |
Описание |
| Аудит |
Edm.String |
Нет |
Системная информация, связанная с гигиеническим событием. |
| Событие |
Edm.String |
Нет |
Тип гигиенического события. Значения для этого параметра перечислены или исключены. |
| EventId |
Edm.Int64 |
Нет |
Идентификатор типа гигиенического события. |
| EventValue |
Edm.String |
Нет |
Пользователь, который был затронут. |
| Reason |
Edm.String |
Нет |
Подробности о гигиеническом мероприятии. |
Схема Power BI
События Power BI, перечисленные в разделе "Поиск в журнале аудита ", используют эту схему.
| Параметры |
Тип |
Обязательный? |
Описание |
| AppName |
Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" |
Нет |
Имя приложения, в котором возникло событие. |
| DashboardName |
Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" |
Нет |
Имя информационной панели, в которой возникло событие. |
| DataClassification |
Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" |
Нет |
Классификация данных (при наличии) для информационной панели, в которой возникло событие. |
| DatasetName |
Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" |
Нет |
Имя набора данных, в котором возникло событие. |
| MembershipInformation |
collection(MembershipInformationType) term="Microsoft.Office.Audit.Schema.PIIFlag" bool="true" |
Нет |
Сведения об участниках группы. |
| OrgAppPermission |
Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" |
Нет |
Список разрешений для приложения организации (всей организации, определенных пользователей или определенных групп). |
| ReportName |
Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" |
Нет |
Имя отчета, в котором возникло событие. |
| SharingInformation |
Collection(SharingInformationType) term="Microsoft.Office.Audit.Schema.PIIFlag" bool="true" |
Нет |
Сведения о пользователе, которому отправлено приглашение к совместному использованию. |
| SwitchState |
Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" |
Нет |
Сведения о состоянии различных параметров уровня клиента. |
| WorkSpaceName |
Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" |
Нет |
Имя рабочей области, в которой возникло событие. |
| Параметры |
Тип |
Обязательный? |
Описание |
| MemberEmail |
Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" |
Нет |
Адрес электронной почты группы. |
| Status |
Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" |
Нет |
В настоящее время не заполняется. |
| Параметры |
Тип |
Обязательный? |
Описание |
| RecipientEmail |
Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" |
Нет |
Электронный адрес получателя приглашения к совместному использованию. |
| RecipientName |
Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" |
Нет |
Имя получателя приглашения к совместному использованию. |
| ResharePermission |
Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" |
Нет |
Разрешение, предоставляемое получателю. |
Схема Dynamics 365
Записи аудита для событий, относящихся к приложениям на основе моделей в Dynamics 365, используют как базовую схему, так и схему операций объектов. Дополнительные сведения см. в статье о Включение и использование ведения журнала действий.
Базовая схема Dynamics 365
| Параметры |
Тип |
Обязательный? |
Описание |
| CrmOrganizationUniqueName |
Edm.String |
Да |
Уникальное название организации. |
| InstanceUrl |
Edm.String |
Да |
URL-адрес экземпляра. |
| ItemUrl |
Edm.String |
Нет |
URL-адрес записи, создавшей журнал. |
| ItemType |
Edm.String |
Нет |
Имя объекта. |
| UserAgent |
Edm.String |
Нет |
Уникальный идентификатор GUID пользователя в организации. |
| Поля |
Collection(Common.NameValuePair) |
Нет |
Объект JSON, содержащий пары "ключ-значение" свойств, которые были созданы или обновлены. |
Схема операции объекта Dynamics 365
События объектов из приложений Dynamics 365 на основе моделей используют эту схему для дополнения базовой схемы Dynamics 365. Эта схема содержит сведения о операции объекта, инициировавшей событие, для которого выполнен аудит.
| Параметры |
Тип |
Обязательный? |
Описание |
| EntityId |
Edm.Guid |
Нет |
Уникальный идентификатор объекта. |
| EntityName |
Edm.String |
Да |
Имя объекта в организации. Примеры объектов: contact или authentication. |
| Сообщение |
Edm.String |
Да |
Этот параметр содержит операцию, которая была выполнена в связи с объектом. Например, если был создан новый контакт, значение свойства Message и Create соответствующее значение свойства EntityName равно contact. |
| Запрос |
Edm.String |
Нет |
Параметры запроса фильтра, использованные при выполнении операции FetchXML. |
| PrimaryFieldValue |
Edm.String |
Нет |
Указывает значение для атрибута, являющегося основным полем объекта. |
схема электронной подписи
Эта схема включает электронную подпись для событий Microsoft 365 , возвращаемую при поиске в журнале аудита.
| Параметры |
Тип |
Обязательный? |
Описание |
| Идентификатор соглашения |
Edm.Guid |
Да |
Идентификатор запроса на электронную подпись. |
| AgreementSender |
Edm.String |
Да |
Отправитель запроса на электронную подпись. |
| AgreementCreationDateTime |
Edm.Date |
Да |
Дата & время отправки запроса. |
| AgreementStatus |
Self.AgreementStatusType |
Да |
Состояние запроса. |
| Получатели соглашения |
Collection(Self.AgreementRecipient) |
Да |
Получатели запроса. |
Схема Viva Insights
События Viva Insights , возвращаемые при поиске в журнале аудита , используют эту схему.
| Параметры |
Тип |
Обязательный? |
Описание |
| WpaUserRole |
Edm.String |
Нет |
Роль Viva Insights пользователя, выполнившего действие. |
| ModifiedProperties |
Коллекция (Common.ModifiedProperty) |
Нет |
Это свойство включает имя, а также новое и предыдущее значения измененного свойства. |
| OperationDetails |
Коллекция (Common.NameValuePair) |
Нет |
Список расширенных свойств для измененного параметра. У каждого свойства есть Name (Имя ) и Value. |
Схема карантина
Карантин событий , возвращаемых при поиске в журнале аудита , использует эту схему. Дополнительные сведения о карантине см. в статье Сообщения электронной почты, помещенные на карантин в облачных организациях.
| Параметры |
Тип |
Обязательный? |
Описание |
| RequestType |
Self.RequestType |
Нет |
Тип карантинного запроса, выполненного пользователем. |
| RequestSource |
Self.RequestSource |
Нет |
Запрос на карантин поступает с портала Microsoft Defender, командлета или URL-ссылки. |
| NetworkMessageId |
Edm.String |
Нет |
Идентификатор сетевого сообщения для находящегося в карантине почтового сообщения |
| ReleaseTo |
Edm.String |
Нет |
Получатель сообщения электронной почты. |
Enum: RequestType - Type: Edm.Int32
| Значение |
Имя элемента |
Описание |
| 0 |
Предварительная версия |
Запрос пользователя на предварительный просмотр сообщения электронной почты, определенного как вредоносное. |
| 1 |
Удалить |
Запрос пользователя на удаление сообщения электронной почты, определенного как вредоносное. |
| 2 |
Выпуск |
Запрос пользователя на освобождение от сообщения электронной почты, определенного как вредоносное. |
| 3 |
Экспорт |
Запрос пользователя на экспорт сообщения электронной почты, определенного как вредоносное. |
| 4 |
ViewHeader |
Запрос пользователя на просмотр заголовка сообщения электронной почты, определенного как вредоносное. |
| 5 |
Запрос на разблокирование |
Запрос пользователя на освобождение от сообщения электронной почты, определенного как вредоносное. |
Enum: RequestSource - Type: Edm.Int32
Источник запроса пользователя на предварительный просмотр, удаление, освобождение, экспорт или просмотр заголовка потенциально опасного сообщения электронной почты.
| Значение |
Имя элемента |
Описание |
| 0 |
SCC |
Портал Microsoft Defender. |
| 1 |
Командлет |
Командлет. |
| 2 |
Ссылка URL |
Ссылка. |
События Microsoft Forms, возвращаемые при поиске в журнале аудита, используют эту схему.
| Параметры |
Тип |
Обязательный? |
Описание |
| FormsUserTypes |
Collection(Self.FormsUserTypes) |
Да |
Роль пользователя, выполнившего действие. Значения этого параметра — "Администратор", "Владелец", "Ответчик" или "Совместное редактирование". |
| SourceApp |
Edm.String |
Да |
Указывает, относится ли действие к веб-сайту Forms или к другому приложению. |
| FormName |
Edm.String |
Нет |
Название текущей формы. |
| FormId |
Edm.String |
Нет |
Идентификатор целевой формы. |
| FormTypes |
Collection(Self.FormTypes) |
Нет |
Указывает на то, является ли это формой, тестом или опросом. |
| ActivityParameters |
Edm.String |
Нет |
Строка JSON, содержащая параметры действия. Дополнительные сведения см. в статье Действия в Microsoft Forms. |
| Значение |
Тип пользователя формы |
Описание |
| 0 |
Администратор |
Администратор —это лицо, имеющее доступ к форме. |
| 1 |
Владелец |
Пользователь, являющийся владельцем формы. |
| 2 |
Ответчик |
Пользователь, отправивший ответ в форму. |
| 3 |
Совместное редактирование |
Пользователь, который использует ссылку для совместной работы, предоставленную владельцем формы для входа и редактирования формы. |
| Значение |
Типы форм |
Описание |
| 0 |
Форма |
Формы, созданные при помощи параметра "Новая форма". |
| 1 |
Тест |
Тесты, созданные при помощи параметра "Новый тест". Тест — это особый тип форм, включающий дополнительные функции, такие как оценки, автоматическое и ручное оценивание и комментирование. |
| 2 |
Опрос |
Опросы, созданные при помощи параметра "Новый опрос". Опрос — это особый тип форм, включающий дополнительные функции, такие как интеграция CMS и поддержка правил Flow. |
Схема меток MIP
События в схеме меток защиты информации Microsoft Purview запускаются, когда Microsoft 365 обнаруживает сообщение электронной почты, обработанное агентами в транспортном конвейере, к которому применена метка конфиденциальности. Метка конфиденциальности могла применяться вручную или автоматически, а также внутри или за пределами конвейера транспорта. Метки конфиденциальности могут автоматически применяться к сообщениям электронной почты с помощью политик автоматического применения меток.
Цель этой схемы аудита заключается в представлении сводки всех действий с электронной почтой, включающих метки конфиденциальности. Другими словами, для каждого сообщения электронной почты с примененной меткой, отправляемого или получаемого пользователями в организации, должно регистрироваться действие аудита, независимо от способа и времени применения метки конфиденциальности. Дополнительная информация о метках аудита:
| Параметры |
Тип |
Обязательный? |
Описание |
| Sender |
Edm.String |
Нет |
Адрес электронной почты в поле отправителя сообщения электронной почты. |
| Receivers |
Collection(Edm.String) |
Нет |
Все адреса электронной почты в полях "Кому", "Копия" и "СК" сообщения электронной почты. |
| ItemName |
Edm.String |
Нет |
Строка в поле темы сообщения электронной почты. |
| LabelId |
Edm.Guid |
Нет |
GUID метки конфиденциальности, примененной к сообщению электронной почты. |
| LabelName |
Edm.String |
Нет |
Имя метки конфиденциальности, примененной к сообщению электронной почты. |
| LabelAction |
Edm.String |
Нет |
Действия, указываемые меткой конфиденциальности, примененной к сообщению электронной почты до его поступления в канал транспортировки почты. |
| LabelAppliedDateTime |
Edm.Date |
Нет |
Дата применения метки конфиденциальности к сообщению электронной почты. |
| ApplicationMode |
Edm.String |
Нет |
Указывает способ применения метки конфиденциальности к сообщению электронной почты. Значение Privileged указывает, что метка была применена вручную пользователем. Значение Standard указывает, что метка была автоматически применена процессом присвоения меток на стороне клиента или службы. |
Схема событий портала зашифрованных сообщений
События для схемы портала зашифрованных сообщений запускаются, когда шифрование сообщений Purview обнаруживает доступ к зашифрованному сообщению электронной почты через портал внешним получателем. Почта может быть зашифрована вручную с помощью метки конфиденциальности или шаблона RMS, а также автоматически с помощью правила транспорта, политики защиты от потери данных или политики автоматического присвоения меток.
Целью этой схемы аудита является представить все действия на портале, связанные с получением внешнего доступа к зашифрованной почте. Другими словами, попытки входа на портал и любые действия, связанные с доступом к зашифрованной почте, должны фиксироваться. Это касается почты, отправляемой или получаемой пользователями организации, когда к почте применено шифрование, независимо от того, когда и как было применено шифрование. Дополнительные сведения см. в разделе Сведения о журналах портала зашифрованных сообщений.
| Параметры |
Тип |
Обязательный? |
Описание |
| MessageId |
Edm.String |
Нет |
Идентификатор сообщения. |
| Recipient |
Edm.String |
Нет |
Адрес электронной почты получателя. |
| Sender |
Edm.String |
Нет |
Адрес электронной почты отправителя. |
| AuthenticationMethod |
Self.AuthenticationMethod |
Нет |
Способ проверки подлинности при доступе к сообщению, например OTP, Yahoo, Gmail, Майкрософт. |
| AuthenticationStatus |
Self.AuthenticationStatus |
Нет |
0 — успех, 1 — неудача. |
| OperationStatus |
Self.OperationStatus |
Нет |
0 — успех, 1 — неудача. |
| AttachmentName |
Edm.String |
Нет |
Название вложения. |
| OperationProperties |
Collection(Common.NameValuePair) |
Нет |
Дополнительные свойства, например количество отправленных одноразовых секретных кодов, тема сообщения электронной почты и т. д. |
Схема Exchange с соответствием требованиям к обмену данными
Эту схему используют события соответствия требованиям к обмену данными, перечисленные в журнале аудита Office 365. Она включает записи аудита для операции SupervisoryReviewOLAudit, которая формируется, когда модели защиты от спама выявляют оскорбительные выражения в сообщении электронной почты с точностью совпадения >= 99,5 %.
| Параметры |
Тип |
Обязательный? |
Описание |
| ExchangeDetails |
ExchangeDetails |
Нет |
Свойства сообщения электронной почты, которое инициировало событие SupervisoryReviewOLAudit. |
Enum: ExchangeDetails - Type: ExchangeDetails
ExchangeDetails
| Имя элемента |
Тип |
Описание |
| NetworkMessageId |
Edm.Guid |
Идентификатор сетевого сообщения для сообщения электронной почты. |
| InternetMessageId |
Edm.String |
Идентификатор сообщения Интернета для сообщения электронной почты. |
| AttachmentData |
Collection(AttachmentDetails) |
Сведения о файлах, вложенных в сообщение электронной почты. |
| Получатели |
Collection(Edm.String) |
Адреса электронной почты в полях "Кому", "Копия" и "СК" сообщения электронной почты. |
| Subject |
Edm.String |
Текст в поле "Тема" сообщения электронной почты. |
| MessageTime |
Edm.Date |
Дата и время отправки сообщения электронной почты. |
| From |
Edm.String |
Адрес электронной почты в поле "От" сообщения электронной почты. |
| Направление |
Edm.String |
Состояние происхождения сообщения электронной почты. |
Enum: AttachmentDetails - Type: Edm.Int32
AttachmentDetails
| Имя элемента |
Тип |
Описание |
| FileName |
Edm.String |
Имя файла, вложенного в сообщение электронной почты. |
| FileType |
Edm.String |
Расширение файла, вложенного в сообщение электронной почты. |
| SHA256 |
Edm.String |
Хэш SHA-256 файла, вложенного в сообщение электронной почты. |
Схема отчетов
Отчет о событиях , возвращаемых при поиске в журнале аудита , использует эту схему.
| Параметры |
Тип |
Обязательный? |
Описание |
| ModifiedProperties |
Коллекция (Common.ModifiedProperty) |
Нет |
Это свойство включает имя, а также новое и предыдущее значения измененного свойства. |
Схема соединителя соответствия
События в схеме соединителя соответствия инициируются, когда элементы, импортируемые соединителем данных, пропускаются или не импортируются в почтовые ящики пользователей. Дополнительную информацию о соединителях данных см. в статье Сведения о соединителях для сторонних данных.
| Параметры |
Тип |
Обязательный? |
Описание |
| JobId |
Edm.String |
Нет |
Это уникальный идентификатор соединителя данных. |
| TaskId |
Edm.String |
Нет |
Уникальный идентификатор экземпляра соединителя периодических данных. Соединители данных импортируют данные с периодическими интервалами. |
| JobType |
Edm.String |
Нет |
Имя соединителя данных. |
| ItemId |
Edm.String |
Нет |
Уникальный идентификатор импортируемого элемента (например, сообщения электронной почты). |
| ItemSize |
Edm.Int64 |
Нет |
Размер импортируемого элемента. |
| SourceUserId |
Edm.String |
Нет |
Уникальный идентификатор пользователя из стороннего источника данных. Например, для соединителя данных Slack это свойство указывает идентификатор пользователя в рабочей области Slack. |
| FailureType |
Self.FailureType |
Нет |
Указывает тип сбоя импорта данных. Например, значение incorrectusermapping указывает, что элемент не был импортирован, так как не удалось найти сопоставление пользователей между сторонним источником данных и Microsoft 365. |
| ResultMessage |
Edm.String |
Нет |
Указывает тип сбоя, например "Дублирование сообщения". |
| IsRetry |
Edm.Boolean |
Нет |
Указывает, повторяется ли попытка импорта элемента соединителем данных. |
| Вложения |
Collection.Attachment |
Нет |
Список вложений, полученных из стороннего источника данных. |
Перечисление: FailureType — тип: Edm.Int32
| Значение |
Имя элемента |
| 0 |
По умолчанию |
| 1 |
MailboxWrite |
Сложный тип вложения
| Параметры |
Тип |
Обязательный? |
Описание |
| FileName |
Edm.String |
Нет |
Имя вложения. |
| Details |
Edm.String |
Нет |
Другие сведения о вложении. |
Схема SystemSync
События в схеме SystemSync активируются, когда данные, принятые через SystemSync, экспортируются через Озеро данных или к ним предоставляется доступ через другие службы.
DataLakeExportOperationAuditRecord
| Параметры |
Тип |
Обязательный? |
Описание |
| DataStoreType |
DataStoreType |
Да |
Указывает, из какого хранилища данных были загружены данные. Все возможные значения см. в описании DataStoreType. |
| UserAction |
DataLakeUserAction |
Да |
Указывает, какое действие пользователь выполнил в хранилище данных. Все возможные значения см. в разделе DataLakeUserAction. |
| ExportTriggeredAt |
Edm.DateTimeOffset |
Да |
Указывает, когда был запущен экспорт данных. |
| NameOfDownloadedZipFile |
Edm.String |
Нет |
Имя сжатого файла, скачанного администратором из Озеро данных. |
DataShareOperationAuditRecord
| Параметры |
Тип |
Обязательный? |
Описание |
| Приглашение |
DataShareInvitationType |
Нет |
Сведения о приглашении, отправленном получателю Data Share. |
Сложный тип DataShareInvitationType
| Параметры |
Тип |
Обязательный? |
Описание |
| ShareId |
Edm.Guid |
Да |
Назначенный системой идентификатор для Data Share. |
| Приглашенные |
Collection(Edm.Guid) |
Да |
Список администраторов, которым было отправлено приглашение. |
| InviteeTenantId |
Edm.Guid |
Да |
Целевой клиент, для которого предназначено приглашение. |
| ShareName |
Edm.String |
Да |
Назначенное системой имя для Data Share. |
| SyncFrequency |
Self.SyncFrequency |
Да |
Частота синхронизации данных с целевой учетной записью хранения после установки общей папки. Дополнительные возможные значения см. ниже. |
| SyncStartTime |
Edm.DateTimeOffset |
Да |
Дата и время первой синхронизации. |
Перечисление: SyncFrequency - Тип: Edm.Int32:
| Значение |
Имя элемента |
Описание |
| 0 |
Каждый час |
Указывает, что данные синхронизируются каждый час. |
| 1 |
Ежедневно |
Указывает, что данные синхронизируются один раз в день. |
Перечисление: DataStoreType - Тип: Edm.Int32:
| Значение |
Имя элемента |
Описание |
| 0 |
CanonicalStore |
Указывает, что данные загружены из хранилища Canonical. |
| 1 |
StagingStore |
Указывает, что данные загружены из промежуточного хранилища. |
Перечисление: DataLakeUserAction - Тип: Edm.Int32:
| Значение |
Имя элемента |
Описание |
| 0 |
TriggerExport |
Администратор инициирует экспорт из Озеро данных. |
| 1 |
DownloadZipFile |
Пользователь администратора скачивает экспортированные данные. |
Сложный тип MicrosoftGraphDataConnectOperation
| Параметры |
Тип |
Обязательный? |
Описание |
| ApplicationId |
Edm.Guid |
Да |
Идентификация приложения. |
| ApplicationName |
Edm.String |
Да |
Имя приложения. |
| PipelineName |
Edm.String |
Да |
Имя конвейера. |
| PipelineRunId |
Edm.Guid |
Нет |
Идентификация запуска этого конвейера. |
| CopyActivityRunId |
Edm.Guid |
Нет |
Идентификация действия копирования ADF. |
| RunStartTime |
Edm.Date |
Да |
Дата и время извлечения. |
| RunEndTime |
Edm.Date |
Да |
Дата и время извлечения. |
| DatasetName |
Edm.String |
Да |
Имя извлекаемого набора данных. |
| DatasetColumns |
Edm.String |
Да |
Набор извлекаемых выбранных столбцов. |
| ScopeList |
Edm.String |
Да |
Область извлечения. |
| ScopeCountRequested |
Edm.Int64 |
Нет |
Число запрашиваемых областей для этого извлечения. |
| ScopeCountDelivered |
Edm.Int64 |
Нет |
Число доставленных областей для этого извлечения. |
| UndeliveredScope |
Edm.String |
Нет |
Недоставленная область извлечения. |
| RowCount |
Edm.Int64 |
Нет |
Количество извлекаемых строк. |
| Статус |
Edm.String |
Да |
Состояние извлечения. |
| Reason |
Edm.String |
Нет |
Сообщение об ошибке в случае сбоя. |
AipDiscover
Следующая таблица содержит сведения, связанные с событиями сканера Azure Information Protection (AIP).
| Событие |
Описание |
| ApplicationId |
ID приложения, которое выполняет операцию. |
| ApplicationName |
Понятное имя приложения, выполняющего операцию. Outlook (для электронной почты), Outlook Web App (для электронной почты), Word (для файла), Excel (для файла), PowerPoint (для файла). |
| ClientIP |
IP-адрес устройства, которое использовалось при регистрации действия в журнале. IP-адрес отображается в формате адреса IPv4 или IPv6. Для некоторых служб значение, отображаемое в этом свойстве, может быть IP-адресом доверенного приложения (например, веб-приложений Office), обращающегося в службу от имени пользователя, а не IP-адресом устройства пользователя, выполнившего действие. Кроме того, для событий, связанных с Azure Active Directory, IP-адрес не регистрируется, а значение свойства ClientIP равно нулю. IP-адрес отображается в формате адреса IPv4 или IPv6. |
| CreationTime |
Дата и время в формате UTC в формате ISO8601, когда была создана запись журнала аудита. |
| DataState |
Описывает состояние данных. |
| DeviceName |
Устройство, на котором произошло действие. |
| Id |
GUID текущей записи. |
| IsProtected |
Защищено: Истина или Ложь |
| Расположение |
Расположение документа относительно устройства пользователя. Возможные значения: "Неизвестно", "localMedia", "removableMedia", "fileshare" и "cloud". |
| ObjectId |
Полный путь к файлу (URL-адрес). Для действий в SharePoint и OneDrive это полный путь к файлу или папке, к которым пользователь получил доступ. |
| Operation |
Описывает тип доступа. |
| OrganizationId |
GUID клиента Office 365 вашей организации. Это значение всегда одинаково для вашей организации, независимо от службы Office 365, в которой оно используется. |
| Платформа |
Платформа устройства (Win, OSX, Android, iOS) |
| ProcessName |
Имя соответствующего процесса. Например, Outlook, msip.app или WinWord. |
| ProductVersion |
Версия клиента AIP. |
| ProtectionOwner |
Владелец Rights Management в формате UPN. |
| ProtectionType |
Тип защиты может быть шаблонным или ситуативным. |
| RecordType |
Тип операции, указанный в записи. Сведения о типах записей в журнале аудита см. в таблице AuditLogRecordType. Полный обновленный список и полное описание типа записи журнала см. в записи блога "Действия в журнале аудита соответствия требованиям Microsoft 365" через API управления Office 365. Здесь перечислены только соответствующие типы записей MIP. |
| Scope |
Событие создано одним из следующих источников: -
Интернет: служба в Microsoft 365.
-
onprem — служба в локальной организации. В настоящее время SharePoint является единственной рабочей нагрузкой, отправляющей события из локальной среды в Microsoft 365.
|
| SensitiveInfoTypeData |
Хранит тип данных типа "Конфиденциальная информация". |
| SensitivityLabelId |
Текущий GUID метки конфиденциальности MIP. Используйте Get-Label , чтобы получить полные значения GUID. |
| Идентификатор шаблона |
TemplateID для получения определенного шаблона. Командлет Get-AipServiceTemplate получает все существующие или выбранные шаблоны защиты от Azure Information Protection. |
| UserId |
Имя участника-пользователя, который выполнил действие (указанное в свойстве Operation), приведшее к добавлению записи в журнал (например, my_name@my_domain_name).
Примечание. Записи о действиях, выполняемых системными учетными записями (такими как SHAREPOINT\system или NT AUTHORITY\SYSTEM) также включены. В SharePoint другое значение, отображаемое в свойстве UserId: app@sharepoint. Это значение указывает на то, что "пользователь", выполнивший действие, был приложением с необходимыми разрешениями в SharePoint для выполнения действий на уровне организации (таких как поиск на сайте SharePoint или в учетной записи OneDrive) от имени пользователя, администратора или службы. |
| UserKey |
Альтернативный идентификатор пользователя, указываемый в свойстве UserId. Это свойство заполняется уникальным идентификатором паспорта (PUID) для событий, выполняемых пользователями в SharePoint, OneDrive и Exchange. |
| UserType |
Тип пользователя, который выполнил операцию. Подробные сведения о типах пользователей см. в таблице UserType. 0 = Обычный , 1 = Зарезервированный , 2 = Администратор , 3 = DcAdmin , 4 = Система , 5 = Приложение , 6 = ServicePrincipal, 7 = CustomPolicy , 8 = SystemPolicy |
| Версия |
Идентификатор версии файла, с которым выполнена операция. |
| Workload |
Сохраняет службу Office 365, в которой было выполнено действие. |
AipSensitivityLabelAction
Следующая таблица содержит сведения, связанные с событиями меток конфиденциальности AIP.
| Событие |
Описание |
| ApplicationId |
Соответствует идентификатору приложения Microsoft Entra. |
| ApplicationName |
Понятное имя приложения, выполняющего операцию. |
| CreationDate |
Дата и время в формате UTC в формате ISO8601, когда пользователь выполнил действие. |
| DataState |
Указывает состояние данных. |
| DeviceName |
Имя устройства пользователя. |
| Удостоверение |
Удостоверение пользователя или службы, которые необходимо пройти. |
| IsProtected |
Защищено: Истина или Ложь |
| IsProtectedBefore |
Указывает, было ли содержимое защищено до изменения: True или False |
| IsValid |
Логический |
| Расположение |
Расположение документа относительно устройства пользователя. Возможные значения: "Неизвестно", "localMedia", "removableMedia", "fileshare" и "cloud". |
| ObjectState |
Указывает состояние объекта. |
| Operation |
Тип операции для журнала аудита. Имя пользователя или действия администратора. Описание наиболее распространенных операций и действий: LabelSensitivityApplied SensitivityLabelUpdated SensitivityLabelRemoved SensitivityLabelPolicyMatched SensitivityLabeledFileOpened. |
| Удостоверение |
Удостоверение пользователя или службы, которые необходимо пройти. |
| PSComputerName |
Имя компьютера |
| PSShowComputerName |
Для документированных изменений в Office 365 это значение равно False. |
| Платформа |
Платформа устройства (Win, OSX, Android, iOS). |
| ProcessName |
Процесс, в котором размещается пакет SDK MIP. |
| ProductVersion |
Версия клиента Azure Information Protection, выполнившего действие аудита. |
| ProtectionType |
Тип защиты может быть шаблонным или ситуативным. |
| RecordType |
Показывает значение действия метки. Тип операции, указанный записью. Дополнительные сведения см. в полном списке типов записей. |
| RunspaceId |
Runspace — это особый экземпляр PowerShell, который содержит изменяемые коллекции команд, поставщиков, переменных, функций и языковых элементов, доступных пользователю командной строки. |
| SensitiveInfoTypeData |
Хранит тип данных типа конфиденциальной информации |
| Идентификатор шаблона |
TemplateID для получения определенного шаблона. Командлет Get-AipServiceTemplate получает все существующие или выбранные шаблоны защиты от Azure Information Protection. |
| UserId |
Имя участника-пользователя (UPN) пользователя, выполнившего действие (указанное в свойстве Operation), в результате которого запись была зарегистрирована; например, my_name@my_domain_name.
Примечание. Записи о действиях, выполняемых системными учетными записями (такими как SHAREPOINT\system или NT AUTHORITY\SYSTEM) также включены. В SharePoint другое значение, отображаемое в свойстве UserId: app@sharepoint. Это значение указывает на то, что "пользователь", выполнивший действие, был приложением с необходимыми разрешениями в SharePoint для выполнения действий на уровне организации (таких как поиск на сайте SharePoint или в учетной записи OneDrive) от имени пользователя, администратора или службы. |
AipProtectionAction
| Событие |
Описание |
| PSComputerName |
Имя компьютера |
| RunspaceId |
Runspace — это особый экземпляр PowerShell, который содержит изменяемые коллекции команд, поставщиков, переменных, функций и языковых элементов, доступных пользователю командной строки. |
| PSShowComputerName |
Значение false, если документ отредактирован в Office 365. |
| RecordType |
Показывает значение действия метки. Тип операции, указанный записью. Здесь перечислены только соответствующие типы записей MIP. Дополнительные сведения см. в полном списке типов записей. |
| CreationTime |
Дата и время в формате UTC в формате ISO8601, когда была создана запись журнала аудита. |
| UserId |
Имя участника-пользователя (UPN) пользователя, выполнившего действие (указанное в свойстве Operation), в результате которого запись была внесена в журнал. Например, my_name@my_domain_name.
Примечание. Записи о действиях, выполняемых системными учетными записями (такими как SHAREPOINT\system или NT AUTHORITY\SYSTEM) также включены. В SharePoint другое значение, отображаемое в свойстве UserId: app@sharepoint. Это значение указывает на то, что "пользователь", выполнивший действие, был приложением с необходимыми разрешениями в SharePoint для выполнения действий на уровне организации (таких как поиск на сайте SharePoint или в учетной записи OneDrive) от имени пользователя, администратора или службы. |
| Operation |
Тип операции для журнала аудита. Название действия пользователя или администратора. Для описания наиболее распространенных операций/действий. SensitivityLabelApplied SensitivityLabelUpdated SensitivityLabelRemoved SensitivityLabelPolicyMatched КонфиденциальностьLabeledFileOpened. |
| Удостоверение |
Удостоверение пользователя или службы, которые необходимо пройти. |
| ObjectState |
Состояние объекта после текущего события. |
| ApplicationId |
Приложение, в котором произошло действие и отображается в GUID. |
| ApplicationName |
Понятное имя приложения, выполняющего операцию. Outlook (для электронной почты), Outlook Web App (для электронной почты), Word (для файла), Excel (для файла), PowerPoint (для файла). |
| ProcessName |
Имя процесса приложения Office. |
| Платформа |
Платформа, на которой происходило действие. Например, Windows. |
| DeviceName |
Устройство, на котором было записано событие. |
| ProductVersion |
Версия клиента Azure Information Protection, выполнившего действие аудита. |
| UserId |
UPN пользователя, выполнившего действие (указанное в свойстве Operation), в результате которого запись была внесена в журнал; например, my_name@my_domain_name.
Примечание. Записи о действиях, выполняемых системными учетными записями (такими как SHAREPOINT\system или NT AUTHORITY\SYSTEM) также включены. В SharePoint другое значение, отображаемое в свойстве UserId: app@sharepoint. Это означает, что "пользователь", выполнивший действие, был приложением с необходимыми разрешениями в SharePoint для выполнения действий в пределах организации (таких как поиск на сайте SharePoint или в учетной записи OneDrive) от имени пользователя, администратора или службы. |
| ClientIP |
IP-адрес устройства, которое использовалось при регистрации действия в журнале. IP-адрес отображается в формате адреса IPv4 или IPv6. Для некоторых служб значение, отображаемое в этом свойстве, может быть IP-адресом доверенного приложения (например, веб-приложений Office), обращающегося в службу от имени пользователя, а не IP-адресом устройства пользователя, выполнившего действие. Кроме того, для событий, связанных с Azure Active Directory, IP-адрес не регистрируется, а значение свойства ClientIP равно нулю. IP-адрес отображается в формате адреса IPv4 или IPv6. |
| Id |
GUID текущей записи. |
| RecordType |
Показывает значение действия метки. Тип операции, указанный записью. Здесь перечислены только соответствующие типы записей MIP. |
| CreationTime |
Дата и время в формате UTC в формате ISO8601, когда была создана запись журнала аудита. |
| Operation |
Название действия пользователя или администратора. Описание наиболее распространенных операций см. в разделе Поиск в журнале аудита. |
| OrganizationId |
GUID клиента Office 365 вашей организации. Это значение всегда одинаково для вашей организации, независимо от службы Office 365, в которой оно используется. |
| UserType |
Тип пользователя, который выполнил операцию. Подробные сведения о типах пользователей см. в таблице UserType. 0 = Обычный , 1 = Зарезервированный , 2 = Администратор , 3 = DcAdmin , 4 = Система , 5 = Приложение , 6 = ServicePrincipal, 7 = CustomPolicy , 8 = SystemPolicy |
| UserKey |
Альтернативный идентификатор пользователя, указываемый в свойстве UserId. Это свойство заполняется уникальным идентификатором паспорта (PUID) для событий, выполняемых пользователями в SharePoint, OneDrive и Exchange. |
| Workload |
Сохраняет службу Office 365, в которой было выполнено действие. |
| Версия |
Версия клиента Azure Information Protection, выполнившего действие аудита |
| Scope |
Определяет область действия. |
AipFileDeleted
| Событие |
Описание |
| PSComputerName |
Имя компьютера |
| RunspaceId |
Runspace — это особый экземпляр PowerShell, который содержит изменяемые коллекции команд, поставщиков, переменных, функций и языковых элементов, доступных пользователю командной строки. |
| PSShowComputerName |
Значение false, если документ отредактирован в Office 365. |
| RecordType |
Показывает значение действия метки. Тип операции, указанный записью. Здесь перечислены только соответствующие типы записей MIP. Дополнительные сведения см. в полном списке типов записей. |
| CreationTime |
Дата и время в формате UTC в формате ISO8601, когда была создана запись журнала аудита. |
| UserId |
Имя участника-пользователя (UPN) пользователя, выполнившего действие (указанное в свойстве Operation), в результате которого запись была внесена в журнал. Например, my_name@my_domain_name.
Примечание. Записи о действиях, выполняемых системными учетными записями (такими как SHAREPOINT\system или NT AUTHORITY\SYSTEM) также включены. В SharePoint другое значение, отображаемое в свойстве UserId: app@sharepoint. Это значение указывает на то, что "пользователь", выполнивший действие, был приложением с необходимыми разрешениями в SharePoint для выполнения действий на уровне организации (таких как поиск на сайте SharePoint или в учетной записи OneDrive) от имени пользователя, администратора или службы. |
| Operation |
Тип операции для журнала аудита. Название действия пользователя или администратора. Для описания наиболее распространенных операций/действий. SensitivityLabelApplied SensitivityLabelUpdated SensitivityLabelRemoved SensitivityLabelPolicyMatched КонфиденциальностьLabeledFileOpened. |
| Удостоверение |
Удостоверение пользователя или службы, которые необходимо пройти. |
| ObjectState |
Состояние объекта после текущего события. |
| ApplicationId |
Приложение, в котором произошло действие и отображается в GUID. |
| ApplicationName |
Понятное имя приложения, выполняющего операцию. Outlook (для электронной почты), Outlook Web App (для электронной почты), Word (для файла), Excel (для файла), PowerPoint (для файла). |
| ProcessName |
Имя процесса приложения Office. |
| Платформа |
Платформа, на которой происходило действие. Например, Windows. |
| DeviceName |
Устройство, на котором было записано событие. |
| ProductVersion |
Версия клиента Azure Information Protection, выполнившего действие аудита. |
| UserId |
UPN пользователя, выполнившего действие (указанное в свойстве Operation), в результате которого запись была внесена в журнал; например, my_name@my_domain_name.
Примечание. Записи о действиях, выполняемых системными учетными записями (такими как SHAREPOINT\system или NT AUTHORITY\SYSTEM) также включены. В SharePoint другое значение, отображаемое в свойстве UserId: app@sharepoint. Это значение указывает, что "пользователь", выполнивший действие, был приложением с необходимыми разрешениями в SharePoint для выполнения действий на уровне организации (таких как поиск на сайте SharePoint или в учетной записи OneDrive) от имени пользователя, администратора или службы. |
| ClientIP |
IP-адрес устройства, которое использовалось при регистрации действия в журнале. IP-адрес отображается в формате адреса IPv4 или IPv6. Для некоторых служб значение, отображаемое в этом свойстве, может быть IP-адресом доверенного приложения (например, веб-приложений Office), обращающегося в службу от имени пользователя, а не IP-адресом устройства пользователя, выполнившего действие. Кроме того, для событий, связанных с Azure Active Directory, IP-адрес не регистрируется, а значение свойства ClientIP равно нулю. IP-адрес отображается в формате адреса IPv4 или IPv6. |
| Id |
GUID текущей записи. |
| RecordType |
Показывает значение действия метки. Тип операции, указанный записью. Здесь перечислены только соответствующие типы записей MIP. |
| CreationTime |
Дата и время в формате UTC в формате ISO8601, когда была создана запись журнала аудита. |
| Operation |
Название действия пользователя или администратора. Описание наиболее распространенных операций см. в разделе Поиск в журнале аудита. |
| OrganizationId |
GUID клиента Office 365 вашей организации. Это значение всегда одинаково для вашей организации, независимо от службы Office 365, в которой оно используется. |
| UserType |
Тип пользователя, который выполнил операцию. Подробные сведения о типах пользователей см. в таблице UserType. 0 = Обычный , 1 = Зарезервированный , 2 = Администратор , 3 = DcAdmin , 4 = Система , 5 = Приложение , 6 = ServicePrincipal, 7 = CustomPolicy , 8 = SystemPolicy |
| UserKey |
Альтернативный идентификатор пользователя, указываемый в свойстве UserId. Это свойство заполняется уникальным идентификатором паспорта (PUID) для событий, выполняемых пользователями в SharePoint, OneDrive и Exchange. |
| Workload |
Сохраняет службу Office 365, в которой было выполнено действие. |
| Версия |
Версия клиента Azure Information Protection, выполнившего действие аудита |
| Scope |
Определяет область действия. |
AipHeartBeat
Следующая таблица содержит сведения, связанные с событиями периодических сигналов AIP.
| Событие |
Описание |
| ApplicationId |
Соответствует идентификатору приложения Microsoft Entra. |
| ApplicationName |
Понятное имя приложения, выполняющего операцию. |
| CreationDate |
Дата и время в формате UTC в формате ISO8601, когда пользователь выполнил действие. |
| DataState |
Указывает состояние данных. |
| DeviceName |
Имя устройства пользователя. |
| Удостоверение |
Удостоверение пользователя или службы, которые необходимо пройти. |
| IsProtected |
Защищено: Истина или Ложь |
| IsProtectedBefore |
Указывает, было ли содержимое защищено до изменения: True или False |
| IsValid |
Логический |
| Расположение |
Расположение документа относительно устройства пользователя. Возможные значения: "Неизвестно", "localMedia", "removableMedia", "fileshare" и "cloud". |
| ObjectState |
Указывает состояние объекта. |
| Operation |
Тип операции для журнала аудита. Название действия пользователя или администратора. |
| PSComputerName |
Имя компьютера |
| PSShowComputerName |
Для документированных изменений в Office 365 это значение равно False. |
| Платформа |
Платформа устройства (Win, OSX, Android, iOS). |
| ProcessName |
Процесс, в котором размещается пакет SDK MIP. |
| ProductVersion |
Версия клиента Azure Information Protection, выполнившего действие аудита. |
| ProtectionType |
Тип защиты может быть шаблонным или ситуативным. |
| RecordType |
Показывает значение действия метки. Тип операции, указанный записью. Дополнительные сведения см. в полном списке типов записей. |
| RunspaceId |
Runspace — это особый экземпляр PowerShell, который содержит изменяемые коллекции команд, поставщиков, переменных, функций и языковых элементов, доступных пользователю командной строки. |
| SensitiveInfoTypeData |
Хранит тип данных типа конфиденциальной информации. |
| Идентификатор шаблона |
TemplateID для получения определенного шаблона. Командлет Get-AipServiceTemplate получает все существующие или выбранные шаблоны защиты от Azure Information Protection. |
| UserId |
UPN пользователя, выполнившего действие (указанное в свойстве Operation), в результате которого запись была внесена в журнал; например, my_name@my_domain_name.
Примечание. Записи о действиях, выполняемых системными учетными записями (такими как SHAREPOINT\system или NT AUTHORITY\SYSTEM) также включены. В SharePoint другое значение, отображаемое в свойстве UserId: app@sharepoint. Это значение указывает на то, что "пользователь", выполнивший действие, был приложением с необходимыми разрешениями в SharePoint для выполнения действий на уровне организации (таких как поиск на сайте SharePoint или в учетной записи OneDrive) от имени пользователя, администратора или службы. |
| UserType |
Тип пользователя, который выполнил операцию. Подробные сведения о типах пользователей см. в таблице UserType. 0 = Обычный , 1 = Зарезервированный , 2 = Администратор , 3 = DcAdmin , 4 = Система , 5 = Приложение , 6 = ServicePrincipal, 7 = CustomPolicy , 8 = SystemPolicy |
| UserKey |
Альтернативный идентификатор пользователя, указываемый в свойстве UserId. Это свойство заполняется уникальным идентификатором паспорта (PUID) для событий, выполняемых пользователями в SharePoint, OneDrive и Exchange. |
Комплексный тип MicrosoftGraphDataConnectConsent
| Параметры |
Тип |
Обязательный? |
Описание |
| ApplicationId |
Edm.Guid |
Да |
Идентификация приложения. |
| ApplicationVersion |
Edm.String |
Да |
Версия приложения. |
| AppRegistrationTenantId |
Edm.Guid |
Да |
Идентификатор клиента регистрации приложения. |
| Утверждающий |
Edm.String |
Да |
Имя участника-пользователя утверждающего. |
| ApprovalUpdatedDateInUTC |
Edm.Date |
Да |
Дата обновления и время в формате UTC. |
| ApprovalExpiryDateInUTC |
Edm.Date |
Да |
Дата окончания срока действия в формате UTC. |
| ApprovalValidDays |
Edm.Int32 |
Да |
Количество дней с момента обновления, в течение которых действует утверждение. |
| DestinationSinks |
Edm.String |
Да |
Пункт назначения тонет. |
| DestinationTenantId |
Edm.Guid |
Да |
Идентификатор клиента назначения. |
| Reason |
Edm.String |
Нет |
Причина, указанная администратором, выполнившим операцию. |
| Состояние |
Edm.String |
Да |
Состояние согласия. |
| Наборы данных |
CollectionSelf. MGDCDataset |
Да |
Сведения о наборах данных, которые были согласованы в рамках этой операции. |
Complex Type MGDCDataset
| Параметры |
Тип |
Обязательный? |
Описание |
| DatasetName |
Edm.String |
Да |
Имя набора данных в операции согласия. |
| DatasetColumns |
Edm.String |
Да |
Список столбцов для набора данных в операции согласия. |
| DenyGroups |
Edm.String |
Нет |
Список групп отказа для набора данных в операции согласия. |
| Scope |
Edm.String |
Да |
Типы областей для набора данных в операции согласия. Возможные значения: All, List и FilterUri. |
| ScopeFiltersUris |
Edm.String |
Нет |
URI-фильтр областей для набора данных в операции согласия. |
| ScopeList |
Edm.String |
Нет |
Список групп областей для набора данных в операции согласия. |
| PrivacyPolicyType |
Edm.String |
Да |
Типы политики конфиденциальности для набора данных в операции согласия. Возможные значения: None и DenyList. |
Схема Viva Glint
События Viva Glint , возвращаемые при поиске в журнале аудита , используют эту схему (а также общую схему).
| Параметры |
Тип |
Обязательный? |
Описание |
| ClientUUID |
Edm.String |
Y |
UUID клиента экземпляра Viva Glint. |
| ImportType (ИмпортТип) |
Edm.String |
N |
Тип источника импорта данных. |
| DataDSRControl |
Edm.String |
N |
Этот внутриплатформенный элемент управления определяет, удаляются ли данные опроса при удалении пользователя с платформы Viva Glint. |
| DiscardEmployeeIds |
Edm.String |
N |
Этот внутриплатформенный элемент управления определяет, игнорируются ли идентификаторы сотрудников ранее удаленных сотрудников или сохраняются на платформе Viva Glint. |
| JobName |
Edm.String |
N |
Имя задания приложения данных Glint, которое было выполнено. |
| ExtendedCompletionDate |
Edm.Date |
N |
Новая дата, до которой был продлен замкнутый цикл обследования. |
| FeedBackComponentName |
Edm.String |
N |
Имя определенного компонента в программе отзывов 360. |
Схема Viva Goals
События Viva Goals, возвращаемые при поиске в журнале аудита, используют эту схему (а также общую схему).
| Параметры |
Тип |
Обязательный? |
Описание |
| Detail (Сведения) |
Edm.String |
Нет |
Описание события или действия, произошедшего в Viva Goals. |
| Username |
Edm.String term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true"
|
Нет |
Имя пользователя, запустившего событие. |
| Роль пользователя |
Edm.String |
Нет |
Роль пользователя, запустившего это событие в Viva Goals. Это значение указывает, является ли пользователь администратором организации или владельцем. |
| OrganizationName |
edm.string term="Microsoft.Office.Audit.Schema.PIIFlag" bool="true" |
Нет |
Название организации в Viva Goals, в которой было запущено событие. |
| OrganizationOwner |
edm.string term="Microsoft.Office.Audit.Schema.PIIFlag" bool="true" |
Нет |
Владелец организации в Viva Goals, где произошло событие. |
| OrganizationAdmins |
collection(edm.string) term="Microsoft.Office.Audit.Schema.PIIFlag" bool="true" |
Нет |
Администраторы организации в Viva Goals, где произошло событие. В организации может быть один или несколько администраторов. |
| UserAgent |
edm.string term="Microsoft.Office.Audit.Schema.PIIFlag" bool="true" |
Нет |
Агент пользователя (сведения о браузере) пользователя, запустившего событие. UserAgent может отсутствовать в случае системного события. |
| ModifiedFields |
Collection(Common.NameValuePair) |
Нет |
Список атрибутов, которые были изменены вместе с новыми и старыми значениями, выведенными в формате JSON. |
| ДеталиЭлементы |
Collection(Common.NameValuePair) |
Нет |
Дополнительные свойства об объекте, который был изменен. |
Схема Планировщика (Майкрософт)
События планировщика (Майкрософт), возвращаемые при поиске в журнале аудита, используют эту схему.
Планировщик (Майкрософт) перезаписывает определения ObjectId и ResultStatus в общей схеме. Определение ObjectId Планировщика (Майкрософт) привязано к каждому типу записей Планировщика (Майкрософт) и проиллюстрировано отдельно.
ResultStatus Планировщика (Майкрософт) определяется следующим образом.
Перечисление: ResultStatus - Тип: Edm.Int32
ResultStatus
| Значение |
Имя элемента |
Описание |
| 1 |
Успешно |
Запрос пользователя выполнен успешно. |
| 2 |
Сбой |
Сбой запроса пользователя по причинам, не связанным с авторизацией. |
| 3 |
AuthorizationFailure |
Не удалось выполнить запрос пользователем из-за сбоя авторизации. |
Планировщик (Майкрософт) расширяет общую схему с помощью следующих типов записей.
Тип записи PlannerGoal
| Свойства |
Тип |
Описание |
| ObjectId |
Edm.String |
Идентификатор запрошенной цели. |
| PlanId |
Edm.String |
Идентификатор плана, содержащего цель. |
ПланировщикТип записи Plan
| Свойства |
Тип |
Описание |
| ObjectId |
Edm.String |
Идентификатор запрошенного плана. |
| ContainerType |
Я. ContainerType |
Тип контейнера, связанного с планом. |
| ContainerId |
Edm.String |
Идентификатор контейнера, связанного с планом. |
| SharedWithContainerId |
Edm.String |
Идентификатор контейнера с общим доступом к плану. |
| SharedWithContainerType |
Я. ContainerType |
Тип контейнера с общим доступом к плану. |
| SharedWithContainerAccessLevel |
Я. PlanAccessLevel |
Уровень доступа к контейнеру с общим доступом к плану. |
Перечисление: ContainerType - Type edm.Int32
ContainerType
| Значение |
Имя элемента |
Описание |
| 0 |
Invalid |
Используется, если запрошенный план не найден. |
| 2 |
Группа |
План связан с группой Microsoft 3365. |
| 3 |
Беседа в Teams |
План связан с беседой Teams. |
| 4 |
OfficeDocument |
План связан с документом Office. |
| 5 |
Список |
План связан с группой списка. |
| 6 |
Project |
План разработан Microsoft Project. |
| 7 |
Пользователь |
План связан с пользователем. |
| 8 |
TeamsChannel |
План связан с каналом Teams. |
| 10 |
PlannerTask |
План связан с задачей Планировщика. |
Enum: PlanAccessLevel - Type Edm.Int32
PlanAccessLevel
| Значение |
Имя элемента |
Описание |
| 1 |
ReadAccess |
Доступ к плану чтения. |
| 2 |
ReadWriteAccess |
Доступ для чтения и записи в Plan. |
| 3 |
Полный доступ |
Доступ к чтению, записи и настройке Плана. |
PlannerCopyPlan тип записи
| Свойства |
Тип |
Описание |
| ObjectId |
Edm.String |
Идентификатор копируемого плана. |
| ИсходныйПланИд |
Edm.String |
Идентификатор копируемого плана. То же, что и ObjectId. |
| OriginalContainerType |
Я. ContainerType |
Тип контейнера, связанного с исходным планом. |
| OriginalContainerId |
Edm.String |
Идентификатор контейнера, связанного с исходным планом. |
| NewPlanId |
Edm.String |
Идентификатор нового плана. Значение NULL, если операция завершилась сбоем. |
| NewContainerType |
Я. ContainerType |
Тип контейнера, связанного с новым планом. |
| NewContainerId |
Edm.String |
Идентификатор контейнера, связанного с новым планом. |
PlannerTask record Type
| Свойства |
Тип |
Описание |
| ObjectId |
Edm.String |
Идентификатор запрошенной задачи. |
| PlanId |
Edm.String |
Идентификатор плана, содержащего задачу. |
ПланировщикТип записи Roster
| Свойства |
Тип |
Описание |
| ObjectId |
Edm.String |
Идентификатор запрошенного списка. |
| Идентификаторы участников |
Edm.String |
Разделенная запятыми строка идентификаторов участников изменена на список. |
PlannerGoalList тип записи
| Свойства |
Тип |
Описание |
| ObjectId |
Edm.String |
Представление запроса представления для списка целей. |
| Список целей |
Edm.String |
Разделенная запятыми строка запрошенных идентификаторов целей. |
PlannerPlanList тип записи
| Свойства |
Тип |
Описание |
| ObjectId |
Edm.String |
Представление запроса представления для списка планов. |
| ПланСписок |
Edm.String |
Разделенная запятыми строка запрошенных идентификаторов планов. |
PlannerTaskList тип записи
| Свойства |
Тип |
Описание |
| ObjectId |
Edm.String |
Представление запроса представления для списка задач. |
| Список задач |
Edm.String |
Разделенная запятыми строка запрошенных идентификаторов задач. |
тип записи PlannerTenantSettings
| Свойства |
Тип |
Описание |
| ObjectId |
Edm.String |
Исходные параметры клиента в JSON. |
| TenantSettings |
Edm.String |
Новые параметры клиента в JSON. |
PlannerRosterSensitivityLabel тип записи
| Свойства |
Тип |
Описание |
| ObjectId |
Edm.String |
Идентификатор метки конфиденциальности. Значение NULL при удалении метки конфиденциальности. |
| Список |
Edm.String |
Идентификатор списка, на который изменяется метка конфиденциальности. |
| AssignmentMethod |
Я. SensitivityLabelAssignmentMethod |
Метод назначения метки конфиденциальности. |
Перечисление: SensitivityLabelAssignmentMethod - Type Edm.Int32
SensitivityLabelAssignmentMethod
| Значение |
Имя элемента |
Описание |
| 0 |
Стандартный |
Метка конфиденциальности применяется автоматически, но ей не разрешено переопределять назначение привилегированной метки. |
| 1 |
Привилегированные |
Метка конфиденциальности применяется вручную пользователем или администратором. |
| 2 |
Auto |
Метка конфиденциальности применяется автоматически и может переопределять назначение привилегированной метки. |
PlannerChatMessage тип записи
| Свойства |
Тип |
Описание |
| ObjectId |
Edm.String |
Идентификатор сообщения чата |
| ThreadType |
Я. ThreadType (Тип потока) |
Тип чата. Единственный вариант — "Задача" для чата, ограниченного одной задачей. |
| ParentEntityId |
Edm.String |
Идентификатор элемента, содержащего чат, идентификатор задачи. |
Перечисление: ThreadType - Type edm.Int32
ThreadType
| Значение |
Имя элемента |
Описание |
| 0 |
Задача |
Chat содержится внутри задачи. |
PlannerChatMessageList тип записи
| Свойства |
Тип |
Описание |
| ObjectId |
Edm.String |
Представление запроса представления для списка сообщений чата. |
| MessageList |
Edm.String |
Разделенная запятыми строка запрошенных идентификаторов сообщений чата. |
Схема Microsoft Project в Интернете
Microsoft Project в Интернете расширяет общую схему с помощью следующих типов записей.
Тип записи ProjectForTheWebProject
| Свойства |
Тип |
Обязательный? |
Описание |
| ProjectId |
Edm.Guid |
Нет |
Идентификатор проверяемого проекта. |
| AdditionalInfo |
CollectionSelf. Дополнительные сведения |
Нет |
Дополнительная информация. |
Тип записи ProjectForTheWebTask
| Свойства |
Тип |
Обязательный? |
Описание |
| ProjectId |
Edm.Guid |
Да |
Идентификатор проверяемого проекта. |
| TaskId |
Edm.Guid |
Да |
Идентификатор проверяемой задачи. |
| AdditionalInfo |
CollectionSelf. Дополнительные сведения |
Нет |
Дополнительная информация. |
ProjectForTheWebRoadmap тип записи
| Свойства |
Тип |
Обязательный? |
Описание |
| RoadmapId |
Edm.Guid |
Да |
Идентификатор отслеживаемой дорожной карты. |
| AdditionalInfo |
CollectionSelf. Дополнительные сведения |
Нет |
Дополнительная информация. |
Тип записи ProjectForTheWebRoadmapItem
| Свойства |
Тип |
Обязательный? |
Описание |
| RoadmapItemId |
Edm.Guid |
Да |
Идентификатор элемента дорожной карты, который проходит аудит. |
| AdditionalInfo |
CollectionSelf. Дополнительные сведения |
Нет |
Дополнительная информация. |
Тип комплекса AdditionalInfo
| Параметры |
Тип |
Обязательный? |
Описание |
| EnvironmentName |
Edm.String |
Нет |
Идентификатор среды, в которой было выполнено действие. |
ProjectForTheWebProjectSetting тип записи
| Свойства |
Тип |
Обязательный? |
Описание |
| ProjectEnabled |
Edm.Boolean |
Да |
Значение, установленное для Project в Интернете (1 = включено, 0 отключено). |
ProjectForTheWebRoadmapSetting тип записи
| Свойства |
Тип |
Обязательный? |
Описание |
| RoadmapEnabled |
Edm.Boolean |
Да |
Значение, заданное для Дорожной карты (1= включено, 0 отключено). |
ProjectForThewebAssignedToMeSetting тип записи
| Свойства |
Тип |
Обязательный? |
Описание |
| AssignedToMeEnabled |
Edm.Boolean |
Да |
Значение, установленное для AssignedToMe (1= включено, 0 отключено). |
Схема Viva Pulse
События Viva Pulse , возвращаемые при поиске в журнале аудита , используют эту схему (а также общую схему).
| Параметры |
Тип |
Обязательный? |
Описание |
| Имя события |
Edm.String |
Нет |
Описание события или действия, произошедшего в Viva Pulse. |
| Идентификатор PulseId |
Edm.String |
Нет |
Идентификатор пульсового опроса. |
| Сведения о событии |
Collection(Common.NameValuePair) |
Нет |
Дополнительные свойства о событии. |
Некоторые события VivaPulse записывают различные свойства в EventDetails. Каждое свойство, записанное в EventDetail, описано в таблице.
| Имя события |
PropertName |
Описание |
| PulseReportShare |
Recipients |
Список идентификаторов получателей, которым предоставляется доступ к пульс-опросу. |
| PulseCreate |
Recipients |
Список идентификаторов пользователей, которые являются участниками указанного пульс-опроса. |
| PulseInvite |
Recipients |
Список идентификаторов пользователей, которые дополнительно приглашаются в Pulse. |
| PulseTenantSettingsUpdate |
TenantSettingName |
Изменено имя параметров. |
| PulseОтправить |
Неприменимо |
Это событие не записывает свойства в EventDetails. |
| PulseExtendDeadline |
Неприменимо |
Это событие не записывает свойства в EventDetails. |
| ПульсОтмена |
Неприменимо |
Это событие не записывает свойства в EventDetails. |
| PulseCreateDraft |
Неприменимо |
Это событие не записывает свойства в EventDetails. |
| PulseDeleteDraft |
Неприменимо |
Это событие не записывает свойства в EventDetails. |
| PulseDeleteUserData |
Неприменимо |
Это событие не записывает свойства в EventDetails. |
| ПульсВопросУдалено |
Неприменимо |
Это событие не записывает свойства в EventDetails. |
| PulseDataExport |
ExportType,ExportCompletedDate |
ExportType указывает, является ли экспорт данных экспортом уровня администратора или автора, а ExportCompletedDate указывает, когда экспорт данных был завершен. |
| PulseConfidentialConversationStarted |
Неприменимо |
Это событие не записывает свойства в EventDetails. |
| PulseConfidentialConversationОтветил |
Неприменимо |
Это событие не записывает свойства в EventDetails. |
| PulseConfidentialConversationMessageDeleted |
Неприменимо |
Это событие не записывает свойства в EventDetails. |
Схема диспетчера соответствия требованиям
События диспетчера соответствия требованиям , возвращаемые при поиске в журнале аудита , используют эту схему (а также общую схему).
| Параметры |
Тип |
Обязательный? |
Описание |
| Details |
Collection(SettingsChange) |
Нет |
Описание события, произошедшего для диспетчера соответствия требованиям Microsoft Purview. |
Значения, принимаемые свойствами SettingsChange в разделе "Сведения" для различных операций, описаны в таблице ниже.
| Operation |
PropertyName |
Описание |
| Все операции |
Имя |
Имя параметра, задействованного в операции "Диспетчер соответствия требованиям". |
| Все операции |
NewValue |
Новое значение для новых параметров. |
| Все операции |
Исходное значение |
Исходное значение для новой настройки. |
Примечание.
- Для изменения роли именем является тип роли.
- Запись аудита отражает изменение события, например назначение пользователю роли или отзыв роли.
- Исходное и новое значение содержат адреса электронной почты пользователя, для которого изменилась роль.
- Если роль не изменилась, этот тип роли отсутствует в записи аудита.
Схема политики резервного копирования
| Параметры |
Тип |
Обязательный? |
Описание |
| Идентификатор политики |
Edm.String |
Да |
Идентификатор политики. |
| EditMethodology |
Edm.String |
Нет |
Как была создана или изменена политика. |
| КоличествоАртефактовДобавленных |
Edm.Int32 |
Нет |
Количество добавляемых артефактов. |
| CountOfArtifactsBeingRemoved |
Edm.Int32 |
Нет |
Количество удаляемых артефактов. |
| ServiceType (Тип службы) |
Edm.String |
Нет |
Будь то политика SharePoint, Exchange или OneDriveForBusiness. |
| BillingPolicyId |
Edm.String |
Нет |
Идентификатор связанной политики выставления счетов. |
Схема задач гранулярного просмотра
| Параметры |
Тип |
Обязательный? |
Описание |
| SessionId |
Edm.String |
Да |
Идентификатор задачи просмотра. |
| RestoreTime |
Edm.Date |
Нет |
Точка восстановления даты и времени, в которой был создан сеанс просмотра. |
| BackupItemId |
Edm.String |
Нет |
Идентификатор артефакта, для которого был создан сеанс просмотра. |
| ServiceType (Тип службы) |
Edm.String |
Да |
Будь то политика SharePoint, Exchange или OneDriveForBusiness. |
Восстановить схему задачи
| Параметры |
Тип |
Обязательный? |
Описание |
| TaskID |
Edm.String |
Да |
Идентификатор задачи восстановления. |
| СозданиеМетодология |
Edm.String |
Нет |
Как была создана/изменена задача восстановления. |
| КоличествоАртефактовДобавленных |
Edm.Int32 |
Нет |
Количество добавляемых артефактов. |
| CountOfArtifactsBeingRemoved |
Edm.Int32 |
Нет |
Количество удаляемых артефактов. |
| ServiceType (Тип службы) |
Edm.String |
Нет |
Будь то политика SharePoint, Exchange или OneDriveForBusiness. |
Восстановить схему элемента
| Параметры |
Тип |
Обязательный? |
Описание |
| RestoreTime |
Edm.DateTime |
Да |
Время, до которого восстанавливается элемент. |
| RestoreLocationType |
Edm.String |
Да |
Тип расположения, в котором восстанавливается элемент. |
| RestoreLocation |
Edm.String |
Нет |
Расположение, в котором восстанавливается элемент. |
| TaskID |
Edm.String |
Да |
Идентификатор задачи восстановления. |
| BackupItemID |
Edm.String |
Да |
Идентификатор восстанавливаемого элемента резервной копии. |
| ProtectionUnitID |
Edm.String |
Да |
Идентификатор единицы защиты восстанавливаемого элемента. |
| SuccessStatus |
Edm.String |
Нет |
Была ли операция восстановления успешной. |
| BackupItemType |
Edm.String |
Да |
Является ли элемент резервной копии сайтом, учетной записью или почтовым ящиком. |
| ServiceType (Тип службы) |
Edm.String |
Нет |
Будь то политика SharePoint, Exchange или OneDriveForBusiness. |
Схема резервного элемента
| Параметры |
Тип |
Обязательный? |
Описание |
| Идентификатор политики |
Edm.String |
Да |
Идентификатор политики политики, в которую добавляется элемент. |
| ItemID |
Edm.String |
Да |
Идентификатор резервного элемента. |
| ProtectionUnitID |
Edm.String |
Да |
Идентификатор единицы защиты элемента, для которого создается резервная копия. |
| ResultStatus |
Edm.String |
Нет |
Была ли операция восстановления успешной. |
| BackupItemType |
Edm.String |
Да |
Является ли элемент резервной копии сайтом, учетной записью или почтовым ящиком. |
| EditMethodology |
Edm.String |
Нет |
Способ добавления резервного элемента. |
| ServiceType (Тип службы) |
Edm.String |
Нет |
Будь то политика SharePoint, Exchange или OneDriveForBusiness. |
Схема службы облачной политики
Записи аудита для событий, связанных со службой облачной политики , расширяют общую схему следующим образом:
PolicyConfigChangeAuditRecord
| Параметры |
Тип |
Обязательный? |
Описание |
| Идентификатор конфигурации |
Edm.String |
Нет |
Идентификатор конфигурации политики |
| Имя конфигурации |
Edm.String |
Нет |
Присвоенное имя конфигурации политики |
| Описание |
Edm.String |
Нет |
Описание, предоставленное для конфигурации политики |
| Область настройки |
Я. CPSScope |
Нет |
Область действия конфигурации политики |
| Группы |
Collection(Common.NameValuePair) |
Нет |
Список настроенных групп |
| Priority |
Edm.Int32 |
Нет |
Значение приоритета конфигурации политики |
| Политики |
Collection(Self.Policy) |
Нет |
Список настроенных параметров политики |
| Приоритеты |
Collection(Self.PrioritySetting) |
Нет |
Список конфигураций политик и значения их приоритета |
Перечисление: CPSScope - Тип: Edm.Int32
| Значение |
Имя элемента |
Описание |
| 1 |
Tenant |
Конфигурация политики ограничена всеми пользователями в клиенте. |
| 2 |
Анонимный |
Конфигурация политики ограничена анонимными пользователями. |
| 3 |
Пользователь |
Конфигурация политики ограничена пользователями в настроенных группах Microsoft Entra. |
Политика сложных типов
| Параметры |
Тип |
Обязательный? |
Описание |
| PolicyId |
Edm.String |
Нет |
Идентификатор параметра политики |
| PolicyName |
Edm.String |
Нет |
Название параметра политики |
| Value |
Edm.String |
Нет |
Настроенное значение параметра политики |
| Параметры |
Collection(Self.Setting) |
Нет |
Настроенный параметр |
Набор сложных типов
| Параметры |
Тип |
Обязательный? |
Описание |
| SettingId |
Edm.String |
Нет |
Идентификатор параметра |
| SettingName |
Edm.String |
Нет |
Имя параметра |
| Value |
Edm.String |
Нет |
Настроенное значение параметра |
Настройка приоритета комплексного типа
| Параметры |
Тип |
Обязательный? |
Описание |
| Идентификатор конфигурации |
Edm.String |
Нет |
Идентификатор конфигурации политики |
| Имя конфигурации |
Edm.String |
Нет |
Присвоенное имя конфигурации политики |
| Value |
Edm.String |
Нет |
Настроенный приоритет конфигурации политики |
Схема конфигурации профиля облачного обновления
События, связанные с конфигурацией профиля Облачного обновления , расширяют общую схему с помощью следующих типов записей.
CloudUpdateProfileConfigAuditRecord
| Параметры |
Тип |
Обязательный? |
Описание |
| ProfileName |
Edm.String |
Да |
Имя профиля |
| ProfileState |
Я. ProfileState |
Нет |
Состояние профиля |
| Deadline |
Edm.Int32 |
Нет |
Настроенный крайний срок |
| UpdateValidationState |
Я. UpdateValidationState |
Нет |
Состояние проверки обновления |
| Волны |
Collection(Self.Волна) |
Нет |
Коллекция, содержащая настроенные волны |
| WaveDelay |
Edm.Int32 |
Нет |
Настройка задержки между волнами |
Перечисление: ProfileState - Тип: Edm.Int32
| Значение |
Имя элемента |
Описание |
| 1 |
Включена |
Профиль включен и активен. |
| 2 |
Отключена |
Профиль отключен. |
| 3 |
Приостановлено |
Профиль включен, но находится в состоянии паузы. |
Перечисление: UpdateValidationState - Тип: Edm.Int32
| Значение |
Имя элемента |
Описание |
| 1 |
Включена |
Проверка обновлений включена. |
| 2 |
Отключена |
Проверка обновлений отключена. |
Волна сложного типа
| Параметры |
Тип |
Обязательный? |
Описание |
| Имя |
Edm.String |
Нет |
Название волны |
| Тип |
Я. WaveType |
Нет |
Волна, указанная администратором, или автоматическая универсальная волна |
| Группы |
Collection(Common.NameValuePair) |
Нет |
Коллекция групп, настроенных для этой волны |
Перечисление: WaveType - Тип: Edm.Int32
| Значение |
Имя элемента |
Описание |
| 1 |
Группы |
Wave был настроен администратором с помощью групп. |
| 2 |
RemainingDevices |
Автоматически созданная волна, которая включает в себя все устройства в области профиля, которые не охвачены предыдущими волнами. |
Схема конфигурации клиента Центра обновления облака
События, связанные с конфигурацией клиента Облачного обновления , расширяют общую схему с помощью следующих типов записей.
CloudUpdateTenantConfigAuditRecord
| Параметры |
Тип |
Обязательный? |
Описание |
| ProfileExclusionWindows |
Collection(Self.ExclusionWindow) |
Нет |
Коллекция настроенных окон исключения |
| Список исключений |
Collection(Common.NameValuePair) |
Нет |
Коллекция настроенных исключений |
| ТАК |
Edm.String |
Нет |
Ключ сопоставления клиента |
Complex Type ExclusionWindow
| Параметры |
Тип |
Обязательный? |
Описание |
| Имя |
Edm.String |
Нет |
Присвоенное имя окна исключения |
| StartDate |
Edm.Date |
Нет |
Дата начала окон исключения |
| EndDate |
Edm.Date |
Нет |
Дата окончания окон исключения |
| Группы |
Collection(Common.NameValuePair) |
Нет |
Коллекция групп, к которой привязано окно исключения |
Схема устройства облачного обновления
События, связанные с устройством облачного обновления , расширяют общую схему с помощью следующих типов записей.
CloudUpdateDeviceConfigAuditRecord
| Параметры |
Тип |
Обязательный? |
Описание |
| RollbackDevices |
Я. Откат |
Нет |
Инициированы откаты |
| ChannelChangeDevices |
Я. ChannelChange |
Нет |
Инициированы изменения канала |
Откат сложных типов
| Параметры |
Тип |
Обязательный? |
Описание |
| RollbackType (Тип отката) |
Я. RollbackType (Тип отката) |
Нет |
Тип отката |
| RollbackBuildNumber |
Edm.String |
Нет |
Целевой номер сборки для отката |
| Устройства |
Collection(Edm.String) |
Нет |
Сбор устройств, на которые нацелен откат |
Перечисление: RollbackType - Тип: Edm.Int32
| Значение |
Имя элемента |
Описание |
| 1 |
SpecificDevices |
Откат был нацелен на определенное подмножество устройств. |
| 2 |
Все устройства |
Откат был нацелен на все устройства в областях профиля. |
Сложный тип ChannelChange
| Параметры |
Тип |
Обязательный? |
Описание |
| ChannelChange |
Я. Канал |
Нет |
Целевой канал обновлений |
| Устройства |
Collection(Edm.String) |
Нет |
Сбор целевых устройств |
| Группы |
Collection(Common.NameValuePair) |
Нет |
Сбор целевых групп |
Перечисление: канал - Тип: Edm.Int32
| Значение |
Имя элемента |
Описание |
| 1 |
ЕжемесячныйКорпоративныйКанал |
Ежемесячный канал (корпоративный) |
| 2 |
CurrentChannel |
Актуальный канал |
Схема обнаружения рисков Microsoft Entra
События обнаружения рисков Microsoft Entra, возвращаемые при поиске в журнале аудита, используют эту схему (а также общую схему).
| Параметры |
Тип |
Обязательный? |
Описание |
| Действие |
Edm.String |
Нет |
Тип деятельности, для которого был обнаружен риск. |
| ActivityDateTime |
Edm.Date |
Нет |
Дата и время в формате UTC, когда произошло рискованное действие. |
| AdditionalInfo |
Edm.String |
Нет |
Дополнительные сведения в формате JSON об обнаруженном риске. |
| CorrelationId |
Edm.String |
Нет |
Идентификатор, который можно использовать для сопоставления действий входа в систему, связанных с обнаружением риска. |
| DetectedDateTime |
Edm.Date |
Нет |
Дата и время в формате UTC, когда был обнаружен риск. |
| DetectionTimingType |
Edm.String |
Нет |
Указывает момент времени обнаружения риска. Возможные значения: в режиме реального времени или в автономном режиме. |
| LastUpdatedDateTime |
Edm.Date |
Нет |
Дата и время в формате UTC, когда обнаружение риска было обновлено в последний раз. |
| Расположение |
Я. LocationType (Тип расположения) |
Нет |
Сведения о расположении, из которого было обнаружено действие входа. |
| RequestId |
Edm.String |
Нет |
Указывает идентификатор запроса действия входа, для которого был обнаружен риск. Если обнаружение рисков не связано со входом в систему, это свойство имеет значение null. |
| Подробное описание рискаДетали |
Edm.String |
Нет |
Сведения об обнаруженном риске. |
| RiskEventType (Тип риска) |
Edm.String |
Нет |
Тип события, для которого был обнаружен риск. |
| Идентификатор риска |
Edm.String |
Нет |
Уникальный идентификатор для обнаружения риска. |
| RiskLevel (Уровень риска) |
Edm.String |
Нет |
Уровень обнаруженного риска. |
| RiskState |
Edm.String |
Нет |
Состояние риска рискованного пользователя или вход, связанный с обнаружением риска. |
| Source |
Edm.String |
Нет |
Источник обнаруженного риска. |
| TokenIssuerType (TokenIssuerType) |
Edm.String |
Нет |
Тип эмитента маркера для входа, связанного с обнаружением риска. |
| UserDisplayName |
Edm.String |
Нет |
Имя участника-пользователя (UPN) пользователя, для которого был обнаружен риск. |
LocationType комплексный тип
| Параметры |
Тип |
Обязательный? |
Описание |
| Город |
Edm.String |
Нет |
Город, где был выполнен вход. |
| CountryOrRegion |
Edm.String |
Нет |
Страна или регион, где был выполнен вход. |
| GeoCoordinates |
Я. GeoCoordinatesType |
Нет |
Географические координаты местоположения, в котором был выполнен вход. |
| Состояние |
Edm.String |
Нет |
Штат, где был выполнен вход. |
Комплексный тип GeoCoordinatesType
| Параметры |
Тип |
Обязательный? |
Описание |
| Altitude |
Edm.String |
Нет |
Высота расположения, где был выполнен вход. |
| Latitude |
Edm.String |
Нет |
Широта места, где был выполнен вход. |
| Longitude |
Edm.String |
Нет |
Долгота местоположения, где был выполнен вход. |
Схема фильтрации содержимого Microsoft Edge WebContentFiltering
События Microsoft Edge WebContentFiltering , возвращаемые при поиске в журнале аудита , используют эту схему (а также общую схему).
| Параметры |
Тип |
Обязательный? |
Описание |
| URLPath |
Edm.String |
Да |
URL-адрес, который вы просматривали. |
| URL-адрес домена |
Edm.String |
Да |
URL-адрес домена, который вы просматривали. |
| Category |
Edm.String |
Да |
Категория просмотренного URL-адреса. |
Схема запланированных запросов Microsoft 365 Copilot
Запланированные события запланированного запроса Microsoft 365 Copilot, возвращаемые при поиске в журнале аудита, используют эту схему (а также общую схему).
Запланированные запросы Copilot позволяют пользователям автоматизировать запросы Copilot, чтобы они выполнялись по определенному расписанию в Microsoft 365 Copilot Chat.
| Параметры |
Тип |
Обязательный? |
Описание |
| ScenarioType (Тип сценария) |
Edm.String |
Да |
Название автоматизации. |
| Текст запроса |
Edm.String |
Нет |
Запрос Copilot, выполняемый LLM. |
| AutomationId |
Edm.String |
Да |
Уникальный идентификатор, который коррелирует все действия, связанные с каждым запуском запроса Copilot. |
| TriggerMode |
Edm.String |
Нет |
Расписание выполнения запроса Copilot, показанное в формате cron. |
Схема каталога Microsoft Places
События каталога Microsoft Places, возвращаемые при поиске в журнале аудита, используют эту схему (а также общую схему).
| Параметры |
Тип |
Обязательный? |
Описание |
| PlaceType (Тип заполнителя) |
Edm.String |
Нет |
Тип элемента места, который создается, обновляется или удаляется запросом. Например, "Здание", "Комната", "Письменный стол" и т. д. |
| Параметры |
Collection(Common.NameValuePair) |
Нет |
Имя и значения всех параметров, которые использовались с командлетом, указанным в свойстве Operations. |
| ModifiedProperties |
Collection(Common.ModifiedProperty) |
Нет |
Оно включает имя и новое значение измененного свойства, а также предыдущее значение измененного объекта. |
Схема Центра данных оценки Teams
События Центра данных оценки Teams , возвращаемые при поиске в журнале аудита , используют общую схему. В Центре данных оценки Teams нет дополнительных свойств помимо схемы Common. Для этих событий следующие свойства схемы общего пользования имеют значения, относящиеся к службе.
| Параметры |
Тип |
Обязательный? |
Описание |
| Workload |
Edm.String |
Да |
Служба Office 365, в которой было выполнено действие. Всегда TeamsEvalDataHub. |
| RecordType |
Self.AuditLogRecordType |
Да |
Тип операции, указанный в записи.
TeamsEvalDataHubDataAccess (444) для DataRead и DataWrite операций; TeamsEvalDataHubPermissionChange (445) для PermissionGranted и PermissionRevoked операций. |
| Operation |
Edm.String |
Да |
Имя пользователя или действия службы. Один из DataReadвариантов, DataWrite, PermissionGranted, или PermissionRevoked. |
| ObjectId |
Edm.String |
Нет |
Определяет набор данных или объект управления доступом, нацеленный на операцию. |
Озеро данных Microsoft Sentinel и схема графов
Следующие события Microsoft Sentinel, возвращаемые при поиске в журнале аудита, используют эти схемы (а также общую схему).
SentinelNotebookOnLake
Сведения о действиях в журнале аудита см. в статье Действия в записной книжке озера данных Microsoft Sentinel.
| Параметр |
Тип |
Обязательный? |
Описание |
| EventTime |
Edm.Date |
Да |
Метка времени отправки/начала выполнения записной книжки Spark. |
| Вычисления |
Edm.String |
Нет |
Вычислительные ресурсы выбраны. |
| DatabaseName |
Edm.String |
Нет |
Рабочее пространство, в котором выполнялась команда. |
| TableName |
Edm.String |
Нет |
Имя таблицы. |
| DurationSessionInSecs |
Edm.String |
Да |
Общая продолжительность сеанса. |
| SessionStartTime |
Edm.Date |
Нет |
Время начала сеанса. |
| SessionEndTime |
Edm.Date |
Нет |
Время окончания сеанса. |
| KernalId |
Edm.Guid |
Да |
Jupyter KernelId, однозначно определяет сеанс записной книжки. |
| SessionId |
Edm.Guid |
Нет |
Идентификатор корреляции для различных блоков кода, выполняемых с помощью сеанса Spark. |
| Интерфейс |
Edm.String |
Да |
Интерфейс, с которого была запущена записная книжка. |
SentinelJob
Сведения о действиях в журнале аудита см. в статье Задания озера данных Microsoft Sentinel.
| Параметр |
Тип |
Обязательный? |
Описание |
| EventTime |
Edm.Date |
Да |
Метка времени начала операции над заданием. |
| Operation |
Edm.String |
Да |
Имя операции задания. |
| Тип задания |
Edm.String |
Да |
Тип задания, например Блокнот, KQL. |
| Идентификатор задания |
Edm.Guid |
Да |
Уникальный идентификатор задания. |
| Имя задания |
Edm.String |
Да |
Название задания. |
| Вычисления |
Edm.String |
Нет |
Конфигурация вычислений задания. |
| Расписание |
Edm.String |
Нет |
Сведения о расписании, если настроено для задания. |
| Запустить идентификатор |
Edm.Guid |
Нет |
Идентификатор конкретного экземпляра запуска задания. |
| JobRunStatus |
Edm.String |
Нет |
Состояние выполнения задания. |
| Журналы |
Edm.String |
Нет |
Журналы запуска записной книжки. |
| JobExecutionDurationInSecs |
Edm.Int64 |
Нет |
Время, необходимое для выполнения задания. |
| JobTotalDurationInSecs |
Edm.Int64 |
Нет |
Общая продолжительность операции задания, включая сеанс. |
| JobStartTime |
Edm.Date |
Нет |
Время начала задания. |
| JobEndTime |
Edm.Date |
Нет |
Время окончания задания. |
| Интерфейс |
Edm.String |
Да |
Интерфейс, с которого была выполнена операция задания. |
| Чтение баз данных |
Collection(Edm.String) |
Нет |
Список рабочих областей, прочитанных заданием. |
| Базы данныхЗапись |
Collection(Edm.String) |
Нет |
Список рабочих областей, записанных заданием |
| ТаблицыЧтение |
Collection(Edm.String) |
Нет |
Список таблиц, прочитанных заданием. |
| Добавление таблиц |
Collection(Edm.String) |
Нет |
Список таблиц, записанных заданием. |
| Запрос |
Edm.String |
Нет |
Запрос KQL или записная книжка, выполненная в задании. |
SentinelKQLOnLake
Сведения о действиях в журнале аудита см. в статье Действия KQL озера данных Microsoft Sentinel.
| Параметр |
Тип |
Обязательный? |
Описание |
| EventTime |
Edm.Date |
Да |
Метка времени выполнения запроса KQL. |
| DatabaseName |
Collection(Edm.String) |
Да |
Рабочие области, в которых выполнялся запрос KQL. |
| ResultTableCount |
Edm.Int64 |
Нет |
Количество выходных таблиц. |
| Запрос Ответ |
Edm.String |
Да |
Ответ от выполнения запроса KQL. |
| Строки Итого |
Коллекция(Edm.Int64) |
Да |
Общее количество строк, возвращаемых при выполнении запроса. Список значений, если одновременно выполнялось несколько запросов. |
| ComponentFault |
Edm.String |
Нет |
Объект, вызвавший сбой запроса. Например, если результат запроса слишком велик, ComponentFault — "Client". Если произошла внутренняя ошибка, ComponentFault — «Server». |
| Причина неудачи |
Edm.String |
Нет |
Если произошел сбой запроса KQL, причина сбоя. |
| ExecutionDuration |
Edm.Int64 |
Да |
Время, затрачиваемое на выполнение запроса, в миллисекундах. |
| ВсегоЦП |
Edm.Int64 |
Да |
Общая продолжительность выполнения ЦП. |
| Пик памяти |
Edm.Int64 |
Да |
Пик памяти при выполнении запроса KQL. |
| Интерфейс |
Edm.String |
Да |
Интерфейс, из которого был выполнен запрос KQL. |
| ТаблицыЧтение |
Collection(Edm.String) |
Да |
Список таблиц, считанных в запросе KQL. |
| Запрос Текст |
Edm.String |
Да |
Запрос KQL, выполненный в сокращенном виде. |
SentinelLakeOnboarding
Сведения о действиях в журнале аудита см. в статье Действия по подключению озера данных Microsoft Sentinel.
| Параметр |
Тип |
Обязательный? |
Описание |
| BillingAzureSubscriptionId |
Edm.String |
Нет |
Подписка Azure выбрана для выставления счетов за озеро данных Sentinel. |
| BillingAzureResourceGroupName |
Edm.String |
Нет |
Группа ресурсов Azure, выбранная для выставления счетов за озеро данных Sentinel. |
| Идентификатор клиента |
Edm.String |
Нет |
ИД клиента, связанный с настройкой или обновлением озера. |
| ProvisioningStatus |
Edm.String |
Нет |
Состояние подготовки озера. |
SentinelLakeDataOnboarding
| Имя свойства |
Тип |
Обязательный? |
Описание |
| DataOnboardingAtSetup |
Edm.String |
Нет |
Наборы данных, принимаемые во время подключения озера данных Sentinel. |
| Таблицы |
Collection(Edm.String) |
Нет |
Список имен таблиц, принятых во время подключения озера данных Sentinel. |
| SubscriptionsEnabled |
Collection(Edm.String) |
Нет |
Список подписок, включенных для приема ARG. |
| DataOnboardingStatus |
Edm.String |
Нет |
Состояние операции. |
Сведения о действиях в журнале аудита см. в статье Действия средства ИИ Microsoft Sentinel.
| Параметр |
Тип |
Обязательный? |
Описание |
| EventHappenenceTime |
Edm.Date |
Да |
Метка времени операции. |
| ИД инструмента |
Edm.Guid |
Да |
Идентификатор средства ИИ. |
| ToolName |
Edm.String |
Да |
Имя средства ИИ. |
| Интерфейс |
Edm.String |
Да |
Интерфейс, из которого был запущен инструмент ИИ. |
| InputParameters |
Edm.String |
Нет |
Параметры, присвоенные инструменту. |
| Чтение баз данных |
Collection(Edm.String) |
Нет |
Список баз данных, считываемых при выполнении. |
| ТаблицыЧтение |
Collection(Edm.String) |
Нет |
Список таблиц, считываемых из процесса выполнения. |
| Вызываемые API |
Collection(Edm.String) |
Нет |
API, вызываемые инструментом ИИ. |
| Причина неудачи |
Edm.String |
Нет |
Если выполнение не удалось, причина неудачи. |
| Строки Итого |
Коллекция(Edm.Int64) |
Нет |
Всего возвращенных строк. |
| Сканирование данных |
Edm.Int64 |
Нет |
Всего ГБ сканирования. |
| ExecutionDuration |
Edm.Int64 |
Нет |
Время, затрачиваемое на выполнение запроса, в миллисекундах. |
| TotalCpuHours |
Edm.Int64 |
Нет |
Общая продолжительность выполнения ЦП. |
| ИтогоSCUHours |
Edm.Int64 |
Нет |
Общее количество SCU, используемых при выполнении. |
SentinelGraph
Сведения о действиях в журнале аудита см. в статье Действия с графиками Microsoft Sentinel.
| Параметры |
Тип |
Обязательный? |
Описание |
| EventTime |
Edm.Date |
Да |
Метка времени операции. |
| Имя графа |
Edm.String |
Да |
Имя экземпляра графа. |
| Operation |
Edm.string |
Да |
Действие, выполненное на графике. |
| OperationInput |
Edm.string |
Нет |
Параметры действия графа. |
| Статистика GraphQuery |
Edm.string |
Нет |
Сбор метаданных ответа. |
| Состояние GraphQuery |
Edm.String |
Нет |
Ответ на запрос или действие на графе. |
| Интерфейс |
Edm.String |
Да |
Интерфейс, из которого было выполнено действие графа. |
Схема классификации Purview по запросу
События классификации Microsoft Purview по запросу, возвращаемые при поиске в журнале аудита , используют эту схему.
Схема DataScanClassification
Схема аудита DataScanClassification предназначена для регистрации и регистрации действий, когда файл был оценен на наличие конфиденциального содержимого в рамках сканирования классификации по требованию для SharePoint или OneDrive.
| Параметры |
Тип |
Обязательный |
Описание |
| ClassificationInfo |
Collection(Self.SensitiveInformation) |
Нет |
Подробные сведения о конфиденциальной информации, найденной в файле после сканирования. |
| PolicyId |
Edm.Guid |
Да |
GUID проверки классификации по запросу. |
| ClassificationMode |
Edm.Int32 |
Да |
Выполнялось ли сканирование для определенных классификаторов или для всех. |
| КлассификацияОсанка |
Edm.Int32 |
Да |
Сравнение конфиденциальных сведений, обнаруженных до и после сканирования. |
| ClassificationResult |
Edm.Int32 |
Да |
Состояние классификации файла. |
| DocumentMetaData |
Я. DocumentMetadata |
Нет |
Описывает метаданные документа в SharePoint или OneDrive, содержащие конфиденциальную информацию. |
| PreviousClassificationInfo |
Collection(Self.SensitiveInformation) |
Нет |
Подробные сведения о конфиденциальной информации, найденной в файле после сканирования. |
| Параметры |
Тип |
Обязательный? |
Описание |
| itemCreationTime |
Edm.Date |
Да |
Метка даты и времени регистрации события в журнале в формате UTC. |
| SiteCollectionGuid |
Edm.Guid |
Да |
GUID семейства веб-сайтов. |
| SiteCollectionUrl |
Edm.String |
Да |
Имя сайта SharePoint. |
| FileName |
Edm.String |
Да |
Имя пути. |
| FileOwner |
Edm.String |
Да |
Владелец документа. |
| FileOwnerEmail |
Edm.String |
Да |
Email адрес владельца документа. |
| FilePathUrl |
Edm.String |
Да |
URL-адрес документа. |
| DocumentLastModifier |
Edm.String |
Да |
Пользователь, который последним изменил документ. |
| UniqueId |
Edm.String |
Да |
GUID, определяющий файл. |
| LastModifiedTime |
Edm.DateTime |
Да |
Метка времени последнего изменения документа в формате UTC. |
Перечисление: ClassificationMode - Тип: Edm.Int32
| Значение |
Описание |
| 1 |
Файл оценивается для всех классификаторов, настроенных в клиенте. |
| 2 |
Файл проверяется только для определенных классификаторов, указанных в сканировании. |
Перечисление: ClassificationPosture - Тип: Edm.Int32
| Значение |
Описание |
| 1 |
Файл не соответствовал ни одному классификатору ни до, ни после сканирования. |
| 2 |
После сканирования новый классификатор не найден. |
| 3 |
Файл не соответствовал ни одному классификатору до сканирования. Один или несколько классификаторов, найденных в файле после сканирования. |
| 4 |
Файл соответствовал некоторым классификаторам до сканирования. Один или несколько классификаторов больше не соответствуют |
| 5 |
Файл соответствовал некоторым классификаторам до сканирования. Новый классификатор или изменение существующего количества классификаторов или уровня достоверности после сканирования. |
Перечисление: ClassificationResult - Тип: Edm.Int32
| Значение |
Описание |
| 1 |
Классификация файла завершена. |
| 2 |
Классификация файла завершена с ошибкой. Одна или несколько оценок классификатора не пройдены. |
| 3 |
Ошибка классификации файла. |
Схема PurviewPostureAgent
События агента состояния защиты данных, возвращаемые при поиске в журнале аудита , используют эту схему (а также общую схему).
Схема PurviewPostureAgent
Схема аудита PurviewPostureAgent предназначена для фиксации и регистрации действий, связанных с агентом состояния безопасности данных.
| Параметры |
Тип |
Обязательный? |
Описание |
| DiscoveryId |
Edm.String |
Нет |
Уникальный идентификатор события исследования. |
| Scope |
Collection(Self.PostureAgentSearchLocation) |
Нет |
Сбор сведений о месте поиска для агента позы. |
| Старая метка |
Edm.String |
Нет |
Предыдущее значение метки до изменения. |
| NewLabel |
Edm.String |
Нет |
Новое значение метки после изменения. |
| FileName |
Edm.String |
Нет |
Имя файла, связанного с событием агента позирования. |
PostureAgentSearchLocation комплексный тип
| Параметры |
Тип |
Обязательный? |
Описание |
| Type |
Edm.String |
Да |
Тип расположения поиска. |
| Id |
Edm.String |
Да |
Идентификатор расположения поиска. |
схема Dragon Copilot Администратор
События администрирования Dragon Copilot, возвращаемые при поиске в журнале аудита, используют эту схему (а также общую схему). Для этих событий установлено RecordType значение DragonCopilotAdmin (454).
Дополнительные сведения о Dragon Copilot см. в документации по Dragon Copilot.
| Параметры |
Тип |
Обязательный? |
Описание |
| Идентификатор EnvironmentId |
Edm.String |
Нет |
GUID среды Dragon Copilot. Позволяет клиентам областей или фильтровать журналы аудита по подразделениям организации. Присутствует только для операций, ограниченных областью среды. |
| Тип продукта |
Edm.String |
Нет |
Продукт Dragon Copilot, на который ограничена операция. Возможные значения: Physician, Nursing, . Radiology Присутствует только в том случае, если операция имеет область продукта (например, ProvisionedProduct, DeprovisionedProduct). |
| ModifiedProperties |
Collection(Common.ModifiedProperty) |
Нет |
Это свойство включено для некоторых событий администрирования. Оно включает имя, а также новое и предыдущее значения измененного свойства. |