Export-ActivityExplorerData

Этот командлет доступен только в PowerShell безопасности и соответствия требованиям. Дополнительные сведения см. в статье PowerShell безопасности и соответствия требованиям.

Используйте командлет Export-ActivityExplorerData для экспорта действий из Обозреватель действий классификации > данных на портале соответствия требованиям Microsoft 365 Purview. Обозреватель действий сообщает о данных за 30 дней.

Сведения о наборах параметров в разделе Синтаксис ниже см. В разделе Синтаксис командлета Exchange.

Синтаксис

Default (По умолчанию)

Export-ActivityExplorerData
    -EndTime <DateTime>
    -OutputFormat <String>
    -StartTime <DateTime>
    [-Filter1 <String[]>]
    [-Filter2 <String[]>]
    [-Filter3 <String[]>]
    [-Filter4 <String[]>]
    [-Filter5 <String[]>]
    [-PageCookie <String>]
    [-PageSize <Int32>]
    [<CommonParameters>]

Описание

Этот командлет поддерживает следующие фильтры:

  • Действие
  • Приложение
  • ArtifactType (Тип артефакта)
  • ClientIP
  • ColdScanPolicyId
  • CopilotAppHost
  • CopilotThreadId
  • CopilotType
  • CreationTime
  • DataState
  • DestinationFilePath
  • DestinationLocationType
  • DeviceName
  • DLPPolicyId
  • DLPPolicyRuleId
  • EmailReceiver
  • Отправитель электронной почты
  • EndpointOperation
  • EnforcementMode
  • FalsePositive
  • Расширение файла
  • Общее назначениеСравнение
  • Практическое руководство
  • HowAppliedDetail
  • IrmUrlCategory
  • IsProtected
  • IsProtectedBefore
  • ItemName
  • LabelEventType
  • Расположение
  • MDATPDeviceId
  • OriginatingDomain
  • PageSize
  • ParentArchiveHash
  • Платформа
  • PolicyId
  • PolicyMode
  • PolicyName
  • PolicyRuleAction
  • PolicyRuleId
  • PolicyRuleName
  • PreviousFileName
  • PreviousProtectionOwner
  • ProtectionEventType
  • ProtectionOwner
  • RemovableMediaDeviceManufacturer
  • RemovableMediaDeviceModel
  • RemovableMediaDeviceSerialNumber
  • RetentionLabel
  • RMSEncrypted
  • SensitiveInfoTypeClassifierType
  • SensitiveInfoTypeConfidence
  • SensitiveInfoTypeCount
  • SensitiveInfoTypeId
  • SensitivityLabel
  • SensitivityLabelPolicy
  • Sha1
  • Ша256
  • SourceLocationType
  • TargetDomain
  • TargetPrinterName
  • Пользователь
  • ПользователейВ день
  • Workload

Допустимые фильтры рабочей нагрузки включают следующие значения:

  • Copilot
  • Конечная точка
  • Exchange
  • OnPremisesFileShareScanner
  • OnPremisesSharePointScanner
  • OneDrive
  • PowerBI
  • PurviewDataMap
  • SharePoint

Допустимые фильтры действий включают следующие значения:

  • AIAppInteraction
  • АрхивСоздано
  • AutoLabelingSimulation
  • ChangeProtection
  • КлассификацияДобавлено
  • КлассификацияУдалено
  • КлассификацияОбновлено
  • CopilotInteraction
  • DLPInfo
  • DLPRuleEnforce
  • DLPRuleMatch
  • DLPRuleUndo
  • DlpClassification
  • DownloadFile
  • СкачатьТекст
  • FileAccessedByUnallowedApp
  • Архив файлов
  • FileCopiedToClipboard
  • FileCopiedToNetworkShare
  • FileCopiedToRemoteDesktopSession
  • FileCopiedToRemovableMedia
  • FileCreated
  • FileCreatedOnNetworkShare
  • FileCreatedOnRemovableMedia
  • FileDeleted
  • Обнаружен файл
  • FileModified
  • Файл Распечатан
  • Чтение файла
  • FileRenamed
  • FileTransferredByBluetooth
  • FileUploadedToCloud
  • LabelApplied
  • LabelChanged
  • LabelRecommended
  • LabelRecommendedAndDismissed
  • LabelRemoved
  • Новая защита
  • PastedToBrowser
  • RemoveProtection
  • Снимок экрана
  • UploadFile
  • UploadText
  • WebpageCopiedToClipboard
  • Веб-страницаРаспечатано
  • WebpageSavedToLocal

Чтобы использовать этот командлет в PowerShell безопасности и соответствия требованиям, вам должны быть назначены соответствующие разрешения. Дополнительные сведения см. в статье Разрешения на портале соответствия требованиям Microsoft Purview.

Примеры

Пример 1

Export-ActivityExplorerData -StartTime "07/08/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -PageSize 5000 -OutputFormat Json

В этом примере экспортируется не более 5000 записей для указанного диапазона дат в формате JSON.

Пример 2

Export-ActivityExplorerData -StartTime "07/08/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -OutputFormat Json

В этом примере экспортируется до 100 записей для указанного диапазона дат в формате JSON. Если доступно более 100 записей, значение свойства LastPage в выходных данных команды равно False. Используйте значение свойства Watermark в качестве значения параметра PageCookie в новом запросе, чтобы получить следующий набор записей.

Пример 3

$res = Export-ActivityExplorerData -StartTime "07/08/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -PageSize 5000 -OutputFormat Json

#Run the following steps in loop until all results are fetched

while ($res.LastPage -ne $true)
{
  $pageCookie = $res.WaterMark
  $res = Export-ActivityExplorerData -StartTime "07/08/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -PageSize 5000 -OutputFormat Json -PageCookie $pageCookie
}

Этот пример связан с предыдущим примером, где было доступно более 100 записей (значение свойства LastPage из этой команды было False). Мы используем тот же диапазон дат, но на этот раз мы используем значение свойства Watermark из предыдущей команды для параметра PageCookie в этой команде, чтобы получить оставшиеся результаты в цикле. ResultData из каждой итерации можно использовать по мере необходимости.

Пример 4

Export-ActivityExplorerData -StartTime "07/06/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -Filter1 @("Activity", "FileArchived") -OutputFormat Csv

В этом примере экспортируется до 100 записей за указанный диапазон дат в формате CSV и фильтруются выходные данные по значению "Действие" FileArchived.

Пример 5

Export-ActivityExplorerData -StartTime "07/06/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -Filter1 @("Activity", "FileArchived", "ArchiveCreated") -OutputFormat Json

В этом примере экспортируется до 100 записей за указанный диапазон дат в формате JSON и фильтруются выходные данные по значению Activity: FileArchived или ArchiveCreated.

Пример 6

Export-ActivityExplorerData -StartTime "07/06/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -Filter1 @("Activity", "FileArchived", "ArchiveCreated") -Filter2 @("Workload","Endpoint") -OutputFormat Json

В этом примере экспортируется до 100 записей за указанный диапазон дат в формате JSON и фильтруется выходные данные по конечной точке значения рабочей нагрузки для действий FileArchived или ArchiveCreated.

Совет

При экспорте больших объемов данных Обозреватель деятельности используйте несколько последовательных вызовов Export-ActivityExplorerData с меньшими диапазонами времени начала и окончания вместо одного большого временного окна. Этот метод помогает сократить время ожидания и повысить надежность экспорта.

Параметры

-EndTime

Применимо: безопасность & соответствие требованиям

Параметр EndTime задает дату окончания диапазона дат.

Используйте формат короткой даты, определенный в настройках региональных параметров на компьютере, на котором выполняется команда. Например, если компьютер настроен на использование короткого формата даты ММ/ДД/ГГГГ, введите 01.09.2018, чтобы указать 1 сентября 2018 года. Допускается ввод только даты или даты и времени. Если вы вводите дату и время дня, заключите это значение в кавычки ("), например," 09/01/2018 5:00 PM ".

Свойства параметров

Тип:DateTime
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:True
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-Filter1

Применимо: безопасность & соответствие требованиям

Параметр Filter1 фильтрует экспортируемые данные. Этот параметр принимает в качестве входных данных не менее двух значений: имя фильтра и хотя бы одно значение фильтра. Например, @("Activity", "LabelApplied") возвращает записи со значением LabelAppliedдействия .

Если для одного параметра задано несколько значений фильтра, применяется поведение ИЛИ. Например, @("Activity", "LabelApplied", "LabelRemoved") возвращает записи со значениями LabelApplied активности или LabelRemoved.

Если вы используете этот параметр с другими параметрами фильтра, поведение И используется для всех параметров. Например, вы можете:

-Filter1 @("Activity", "LabelApplied", "LabelRemoved") -Filter2 = @("Workload", "Exchange") Возвращает записи со значениями LabelApplied действий или LabelRemoved для Exchange рабочей нагрузки. Другими словами, ((Activity eq LabelApplied) ИЛИ (Activity eq LabelRemoved)) AND (Workload eq Exchange).

Свойства параметров

Тип:

String[]

Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-Filter2

Применимо: безопасность & соответствие требованиям

Параметр Filter2 фильтрует экспортируемые данные. Этот параметр имеет те же требования к синтаксису, что и параметр Filter1, такое же поведение ИЛИ для нескольких значений в одном параметре и такое же поведение AND для нескольких параметров фильтра.

Используйте этот параметр, только если в той же команде также используется параметр Filter1.

Свойства параметров

Тип:

String[]

Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-Filter3

Применимо: безопасность & соответствие требованиям

Параметр Filter3 фильтрует экспортируемые данные. Этот параметр имеет те же требования к синтаксису, что и параметр Filter1, такое же поведение ИЛИ для нескольких значений в одном параметре и такое же поведение AND для нескольких параметров фильтра.

Используйте этот параметр, только если в одной команде также используются параметры Filter2 и Filter1.

Свойства параметров

Тип:

String[]

Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-Filter4

Применимо: безопасность & соответствие требованиям

Параметр Filter4 фильтрует данные для экспорта. Этот параметр имеет те же требования к синтаксису, что и параметр Filter1, такое же поведение ИЛИ для нескольких значений в одном параметре и такое же поведение AND для нескольких параметров фильтра.

Используйте этот параметр, только если в одной команде также используются параметры Filter3, Filter2 и Filter1.

Свойства параметров

Тип:

String[]

Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-Filter5

Применимо: безопасность & соответствие требованиям

Параметр Filter5 фильтрует данные для экспорта. Этот параметр имеет те же требования к синтаксису, что и параметр Filter1, такое же поведение ИЛИ для нескольких значений в одном параметре и такое же поведение AND для нескольких параметров фильтра.

Используйте этот параметр только в том случае, если в одной команде также используются параметры Filter4, Filter3, Filter2 и Filter1.

Свойства параметров

Тип:

String[]

Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-OutputFormat

Применимо: безопасность & соответствие требованиям

Параметр OutputFormat определяет формат вывода. Допустимые значения:

  • Формат CSV
  • Json

Свойства параметров

Тип:String
Значение по умолчанию:None
Допустимые значения:csv, json
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:True
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

Применимо: безопасность & соответствие требованиям

Параметр PageCookie указывает, нужно ли получать дополнительные данные, если значение свойства LastPage в выходных данных команды равно False. Если параметр PageSize не используется, возвращается максимум 100 записей. Если вы используете параметр PageSize, можно вернуть максимум 5000 записей. Чтобы получить больше записей, чем то, которое возвращается в текущей команде, используйте значение свойства Watermark из выходных данных текущей команды в качестве значения параметра PageCookie в новой команде с тем же диапазоном дат и фильтрами. Значение PageCookie действительно в течение 120 секунд для получения следующего набора записей для того же запроса.

Тип:String
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False
(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-PageSize

Применимо: безопасность & соответствие требованиям

Параметр PageSize указывает максимальное число записей на странице. Допустимое значение для этого параметра — целое число от 1 до 5000. Значение по умолчанию — 100. Рассмотрите возможность использования меньшего значения PageSize, чтобы избежать истечения срока действия PageCookie при экспорте больших наборов данных.

Свойства параметров

Тип:Int32
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-StartTime

Применимо: безопасность & соответствие требованиям

Параметр StartTime указывает дату начала диапазона дат.

Используйте формат короткой даты, определенный в настройках региональных параметров на компьютере, на котором выполняется команда. Например, если компьютер настроен на использование короткого формата даты ММ/ДД/ГГГГ, введите 01.09.2018, чтобы указать 1 сентября 2018 года. Допускается ввод только даты или даты и времени. Если вы вводите дату и время дня, заключите это значение в кавычки ("), например," 09/01/2018 5:00 PM ".

Свойства параметров

Тип:DateTime
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:True
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

CommonParameters

Этот командлет поддерживает общие параметры: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction и -WarningVariable. Дополнительные сведения см. в статье about_CommonParameters.

Примечания

Экспортируемое с помощью этого командлета поле даты и времени относится к времени в формате UTC.

Командлет экспортирует следующие столбцы данных. Однако не все столбцы представлены для каждого действия. Для получения подробных сведений об экспортируемом столбце для различных действий рекомендуется проверить действия в обозревателе действий.

  • Действие
  • Приложение
  • ArtifactType (Тип артефакта)
  • AssociatedAdminUnits
  • AuthorizedGroupId
  • AuthorizedGroupName
  • ClientIP
  • DataState
  • DestinationLocationType
  • DeviceName
  • DlpPolicyMatchId
  • EndpointOperation
  • EnforcementMode
  • Свойства сущности
  • EvaluationTime
  • FalsePositive
  • Расширение файла
  • FilePath
  • FileSize
  • FileType
  • ПолныйURL-адрес
  • GroupId
  • GroupName
  • GroupType
  • Случилось
  • Скрытый
  • Практическое руководство
  • HowAppliedDetail
  • IRMContentId
  • IsCorporateNetwork
  • IsProtected
  • IsProtectedBefore
  • JitTriggered
  • Justification
  • LabelEventType
  • Производитель
  • MatchedWithV1DetailedScheme
  • MDATPDeviceId
  • Модель
  • OldRetentionLabel
  • OldSensitivityLabel
  • OriginatingDomain
  • ParentArchiveHash
  • Платформа
  • PolicyId
  • PolicyMode
  • PolicyName
  • PreviousFileName
  • PreviousFilePath
  • PreviousProtectionOwner
  • ProcessName
  • ProductVersion
  • ProtectionEventType
  • ProtectionOwner
  • ProtectionType
  • Reason
  • Receivers
  • Идентификатор записи
  • RetentionLabel
  • RMSEncrypted
  • Действия правила
  • RuleId
  • RuleName
  • Sender
  • SensitiveInfoTypeBucketsData
  • SensitiveInfoTypeData
  • SensitivityLabel
  • SensitivityLabelPolicyId
  • Серийный номер.
  • Sha1
  • Ша256
  • SourceLocationType
  • StorageName
  • Subject
  • TargetDomain
  • TargetFilePath
  • TargetPrinterName
  • Идентификатор шаблона
  • Пользователь
  • UserSku
  • UserType
  • VpnNetworkAddress
  • VpnServerAddress
  • Workload