New-UnifiedAuditLogRetentionPolicy

Этот командлет доступен только в PowerShell безопасности и соответствия требованиям. Дополнительные сведения см. в статье PowerShell безопасности и соответствия требованиям.

Используйте командлет New-UnifiedAuditLogRetentionPolicy для создания политик хранения журнала аудита на портале Microsoft Defender или в Портал соответствия требованиям Microsoft Purview.

Сведения о наборах параметров в разделе Синтаксис ниже см. В разделе Синтаксис командлета Exchange.

Синтаксис

Default (По умолчанию)

New-UnifiedAuditLogRetentionPolicy
    [-Name] <String>
    -Priority <Int32>
    -RetentionDuration <UnifiedAuditLogRetentionDuration>
    [-Confirm]
    [-Description <String>]
    [-Operations <MultiValuedProperty>]
    [-RecordTypes <MultiValuedProperty>]
    [-UserIds <MultiValuedProperty>]
    [-WhatIf]
    [<CommonParameters>]

Описание

Политики хранения журналов аудита используются для указания срока хранения журналов аудита, создаваемых действиями администратора и пользователя. Политика хранения журнала аудита может указывать продолжительность хранения в зависимости от типа отслеживаемых действий, службы Microsoft 365, в которой выполняются действия, или пользователей, выполнивших эти действия. Дополнительные сведения см. в статье Управление политиками хранения журнала аудита.

Чтобы использовать этот командлет в PowerShell безопасности и соответствия требованиям, вам должны быть назначены соответствующие разрешения. Дополнительные сведения см. в разделе "Разрешения" на портале Microsoft Defender или "Разрешения" на портале соответствия требованиям Портал соответствия требованиям Microsoft Purview.

Примеры

Пример 1

New-UnifiedAuditLogRetentionPolicy -Name "Microsoft Teams Audit Policy" -Description "One year retention policy for all Microsoft Teams activities" -RecordTypes MicrosoftTeams -RetentionDuration TwelveMonths -Priority 100

В этом примере создается политика хранения журнала аудита, в которой хранятся все журналы аудита, связанные с событиями Microsoft Teams, в течение одного года.

Пример 2

New-UnifiedAuditLogRetentionPolicy -Name "SearchQueryPerformed by app@sharepoint" -Description "90 day retention policy for noisy SharePoint events" -RecordTypes SharePoint -Operations SearchQueryPerformed -UserIds "app@sharepoint" -RetentionDuration ThreeMonths -Priority 10000

В этом примере создается политика хранения журнала аудита, в которой в течение 90 дней сохраняются все журналы аудита для действия SearchQueryPerformed, выполненного учетной записью службы app@sharepoint.

Параметры

-Confirm

Применимо: безопасность & соответствие требованиям

Переключатель подтверждения указывает, показывать или скрывать запрос подтверждения. То, как этот переключатель влияет на командлет, зависит от того, требует ли командлет подтверждения перед продолжением.

  • Деструктивные командлеты (например, командлеты Remove-) имеют встроенную паузу, которая заставляет вас подтвердить команду перед продолжением. Можно пропускать запросы на подтверждение этих командлетов, используя следующий синтаксис: -Confirm:$false.
  • Большинство других командлетов (например, командлеты New- и Set-) не имеют встроенной паузы. Для этих командлетов указание параметра Confirm без значения приводит к паузе, которая вынуждает вас подтвердить команду перед продолжением.

Свойства параметров

Тип:SwitchParameter
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False
Aliases:cf

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-Description

Применимо: безопасность & соответствие требованиям

Параметр Description определяет описание политики хранения журнала аудита. Максимальная длина имени составляет 256 символов. Если значение содержит пробелы, его необходимо заключить в кавычки (").

Свойства параметров

Тип:String
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-Name

Применимо: безопасность & соответствие требованиям

Параметр Name указывает уникальное имя политики хранения журнала аудита. Максимальная длина: 64 символа. Если значение содержит пробелы, его необходимо заключить в кавычки (").

Свойства параметров

Тип:String
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:0
Обязательно:True
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-Operations

Применимо: безопасность & соответствие требованиям

Параметр Operations указывает операции журнала аудита, которые хранятся в политике. Список доступных значений этого параметра см. в разделе Действия, управляемые аудитом.

Update Если значения содержат пробелы или по каким-либо другим причинам требуют применения кавычек, используйте следующий синтаксис: "Value1","Value2",..."ValueN".

При использовании этого параметра необходимо также использовать параметр RecordTypes для указания типа записи. Этот параметр нельзя использовать, если для параметра RecordTypes указано более одного значения.

Свойства параметров

Тип:MultiValuedProperty
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-Priority

Применимо: безопасность & соответствие требованиям

Параметр Priority указывает значение приоритета для политики, которое определяет порядок обработки политики. Чем выше целое значение, тем ниже приоритет. Значение 1 является наивысшим приоритетом, а значение 10000 — самым низким. Не существует двух политик с одинаковым значением приоритета.

Этот параметр является обязательным при создании политики хранения журнала аудита и при использовании уникального значения приоритета.

Любая настраиваемая политика хранения журнала аудита, создаваемая вами, имеет приоритет над политикой хранения журнала аудита по умолчанию. Дополнительные сведения см. в статье Управление политиками хранения журнала аудита.

Свойства параметров

Тип:Int32
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:True
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-RecordTypes

Применимо: безопасность & соответствие требованиям

Параметр RecordTypes указывает журналы аудита определенного типа записей, которые сохраняются политикой. Сведения о доступных значениях см. в разделе AuditLogRecordType.

Вы можете указать несколько значений, разделив их запятыми. Если указано более одного значения, использовать параметр Operations невозможно.

Свойства параметров

Тип:MultiValuedProperty
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-RetentionDuration

Применимо: безопасность & соответствие требованиям

Параметр RetentionDuration определяет, как долго хранятся записи журнала аудита. Допустимые значения:

  • Три месяца
  • SixMonths
  • Девятьмесяцев
  • TwelveMonths
  • Десять лет

Свойства параметров

Тип:UnifiedAuditLogRetentionDuration
Значение по умолчанию:None
Допустимые значения:ThreeMonths, SixMonths, NineMonths, TwelveMonths, TenYears
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:True
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-UserIds

Применимо: безопасность & соответствие требованиям

Параметр UserIds указывает журналы аудита, которые сохраняются политикой на основе идентификатора пользователя, выполнившего действие.

Update Если значения содержат пробелы или по каким-либо другим причинам требуют применения кавычек, используйте следующий синтаксис: "Value1","Value2",..."ValueN".

Свойства параметров

Тип:MultiValuedProperty
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-WhatIf

Применимо: безопасность & соответствие требованиям

Параметр WhatIf не поддерживается в PowerShell безопасности и соответствия требованиям.

Свойства параметров

Тип:SwitchParameter
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False
Aliases:wi

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

CommonParameters

Этот командлет поддерживает общие параметры: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction и -WarningVariable. Дополнительные сведения см. в статье about_CommonParameters.