Search-AdminAuditLog
Примечание.
Этот командлет не рекомендуется использовать в облачной службе. Чтобы получить доступ к данным журнала аудита, используйте Search-UnifiedAuditLog командлет. Дополнительные сведения см. в этой записи блога. https://aka.ms/AdminAuditCmdletBlog
Этот командлет доступен только в локальной среде Exchange.
Используйте командлет Search-AdminAuditLog для поиска содержимого журнала аудита администратора. Записи журнала аудита администратора, когда пользователь или администратор вносит изменения в вашей организации (в Центре администрирования Exchange или с помощью командлетов).
Сведения о наборах параметров в разделе Синтаксис ниже см. В разделе Синтаксис командлета Exchange.
Синтаксис
Default (По умолчанию)
Search-AdminAuditLog
[-Cmdlets <MultiValuedProperty>]
[-DomainController <Fqdn>]
[-EndDate <ExDateTime>]
[-ExternalAccess <Boolean>]
[-IsSuccess <Boolean>]
[-ObjectIds <MultiValuedProperty>]
[-Parameters <MultiValuedProperty>]
[-ResultSize <Int32>]
[-StartDate <ExDateTime>]
[-StartIndex <Int32>]
[-UserIds <MultiValuedProperty>]
[<CommonParameters>]
Описание
Если вы запустите командлет Search-AdminAuditLog без каких-либо параметров, по умолчанию будет возвращено до 1000 записей журнала.
Если в PowerShell Exchange Online не используются параметры StartDate и EndDate, возвращаются результаты только за последние 14 дней.
В PowerShell в Exchange Online доступны данные за последние 90 дней. Можно вводить даты старше 90 дней, но возвращаются только данные за последние 90 дней.
Дополнительные сведения о структуре и свойствах журнала аудита см. в разделе Структура журнала аудита администратора.
Для его запуска необходимо получить соответствующие разрешения. Хотя в этой статье перечислены все параметры командлета, у вас может не быть доступа к некоторым параметрам, если они не включены в назначенные вам разрешения. Сведения о необходимых разрешениях для запуска командлетов и использования параметров в организации см. в статье Find the permissions required to run any Exchange cmdlet.
Примеры
Пример 1
Search-AdminAuditLog -Cmdlets New-RoleGroup,New-ManagementRoleAssignment
В этом примере найдены все записи журнала аудита администратора, содержащие New-RoleGroup или New-ManagementRoleAssignment командлет.
Пример 2
Search-AdminAuditLog -Cmdlets Set-Mailbox -Parameters UseDatabaseQuotaDefaults,ProhibitSendReceiveQuota,ProhibitSendQuota -StartDate 01/24/2018 -EndDate 02/12/2018 -IsSuccess $true
В этом примере выполняются все записи журнала аудита администратора, соответствующие следующим критериям:
- Командлеты: Set-Mailbox
- Параметры: UseDatabaseQuotaDefaults, ProhibitSendReceiveQuota, ProhibitSendQuota
- Дата начала: 24.01.2018
- Дата окончания: 12.02.2018
Команда выполнена успешно
Пример 3
$LogEntries = Search-AdminAuditLog -Cmdlets Write-AdminAuditLog
$LogEntries | ForEach { $_.CmdletParameters }
В этом примере отображаются все комментарии, записанные в журнал аудита администратора с помощью Write-AdminAuditLog командлета.
Сначала сохраните записи журнала аудита во временной переменной. Затем последовательно просмотрите все возвращенные записи журнала аудита и отобразите свойство Parameters.
Пример 4
Search-AdminAuditLog -ExternalAccess $true -StartDate 09/17/2018 -EndDate 10/02/2018
В этом примере возвращаются записи в журнале аудита администратора организации Exchange Online для командлетов, запущенных администраторами центра обработки данных Майкрософт в период с 17 сентября 2018 г. по 2 октября 2018 г.
Параметры
-Cmdlets
Применимо: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE
Параметр командлетов фильтрует результаты по использованным командлетам. Вы можете указать несколько командлетов, разделенных запятыми.
В результатах этого командлета это свойство называется CmdletName.
Свойства параметров
| Тип: | MultiValuedProperty |
| Значение по умолчанию: | None |
| Поддерживаются подстановочные знаки: | False |
| DontShow: | False |
Наборы параметров
(All)
| Position: | Named |
| Обязательно: | False |
| Значение из конвейера: | True |
| Значение из конвейера по имени свойства: | True |
| Значение из оставшихся аргументов: | False |
-DomainController
Применимо: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE
Параметр DomainController указывает контроллер домена, который используется этим командлетом для чтения или записи данных в Active Directory. Вы определяете контроллер домена по его полному доменному имени (FQDN). Например, dc01.contoso.com.
Свойства параметров
| Тип: | Fqdn |
| Значение по умолчанию: | None |
| Поддерживаются подстановочные знаки: | False |
| DontShow: | False |
Наборы параметров
(All)
| Position: | Named |
| Обязательно: | False |
| Значение из конвейера: | False |
| Значение из конвейера по имени свойства: | False |
| Значение из оставшихся аргументов: | False |
-EndDate
Применимо: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE
Параметр EndDate указывает дату окончания из диапазона дат.
Используйте формат короткой даты, определенный в настройках региональных параметров на компьютере, на котором выполняется команда. Например, если компьютер настроен на использование короткого формата даты ММ/ДД/ГГГГ, введите 01.09.2018, чтобы указать 1 сентября 2018 года. Допускается ввод только даты или даты и времени. Если вы вводите дату и время дня, заключите это значение в кавычки ("), например," 09/01/2018 5:00 PM ".
Если в облачной службе указать значение даты и времени без часового пояса, это значение будет в формате UTC. Чтобы указать значение даты или времени для этого параметра, воспользуйтесь одним из следующих вариантов:
- Укажите значение даты и времени в формате UTC: Например, "06.05.2021 14:30:00z".
- Укажите значение даты и времени в виде формулы, которая преобразует дату и время в вашем местном часовом поясе в формате UTC: Например,
(Get-Date "5/6/2021 9:30 AM").ToUniversalTime()Для получения дополнительной информации см. Get-Date.
В результатах этого командлета дата и время внесения изменений (выполнение командлета) возвращаются в свойстве RunDate.
Свойства параметров
| Тип: | ExDateTime |
| Значение по умолчанию: | None |
| Поддерживаются подстановочные знаки: | False |
| DontShow: | False |
Наборы параметров
(All)
| Position: | Named |
| Обязательно: | False |
| Значение из конвейера: | False |
| Значение из конвейера по имени свойства: | False |
| Значение из оставшихся аргументов: | False |
-ExternalAccess
Применимо: Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE
Параметр ExternalAccess фильтрует результаты по изменениям, внесенным (командлетами, которые были запущены) пользователями из-за пределов вашей организации. Допустимые значения:
- $true: возврат только тех записей журнала аудита, в которых изменение было сделано внешним пользователем. Значение использования для возврата записей журнала аудита изменений, внесенных администраторами центра обработки данных Майкрософт.
- $false. Возвращаются только те записи журнала аудита, в которых изменение было внесено внутренним пользователем.
Свойства параметров
| Тип: | Boolean |
| Значение по умолчанию: | None |
| Поддерживаются подстановочные знаки: | False |
| DontShow: | False |
Наборы параметров
(All)
| Position: | Named |
| Обязательно: | False |
| Значение из конвейера: | False |
| Значение из конвейера по имени свойства: | False |
| Значение из оставшихся аргументов: | False |
-IsSuccess
Применимо: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE
Параметр IsSuccess фильтрует результаты по тому, были ли изменения успешными. Допустимые значения:
- $true. Возврат только тех записей журнала аудита, в которых изменение было выполнено успешно (иными словами, командлет выполнен успешно).
- $false: возврат только тех записей журнала аудита, в которых изменение не было выполнено (иными словами, командлет не был успешно выполнен и привел к ошибке).
В результатах этого командлета это свойство называется Succeeded.
Свойства параметров
| Тип: | Boolean |
| Значение по умолчанию: | None |
| Поддерживаются подстановочные знаки: | False |
| DontShow: | False |
Наборы параметров
(All)
| Position: | Named |
| Обязательно: | False |
| Значение из конвейера: | False |
| Значение из конвейера по имени свойства: | False |
| Значение из оставшихся аргументов: | False |
-ObjectIds
Применимо: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE
Параметр ObjectIds фильтрует результаты по объекту, который был изменен (почтовый ящик, общедоступная папка, соединитель отправки, правило транспорта, допустимый домен и т. д., с которым работал командлет). Допустимое значение зависит от того, как объект представлен в журнале аудита. Например:
- Имя
- Каноническое различающееся имя (например, contoso.com/Users/Akia Аз-Зухаири)
- Удостоверение общедоступной папки (например, \Проектирование\Обсуждение клиента)
Скорее всего, потребуется использовать другие параметры фильтрации в этом командлете, чтобы сузить результаты и определить интересующие вас типы объектов. В результатах этого командлета это свойство называется ObjectModified.
Update Если значения содержат пробелы или по каким-либо другим причинам требуют применения кавычек, используйте следующий синтаксис: "Value1","Value2",..."ValueN".
Свойства параметров
| Тип: | MultiValuedProperty |
| Значение по умолчанию: | None |
| Поддерживаются подстановочные знаки: | False |
| DontShow: | False |
Наборы параметров
(All)
| Position: | Named |
| Обязательно: | False |
| Значение из конвейера: | False |
| Значение из конвейера по имени свойства: | False |
| Значение из оставшихся аргументов: | False |
-Parameters
Применимо: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE
Параметр Parameters фильтрует результаты по использованным параметрам. Этот параметр можно использовать только с параметром командлетов (его нельзя использовать отдельно). Можно указать несколько параметров, разделенных запятыми.
В результатах этого командлета это свойство называется CmdletParameters
Свойства параметров
| Тип: | MultiValuedProperty |
| Значение по умолчанию: | None |
| Поддерживаются подстановочные знаки: | False |
| DontShow: | False |
Наборы параметров
(All)
| Position: | Named |
| Обязательно: | False |
| Значение из конвейера: | False |
| Значение из конвейера по имени свойства: | False |
| Значение из оставшихся аргументов: | False |
-ResultSize
Применимо: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE
Параметр ResultSize указывает максимальное число возвращаемых результатов. Значение по умолчанию — 1000.
Максимальное количество возвращаемых результатов — 250 000.
Свойства параметров
| Тип: | Int32 |
| Значение по умолчанию: | None |
| Поддерживаются подстановочные знаки: | False |
| DontShow: | False |
Наборы параметров
(All)
| Position: | Named |
| Обязательно: | False |
| Значение из конвейера: | False |
| Значение из конвейера по имени свойства: | False |
| Значение из оставшихся аргументов: | False |
-StartDate
Применимо: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE
Параметр StartDate указывает дату начала из диапазона дат.
Используйте формат короткой даты, определенный в настройках региональных параметров на компьютере, на котором выполняется команда. Например, если компьютер настроен на использование короткого формата даты ММ/ДД/ГГГГ, введите 01.09.2018, чтобы указать 1 сентября 2018 года. Допускается ввод только даты или даты и времени. Если вы вводите дату и время дня, заключите это значение в кавычки ("), например," 09/01/2018 5:00 PM ".
Если в облачной службе указать значение даты и времени без часового пояса, это значение будет в формате UTC. Чтобы указать значение даты или времени для этого параметра, воспользуйтесь одним из следующих вариантов:
- Укажите значение даты и времени в формате UTC: Например, "06.05.2021 14:30:00z".
- Укажите значение даты и времени в виде формулы, которая преобразует дату и время в вашем местном часовом поясе в формате UTC: Например,
(Get-Date "5/6/2021 9:30 AM").ToUniversalTime()Для получения дополнительной информации см. Get-Date.
В результатах этого командлета дата и время внесения изменений (выполнение командлета) возвращаются в свойстве RunDate.
Свойства параметров
| Тип: | ExDateTime |
| Значение по умолчанию: | None |
| Поддерживаются подстановочные знаки: | False |
| DontShow: | False |
Наборы параметров
(All)
| Position: | Named |
| Обязательно: | False |
| Значение из конвейера: | False |
| Значение из конвейера по имени свойства: | False |
| Значение из оставшихся аргументов: | False |
-StartIndex
Применимо: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE
Параметр StartIndex обозначает место в результирующем наборе, с которого начинаются отображаемые результаты.
Свойства параметров
| Тип: | Int32 |
| Значение по умолчанию: | None |
| Поддерживаются подстановочные знаки: | False |
| DontShow: | False |
Наборы параметров
(All)
| Position: | Named |
| Обязательно: | False |
| Значение из конвейера: | False |
| Значение из конвейера по имени свойства: | False |
| Значение из оставшихся аргументов: | False |
-UserIds
Применимо: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE
Параметр UserIds фильтрует результаты по пользователю, который внес изменение (который запустил командлет).
Типичным значением для этого параметра является имя участника-пользователя (UPN; например, helpdesk@contoso.com). Но обновления, сделанные системными учетными записями без адресов электронной почты, могут использовать синтаксис Domain\Username (например, NT AUTHORITY\SYSTEM (MSExchangeHMHost)).
Update Если значения содержат пробелы или по каким-либо другим причинам требуют применения кавычек, используйте следующий синтаксис: "User1","User2",..."UserN".
В результатах этого командлета это свойство называется вызывающей стороной
Свойства параметров
| Тип: | MultiValuedProperty |
| Значение по умолчанию: | None |
| Поддерживаются подстановочные знаки: | False |
| DontShow: | False |
Наборы параметров
(All)
| Position: | Named |
| Обязательно: | False |
| Значение из конвейера: | False |
| Значение из конвейера по имени свойства: | False |
| Значение из оставшихся аргументов: | False |
CommonParameters
Этот командлет поддерживает общие параметры: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction и -WarningVariable. Дополнительные сведения см. в статье about_CommonParameters.
Входные данные
Input types
Чтобы просмотреть типы входных данных, которые принимает этот командлет, см. Типы входных и выходных данных командлета. Если поле "Типы входных данных" для командлета пусто, командлет не принимает входные данные.
Выходные данные
Output types
Чтобы просмотреть типы возвращаемых данных, также называемые типами вывода, которые принимает этот командлет, см. раздел Типы ввода и вывода командлета. Если поле "Типы выходных данных" пусто, командлет не возвращает данные.