Search-UnifiedAuditLog

Этот командлет доступен только в облачной службе.

Используйте командлет Search-UnifiedAuditLog для поиска в едином журнале аудита. Этот журнал содержит события из Exchange Online, SharePoint, OneDrive, Microsoft Entra ID, Microsoft Teams, Power BI и других служб Microsoft 365. Можно искать все события в указанном диапазоне дат или фильтровать результаты по заданным критериям, таким как пользователь, выполнивший действие, действие или целевой объект.

Примечание. По умолчанию этот командлет возвращает подмножество результатов, содержащих до 100 записей. Используйте параметр SessionCommand со значением ReturnLargeSet для исчерпывающего поиска до 50 000 результатов. Параметр SessionCommand заставляет командлет возвращать несортированные данные.

Сведения о наборах параметров в разделе Синтаксис ниже см. В разделе Синтаксис командлета Exchange.

Синтаксис

Default (По умолчанию)

Search-UnifiedAuditLog
    -EndDate <ExDateTime>
    -StartDate <ExDateTime>
    [-Formatted]
    [-FreeText <String>]
    [-HighCompleteness]
    [-IPAddresses <String[]>]
    [-LegacyFlow]
    [-LongerRetentionEnabled <String>]
    [-ObjectIds <String[]>]
    [-Operations <String[]>]
    [-RecordType <AuditRecordType>]
    [-ResultSize <Int32>]
    [-SessionCommand <UnifiedAuditSessionCommand>]
    [-SessionId <String>]
    [-SiteIds <String[]>]
    [-UserIds <String[]>]
    [<CommonParameters>]

Описание

Командлет Search-UnifiedAuditLog представляет страницы данных на основе повторяющихся итераций одной и той же команды. Используйте SessionId и SessionCommand, чтобы повторно запускать командлет, пока не получите нулевые возвраты или не достигнете максимального количества результатов в зависимости от команды session. Чтобы оценить ход выполнения, обратите внимание на следующие данные, возвращаемые командлетами:

  • ResultIndex: обращения в текущей итерации.
  • ResultCount — обращения для всех итераций.
  • AuditSearchRequestMetadata.moreRecordsAvailable: логический флаг, который указывает, ожидается ли возврат дополнительных результатов по текущему запросу.

Командлет Search-UnifiedAuditLog доступен в Exchange Online PowerShell. Вы также можете просматривать события из единого журнала аудита с помощью портала соответствия требованиям Microsoft Purview. Дополнительные сведения см. в разделе Действия, проверяемые

Если вы хотите программно скачать данные из журнала аудита Microsoft 365, рекомендуется использовать API действий управления Microsoft 365 вместо использования командлета Search-UnifiedAuditLog в скрипте PowerShell. API действий управления Microsoft 365 — это веб-служба REST, которую можно использовать для разработки решений по мониторингу операций, безопасности и соответствия требованиям в организации. Дополнительные сведения см. в справочнике по API действий управления.

Этот командлет доступен в Office 365 под управлением 21Vianet, но он не возвращает результатов.

Параметр OutVariable принимает объекты типа ArrayList. Вот пример использования:

$start = (Get-Date).AddDays(-1); $end = (Get-Date).AddDays(-0.5); $auditData = New-Object System.Collections.ArrayList; Search-UnifiedAuditLog -StartDate $start -EndDate $end -OutVariable +auditData | Out-Null

Для его запуска необходимо получить соответствующие разрешения. Хотя в этой статье перечислены все параметры командлета, у вас может не быть доступа к некоторым параметрам, если они не включены в назначенные вам разрешения. Сведения о необходимых разрешениях для запуска командлетов и использования параметров в организации см. в статье Find the permissions required to run any Exchange cmdlet.

Примеры

Пример 1

Search-UnifiedAuditLog -StartDate 5/1/2023 -EndDate 5/2/2023 -SessionCommand ReturnLargeSet

В этом примере выполняется поиск в едином журнале аудита для всех событий с 1 мая 2023 г. с 12:00 до 12:00 2 мая 2023 г.

Примечание. Если не включить метку времени в значение параметров StartDate или EndDate, используется метка времени по умолчанию 12:00 (полночь).

Пример 2

Search-UnifiedAuditLog -StartDate "6/1/2023 8:00 AM" -EndDate "6/1/2023 6:00 PM" -RecordType ExchangeAdmin -SessionCommand ReturnLargeSet

В этом примере выполняется поиск в едином журнале аудита для всех событий администрирования Exchange с 08:00 до 18:00 1 июня 2023 г.

Примечание Если вы используете одну и ту же дату для параметров StartDate и EndDate, вам необходимо включить метку времени; В противном случае результаты не возвращаются, так как дата и время начала и окончания совпадают.

Пример 3

Search-UnifiedAuditLog -StartDate 5/1/2023 -EndDate 5/8/2023 -SessionId "UnifiedAuditLogSearch 05/08/17" -SessionCommand ReturnLargeSet

В этом примере выполняется поиск в едином журнале аудита для всех событий с 1 мая 2023 года по 8 мая 2023 года. Если не включить метку времени в параметры StartDate или EndDate, данные возвращаются в виде страниц при последовательном повторном выполнении команды с использованием того же значения SessionId.

Примечание. Всегда используйте одно и то же значение SessionCommand для заданного значения SessionId. Не переключайтесь между ReturnLargeSet и ReturnNextPreviewPage для одного и того же идентификатора сеанса. В противном случае результат будет ограничен 10 000 результатов.

Пример 4

Search-UnifiedAuditLog -StartDate 5/1/2023 -EndDate 5/8/2023 -RecordType SharePointFileOperation -Operations FileAccessed -SessionId "WordDocs_SharepointViews" -SessionCommand ReturnLargeSet

В этом примере выполняется поиск в едином журнале аудита всех файлов, к которым был получен доступ в SharePoint с 1 мая 2023 года по 8 мая 2023 года. Данные возвращаются в виде страниц при последовательном повторном выполнении команды с использованием того же значения SessionId.

Пример 5

Search-UnifiedAuditLog -StartDate 5/1/2023 -EndDate 5/8/2023 -ObjectIDs "https://alpinehouse.sharepoint.com/sites/contoso/Departments/SM/International/Shared Documents/Sales Invoice - International.docx" -SessionCommand ReturnLargeSet

В этом примере выполняется поиск в едином журнале аудита с 1 мая 2023 г. по 8 мая 2023 г. всех событий, относящихся к определенному документу Word, определяемому значением ObjectIDs.

Параметры

-EndDate

Применимо: Exchange Online, встроенная надстройка безопасности для локальных почтовых ящиков

Параметр EndDate указывает дату окончания из диапазона дат. Записи хранятся в едином журнале аудита в формате UTC. Если указать значение даты и времени без часового пояса, значение будет в формате UTC.

Чтобы указать значение даты или времени для этого параметра, воспользуйтесь одним из следующих вариантов:

  • Укажите значение даты и времени в формате UTC: Например, "2018-05-06 14:30:00z".
  • Укажите значение даты и времени в виде формулы, которая преобразует дату и время в вашем местном часовом поясе в формате UTC: Например, (Get-Date "5/6/2018 9:30 AM").ToUniversalTime() Для получения дополнительной информации см. Get-Date.

Если не включить метку времени в значение этого параметра, метка времени по умолчанию будет 12:00 (полночь) указанной даты.

Свойства параметров

Тип:ExDateTime
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:True
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-Formatted

Применимо: Exchange Online, встроенная надстройка безопасности для локальных почтовых ящиков

Ключ Formatted приводит к тому, что атрибуты, которые обычно возвращаются как целые числа (например, RecordType и Operation), форматируются как описательные строки. С этим параметром не нужно указывать значение.

Кроме того, этот переключатель упрощает чтение AuditData.

Свойства параметров

Тип:SwitchParameter
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-FreeText

Применимо: Exchange Online, встроенная надстройка безопасности для локальных почтовых ящиков

Параметр FreeText фильтрует записи журнала по указанной текстовой строке. Если значение содержит пробелы, его необходимо заключить в кавычки (").

Свойства параметров

Тип:String
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-HighCompleteness

Применимо: Exchange Online, встроенная надстройка безопасности для локальных почтовых ящиков

Примечание. В настоящее время этот параметр находится в предварительной версии, доступен не во всех организациях и может быть изменен.

Переключатель HighCompleteness определяет в результатах полноту, а не производительность. С этим параметром не нужно указывать значение.

При использовании этого параметра запрос возвращает более полные результаты поиска, но выполнение может занять значительно больше времени. Если не использовать этот параметр, запрос выполняется быстрее, но в нем могут отсутствовать результаты поиска.

Свойства параметров

Тип:SwitchParameter
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-IPAddresses

Применимо: Exchange Online, встроенная надстройка безопасности для локальных почтовых ящиков

Параметр IPAddresses фильтрует записи журнала по указанным IP-адресам. Вы указываете несколько IP-адресов, разделенных запятыми.

Свойства параметров

Тип:

String[]

Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-LegacyFlow

Применимо: Exchange Online, Exchange Online Protection

{{ Заполнение LegacyFlow Описание }}

Свойства параметров

Тип:SwitchParameter
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-LongerRetentionEnabled

Применимо: Exchange Online, встроенная надстройка безопасности для локальных почтовых ящиков

{{ Заполнение LongerRetentionEnabled Описание }}

Свойства параметров

Тип:String
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-ObjectIds

Применимо: Exchange Online, встроенная надстройка безопасности для локальных почтовых ящиков

Параметр ObjectIds фильтрует записи журнала по идентификатору объекта. Идентификатор объекта — это целевой объект, с которым было выполнено действие, и зависит от значений RecordType и Operations события.

Например, для операций SharePoint идентификатор объекта — это URL-путь к файлу, папке или сайту. Чтобы искать логи на сайте, добавьте подстановочный знак (*) перед URL сайта (например, "https://contoso.sharepoint.com/sites/test/*").

Для операций Microsoft Entra идентификатором объекта является имя учетной записи или значение GUID учетной записи.

Значение ObjectId отображается в свойстве AuditData (также известном как Details) события.

Update Если значения содержат пробелы или по каким-либо другим причинам требуют применения кавычек, используйте следующий синтаксис: "Value1","Value2",..."ValueN".

Свойства параметров

Тип:

String[]

Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-Operations

Применимо: Exchange Online, встроенная надстройка безопасности для локальных почтовых ящиков

Параметр Операции фильтрует записи журнала по операциям. Доступные значения этого параметра зависят от значения RecordType. Список доступных значений этого параметра см. в разделе Действия, управляемые аудитом.

Update Если значения содержат пробелы или по каким-либо другим причинам требуют применения кавычек, используйте следующий синтаксис: "Value1","Value2",..."ValueN".

Свойства параметров

Тип:

String[]

Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-RecordType

Применимо: Exchange Online, встроенная надстройка безопасности для локальных почтовых ящиков

Параметр RecordType фильтрует записи журнала по типу записи. Сведения о доступных значениях см. в разделе AuditLogRecordType.

Свойства параметров

Тип:AuditRecordType
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-ResultSize

Применимо: Exchange Online, встроенная надстройка безопасности для локальных почтовых ящиков

Параметр ResultSize указывает максимальное число возвращаемых результатов. Значение по умолчанию: 100, максимум 5000.

Свойства параметров

Тип:Int32
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-SessionCommand

Применимо: Exchange Online, встроенная надстройка безопасности для локальных почтовых ящиков

Параметр SessionCommand определяет, какой объем возвращаемой информации и как она упорядочена. Этот параметр необходим, если вы хотите получить больше стандартного ограничения в 100 результатов. Допустимые значения:

  • ReturnLargeSet: В это значение командлет возвращает несортированные данные. С помощью разбиения на страницы можно получить доступ максимум к 50 000 результатов. Это рекомендуемое значение, если упорядоченный результат не требуется и он оптимизирован для задержки поиска.
  • ReturnNextPreviewPage: В этом случае командлет возвращает данные, отсортированные по дате. Максимальное количество записей, возвращаемых с помощью разбиения на страницы или параметра ResultSize, составляет 5000 записей.

Примечание. Всегда используйте одно и то же значение SessionCommand для заданного значения SessionId. Не переключайтесь между ReturnLargeSet и ReturnNextPreviewPage для одного и того же идентификатора сеанса. В противном случае результат будет ограничен 10 000 результатов.

Свойства параметров

Тип:UnifiedAuditSessionCommand
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-SessionId

Применимо: Exchange Online, встроенная надстройка безопасности для локальных почтовых ящиков

Параметр SessionId задает строку идентификатора для идентификации команды (командлета и его параметров), которая была выполнена несколько раз для возврата выгружаемых данных. Идентификатор SessionId может быть любым строковым значением по вашему выбору.

При последовательном запуске командлета с одним и тем же идентификатором сеанса он возвращает данные в виде последовательных блоков с размером, указанным ResultSize.

Если для данного сеанса используется значение SessionCommand ReturnLargeSet, а затем значение SessionCommand ReturnNextPreviewPage, результаты ограничены 10 000 записей. Чтобы иметь доступ ко всем 50 000 записей, всегда используйте значение ReturnLargeSet при каждом запуске командлета для одного и того же идентификатора сеанса.

Свойства параметров

Тип:String
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-SiteIds

Применимо: Exchange Online, встроенная надстройка безопасности для локальных почтовых ящиков

Параметр SiteIds фильтрует записи журнала по SharePoint SiteId (GUID). Можно ввести несколько значений, разделенных запятыми: Value1, Value2,...ValueN.

Чтобы получить код SiteId для сайта SharePoint, добавьте /_api/site/id его к URL-адресу семейства веб-сайтов, которое вы хотите указать. Например, измените URL-адрес https://contoso.sharepoint.com/sites/hr-project на https://contoso.sharepoint.com/sites/hr-project/_api/site/id. Возвращаются полезные данные XML и SiteId для семейства сайтов отображается в свойстве Edm.Guid; например: <d:Id xmlns:d="http://schemas.microsoft.com/ado/2007/08/dataservices" xmlns:m="http://schemas.microsoft.com/ado/2007/08/dataservices/metadata" xmlns:georss="http://www.georss.org/georss" xmlns:gml="http://www.opengis.net/gml" m:type="Edm.Guid">14ab81b6-f23d-476a-8cac-ad5dbd2910f7</d:Id>.

Свойства параметров

Тип:

String[]

Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-StartDate

Применимо: Exchange Online, встроенная надстройка безопасности для локальных почтовых ящиков

Параметр StartDate указывает дату начала из диапазона дат. Записи хранятся в едином журнале аудита в формате UTC. Если указать значение даты и времени без часового пояса, значение будет в формате UTC.

Чтобы указать значение даты или времени для этого параметра, воспользуйтесь одним из следующих вариантов:

  • Укажите значение даты и времени в формате UTC: Например, "2018-05-06 14:30:00z".
  • Укажите значение даты и времени в виде формулы, которая преобразует дату и время в вашем местном часовом поясе в формате UTC: Например, (Get-Date "5/6/2018 9:30 AM").ToUniversalTime() Для получения дополнительной информации см. Get-Date.

Если не включить метку времени в значение этого параметра, метка времени по умолчанию будет 12:00 (полночь) указанной даты.

Свойства параметров

Тип:ExDateTime
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:True
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-UserIds

Применимо: Exchange Online, встроенная надстройка безопасности для локальных почтовых ящиков

Параметр UserIds фильтрует записи журнала по учетной записи (UserPrincipalName) пользователя, выполнившего действие. Например, laura@contoso.onmicrosoft.com.

Update Если значения содержат пробелы или по каким-либо другим причинам требуют применения кавычек, используйте следующий синтаксис: "Value1","Value2",..."ValueN".

Свойства параметров

Тип:

String[]

Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

CommonParameters

Этот командлет поддерживает общие параметры: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction и -WarningVariable. Дополнительные сведения см. в статье about_CommonParameters.