Set-UnifiedAuditLogRetentionPolicy
Этот командлет доступен только в PowerShell безопасности и соответствия требованиям. Дополнительные сведения см. в статье PowerShell безопасности и соответствия требованиям.
Используйте командлет Set-UnifiedAuditLogRetentionPolicy для изменения политик хранения журналов аудита на портале Microsoft Defender или в Портал соответствия требованиям Microsoft Purview.
Сведения о наборах параметров в разделе Синтаксис ниже см. В разделе Синтаксис командлета Exchange.
Синтаксис
Default (По умолчанию)
Set-UnifiedAuditLogRetentionPolicy
[-Identity] <PolicyIdParameter>
-Priority <Int32>
-RetentionDuration <UnifiedAuditLogRetentionDuration>
[-Confirm]
[-Description <String>]
[-Operations <MultiValuedProperty>]
[-RecordTypes <MultiValuedProperty>]
[-UserIds <MultiValuedProperty>]
[-WhatIf]
[<CommonParameters>]
Описание
Политики хранения журналов аудита используются для указания срока хранения журналов аудита, создаваемых действиями администратора и пользователя. Политика хранения журнала аудита может указывать продолжительность хранения в зависимости от типа отслеживаемых действий, службы Microsoft 365, в которой выполняются действия, или пользователей, выполнивших эти действия. Дополнительные сведения см. в статье Управление политиками хранения журнала аудита.
Чтобы использовать этот командлет в PowerShell безопасности и соответствия требованиям, вам должны быть назначены соответствующие разрешения. Дополнительные сведения см. в разделе "Разрешения" на портале Microsoft Defender или "Разрешения" на портале соответствия требованиям Портал соответствия требованиям Microsoft Purview.
Примеры
Пример 1
Set-UnifiedAuditLogRetentionPolicy -Identity "eDiscovery audit retention" -RecordTypes Discovery,AeD -UserIds admin@contoso.onmicrosoft.com -RetentionDuration SixMonths -Priority 100
В этом примере в политику добавляется тип записи AeD (для событий eDiscovery Premium). Он также настраивает применение политики только к журналам аудита для действий, выполняемых только пользователем admin@contoso.onmicrosoft.com.
Пример 2
Set-UnifiedAuditLogRetentionPolicy -Name "SearchQueryPerformed by app@sharepoint" -Operations SearchQueryPerformed,FileAccessed -UserIds $null -RetentionDuration SixMonths -Priority 10000
В этом примере политика хранения журнала аудита изменяется до шести месяцев, добавляется дополнительное действие в параметр Operations и удаляются все значения из свойства UserId, чтобы политика применялась ко всем пользователям.
Параметры
-Confirm
Применимо: безопасность & соответствие требованиям
Переключатель подтверждения указывает, показывать или скрывать запрос подтверждения. То, как этот переключатель влияет на командлет, зависит от того, требует ли командлет подтверждения перед продолжением.
- Деструктивные командлеты (например, командлеты Remove-) имеют встроенную паузу, которая заставляет вас подтвердить команду перед продолжением. Можно пропускать запросы на подтверждение этих командлетов, используя следующий синтаксис:
-Confirm:$false. - Большинство других командлетов (например, командлеты New- и Set-) не имеют встроенной паузы. Для этих командлетов указание параметра Confirm без значения приводит к паузе, которая вынуждает вас подтвердить команду перед продолжением.
Свойства параметров
| Тип: | SwitchParameter |
| Значение по умолчанию: | None |
| Поддерживаются подстановочные знаки: | False |
| DontShow: | False |
| Aliases: | cf |
Наборы параметров
(All)
| Position: | Named |
| Обязательно: | False |
| Значение из конвейера: | False |
| Значение из конвейера по имени свойства: | False |
| Значение из оставшихся аргументов: | False |
-Description
Применимо: безопасность & соответствие требованиям
Параметр Description определяет описание политики хранения журнала аудита. Максимальная длина имени составляет 256 символов. Если значение содержит пробелы, его необходимо заключить в кавычки (").
Свойства параметров
| Тип: | String |
| Значение по умолчанию: | None |
| Поддерживаются подстановочные знаки: | False |
| DontShow: | False |
Наборы параметров
(All)
| Position: | Named |
| Обязательно: | False |
| Значение из конвейера: | False |
| Значение из конвейера по имени свойства: | False |
| Значение из оставшихся аргументов: | False |
-Identity
Применимо: безопасность & соответствие требованиям
Параметр Identity определяет единую политику хранения журнала аудита, которую требуется изменить. Вы можете использовать любое уникальное значение, определяющее политику. Например:
- имя;
- различающееся имя (DN);
- GUID
Свойства параметров
| Тип: | PolicyIdParameter |
| Значение по умолчанию: | None |
| Поддерживаются подстановочные знаки: | False |
| DontShow: | False |
Наборы параметров
(All)
| Position: | 0 |
| Обязательно: | True |
| Значение из конвейера: | True |
| Значение из конвейера по имени свойства: | True |
| Значение из оставшихся аргументов: | False |
-Operations
Применимо: безопасность & соответствие требованиям
Параметр Operations указывает операции журнала аудита, которые хранятся в политике. Указанные значения перезаписывают все существующие записи. Список доступных значений этого параметра см. в разделе Действия, управляемые аудитом.
Update Если значения содержат пробелы или по каким-либо другим причинам требуют применения кавычек, используйте следующий синтаксис: "Value1","Value2",..."ValueN".
Свойства параметров
| Тип: | MultiValuedProperty |
| Значение по умолчанию: | None |
| Поддерживаются подстановочные знаки: | False |
| DontShow: | False |
Наборы параметров
(All)
| Position: | Named |
| Обязательно: | False |
| Значение из конвейера: | False |
| Значение из конвейера по имени свойства: | False |
| Значение из оставшихся аргументов: | False |
-Priority
Применимо: безопасность & соответствие требованиям
Параметр Priority указывает значение приоритета для политики, которое определяет порядок обработки политики. Чем выше целое значение, тем ниже приоритет. Значение 1 является наивысшим приоритетом, а значение 10000 — самым низким. Не существует двух политик с одинаковым значением приоритета.
Этот параметр требуется при изменении политики хранения журнала аудита и при использовании уникального значения приоритета.
Свойства параметров
| Тип: | Int32 |
| Значение по умолчанию: | None |
| Поддерживаются подстановочные знаки: | False |
| DontShow: | False |
Наборы параметров
(All)
| Position: | Named |
| Обязательно: | True |
| Значение из конвейера: | False |
| Значение из конвейера по имени свойства: | False |
| Значение из оставшихся аргументов: | False |
-RecordTypes
Применимо: безопасность & соответствие требованиям
Параметр RecordTypes указывает журналы аудита определенного типа записей, которые сохраняются политикой. Сведения о доступных значениях см. в разделе AuditLogRecordType.
Вы можете указать несколько значений, разделив их запятыми. Указанные значения перезаписывают все существующие записи.
Свойства параметров
| Тип: | MultiValuedProperty |
| Значение по умолчанию: | None |
| Поддерживаются подстановочные знаки: | False |
| DontShow: | False |
Наборы параметров
(All)
| Position: | Named |
| Обязательно: | False |
| Значение из конвейера: | False |
| Значение из конвейера по имени свойства: | False |
| Значение из оставшихся аргументов: | False |
-RetentionDuration
Применимо: безопасность & соответствие требованиям
Параметр RetentionDuration определяет, как долго хранятся записи журнала аудита. Допустимые значения:
- Три месяца
- SixMonths
- Девятьмесяцев
- TwelveMonths
- Десять лет
Этот параметр является обязательным при изменении политики хранения журнала аудита.
Свойства параметров
| Тип: | UnifiedAuditLogRetentionDuration |
| Значение по умолчанию: | None |
| Допустимые значения: | ThreeMonths, SixMonths, NineMonths, TwelveMonths, TenYears |
| Поддерживаются подстановочные знаки: | False |
| DontShow: | False |
Наборы параметров
(All)
| Position: | Named |
| Обязательно: | True |
| Значение из конвейера: | False |
| Значение из конвейера по имени свойства: | False |
| Значение из оставшихся аргументов: | False |
-UserIds
Применимо: безопасность & соответствие требованиям
Параметр UserIds указывает журналы аудита, которые сохраняются политикой на основе идентификатора пользователя, выполнившего действие. Указанные значения перезаписывают все существующие записи.
Update Если значения содержат пробелы или по каким-либо другим причинам требуют применения кавычек, используйте следующий синтаксис: "Value1","Value2",..."ValueN".
Свойства параметров
| Тип: | MultiValuedProperty |
| Значение по умолчанию: | None |
| Поддерживаются подстановочные знаки: | False |
| DontShow: | False |
Наборы параметров
(All)
| Position: | Named |
| Обязательно: | False |
| Значение из конвейера: | False |
| Значение из конвейера по имени свойства: | False |
| Значение из оставшихся аргументов: | False |
-WhatIf
Применимо: безопасность & соответствие требованиям
Параметр WhatIf не поддерживается в PowerShell безопасности и соответствия требованиям.
Свойства параметров
| Тип: | SwitchParameter |
| Значение по умолчанию: | None |
| Поддерживаются подстановочные знаки: | False |
| DontShow: | False |
| Aliases: | wi |
Наборы параметров
(All)
| Position: | Named |
| Обязательно: | False |
| Значение из конвейера: | False |
| Значение из конвейера по имени свойства: | False |
| Значение из оставшихся аргументов: | False |
CommonParameters
Этот командлет поддерживает общие параметры: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction и -WarningVariable. Дополнительные сведения см. в статье about_CommonParameters.