Сведения о свойствах в записях аудита Exchange

В этой статье описываются свойства и поля, отображаемые в записях аудита Exchange, возвращаемых Search-UnifiedAuditLog. Он написан для администраторов Exchange и Microsoft 365, которые изучают действия почтовых ящиков или создают скрипты для анализа выходных данных аудита. Вы найдете краткое описание основных свойств, репрезентативное значение AuditData JSON для общих операций, примеры извлечения PowerShell, а также краткий справочник по общим значениям свойств и сценариям исследования.

Используйте эту ссылку, чтобы понять:

  • Ключевые свойства в результатах записи аудита
  • Что представляет и содержит каждое поле
  • Общие значения свойств и их значения
  • Извлечение основных сведений из данных аудита

Справочник по структуре записей аудита

Записи аудита Exchange содержат несколько ключевых свойств, которые предоставляют различные типы сведений об проверяемом действии.

Свойства основной записи аудита

При запуске Search-UnifiedAuditLog каждый результат содержит следующие основные свойства:

Property Тип данных Описание Пример значения
AuditData Строка JSON Подробные данные JSON о действии Сложная структура JSON
CreationDate DateTime Когда произошло действие 17.11.2025 14:30:15
Удостоверение GUID Уникальный идентификатор записи аудита 00aa00aa-bb11-cc22-dd33-44ee44ee44ee44ee
Операции String Какой тип действия выполнен SoftDelete, HardDelete, Move
ResultCount Integer Всего доступных результатов 150
ResultIndex Integer Позиция в результатах поиска 1, 2, 3...
UserIds String Кто выполнил действие <user@domain.com>

Справочник по структуре AUDITData JSON

Свойство AuditData содержит подробные сведения в формате JSON. Ниже приведены некоторые типичные структуры ответа JSON для распространенных операций:

  • удаление Email (SoftDelete/HardDelete)
{   
  "CreationTime": "2025-11-17T14:30:15",   
  "Id": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",   
  "Operation": "SoftDelete",   
  "OrganizationId": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",   
  "RecordType": 2,   
  "ResultStatus": "Success",   
  "UserKey": "user@domain.com",   
  "UserType": 0,   
  "Version": 1,   
  "Workload": "Exchange",   
  "ClientIP": "192.168.1.100",   
  "ObjectId": "AAMkADM2NDIyMzUzLWE1ZjQtNGVkNS04OGE3LTg5NzY4ZDc1ZTZhNwBGAAAAAAC7...",   
  "UserId": "user@domain.com",   
  "ClientInfoString": "Client=OWA;Mozilla/5.0...",   
  "ExternalAccess": false,   
  "InternalLogonType": 0,   
  "MailboxGuid": "87654321-4321-4321-4321-210987654321",   
  "MailboxOwnerUPN": "mailboxowner@domain.com",   
  "LogonType": 0,   
  "Item": {   
    "Id": "AAMkADM2NDIyMzUzLWE1ZjQtNGVkNS04OGE3LTg5NzY4ZDc1ZTZhNwBGAAAAAAC7...",   
    "Subject": "Meeting Request - Q4 Planning",   
    "ParentFolder": {   
      "Id": "AAMkADM2NDIyMzUzLWE1ZjQtNGVkNS04OGE3LTg5NzY4ZDc1ZTZhNwAuAAAAAAC7...",   
      "Name": "Inbox",   
      "Path": "[\\Inbox](file:///\\inbox\)"   
    }   
  },   
  "SessionId": "11111111-2222-3333-4444-555555555555"   
}
  • Создание правила почтового ящика (New-InboxRule)
{   
  "CreationTime": "2025-11-17T14:45:22",   
  "Id": "98765432-8765-8765-8765-876543218765",   
  "Operation": "New-InboxRule",   
  "OrganizationId": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",   
  "RecordType": 1,   
  "ResultStatus": "Success",   
  "UserKey": "user@domain.com",   
  "UserType": 0,   
  "Version": 1,   
  "Workload": "Exchange",   
  "ClientIP": "10.0.0.50",   
  "ObjectId": "InboxRule:aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb",   
  "UserId": "user@domain.com",   
  "ClientInfoString": "Client=WebServices;ExchangeWebServices",   
  "MailboxGuid": "87654321-4321-4321-4321-210987654321",   
  "MailboxOwnerUPN": "mailboxowner@domain.com",   
  "Parameters": \[   
    {   
      "Name": "Name",   
      "Value": "Move Microsoft Security Emails"   
    },   
    {   
      "Name": "MoveToFolder",   
      "Value": "[\\Inbox\\Security](file:///\\inbox\Security)"   
    },   
    {   
      "Name": "From",   
      "Value": "security-noreply@microsoft.com"   
    }   
  \],   
  "SessionId": "22222222-3333-4444-5555-666666666666"   
} 
  • Доступ к почтовому ящику (MailItemsAccessed)
{   
  "CreationTime": "2025-11-17T15:00:10",   
  "Id": "13579246-1357-1357-1357-135792468135",   
  "Operation": "MailItemsAccessed",   
  "OrganizationId": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",   
  "RecordType": 50,   
  "ResultStatus": "Success",     
  "UserKey": "user@domain.com",   
  "UserType": 0,   
  "Version": 1,   
  "Workload": "Exchange",   
  "ClientIP": "203.0.113.45",   
  "UserId": "user@domain.com",   
  "ClientInfoString": "Client=ActiveSync;Apple-iPhone/1309.63",   
  "MailboxGuid": "87654321-4321-4321-4321-210987654321",   
  "MailboxOwnerUPN": "mailboxowner@domain.com",   
  "ClientAppId": "00000002-0000-0ff1-ce00-000000000000",   
  "Folders": \[   
    {   
      "Id": "AAMkADM2NDIyMzUzLWE1ZjQtNGVkNS04OGE3LTg5NzY4ZDc1ZTZhNwAuAAAAAAC7...",   
      "Path": "[\\Inbox](file:///\\inbox\)",   
      "FolderItems": \[   
        {   
          "Id": "AAMkADM2NDIyMzUzLWE1ZjQtNGVkNS04OGE3LTg5NzY4ZDc1ZTZhNwBGAAAAAAC7...",   
          "Subject": "Weekly Status Report"   
        }   
      \]   
    }   
  \],   
  "OperationCount": 5,   
  "SessionId": "33333333-4444-5555-6666-777777777777"   
} 

Ниже приведены ключевые поля, упорядоченные по категориям:

Сведения о пользователе и сеансе

Поле Тип данных Описание Пример значения
ClientInfoString String Сведения о клиентском приложении Client=OWA, Client=WebServices
ClientIP String IP-адрес клиента 192.168.1.100
SessionId GUID Уникальный идентификатор сеанса 00aa00aa-bb11-cc22-dd33-44ee44ee44ee44ee
UserId String Пользователь, выполнивший действие user@domain.com
UserKey String Ключ идентификатора пользователя user@domain.com
UserType String Тип учетной записи пользователя Regular, Администратор, System, Application

Сведения о действии

Поле Тип данных Описание Пример значения
CreationTime DateTime Когда произошло действие (UTC) 2025-11-17T14:30:15Z
Operation String Выполненная конкретная операция SoftDelete, New-InboxRule, MailItemsAccessed
OrganizationId GUID Идентификатор организации 00aa00aa-bb11-cc22-dd33-44ee44ee44ee44ee
RecordType String Тип записи аудита ExchangeItem, ExchangeAdmin
Workload String Служба Microsoft 365 Exchange, SharePoint, OneDrive

Сведения о целевом объекте

Поле Тип данных Описание Пример значения
Item.Id String Идентификатор элемента Exchange AAMkADM2...
Item.ParentFolder.Name String Имя папки, в которой находился элемент Папки "Входящие", "Отправленные", "Удаленные"
Item.ParentFolder.Path String Полный путь к папке \Входящие, \Удаленные элементы
Item.Subject String Строка темы сообщения электронной почты Приглашение на собрание
MailboxGuid GUID Идентификатор целевого почтового ящика 00aa00aa-bb11-cc22-dd33-44ee44ee44ee44ee
MailboxOwnerUPN String Адрес электронной почты владельца почтового ящика mailboxowner@domain.com

Основные методы извлечения данных

Используйте эти методы для извлечения и проверки значений ключей из полезных данных AuditData JSON.

Преобразование данных JSON

Чтобы извлечь сведения из AuditData JSON, используйте следующие команды:

\$AuditData = ConvertFrom-Json \$Results[0].AuditData \$AuditData.UserId \$AuditData.ClientIP \$AuditData.MailboxOwnerUPN

Отображение свойств ключа

Чтобы просмотреть основные свойства в доступном для чтения формате, используйте следующую команду:

\$Results \| Select CreationDate, UserIds, Operations, @{Name="MailboxOwner";Expression={(ConvertFrom-Json \$\_.AuditData).MailboxOwnerUPN}} \| Format-Table -AutoSize

Общие сведения о значениях свойств

Следующие таблицы помогают понять общие значения, найденные в свойствах записи аудита.

Типы операций

В следующей таблице перечислены распространенные операции аудита Exchange и то, что они обычно указывают во время исследования.

Операция Описание Основное внимание на исследовании
HardDelete Элемент удален окончательно Постоянные удаления
MailItemsAccessed Доступ к элементам почтового ящика Исследование несанкционированного доступа
Move Элемент перемещается между папками Изменения организации папок
New-InboxRule Новое правило почтового ящика создано Исследование создания правила
Отправить Email отправлено отслеживание Email связи
Set-InboxRule Изменено правило почтового ящика Отслеживание изменений правил
SoftDelete Элемент перемещен в удаленные элементы Удаление, инициированное пользователем

Значения RecordType

В следующей таблице описаны общие значения RecordType и действия Exchange, которые они представляют.

RecordType Workload Типичные операции
ExchangeAdmin Exchange New-InboxRule, Set-InboxRule, Set-Mailbox
ExchangeAggregatedOperation Exchange MailItemsAccessed (массовые операции)
ExchangeItem Exchange SoftDelete, HardDelete, Move, Send

Значения UserType

UserType определяет, какая учетная запись выполнила действие аудита.

UserType Описание Заметки о расследовании
Администратор Учетная запись администратора Административные действия
Приложение Субъект-служба приложения Доступ на основе приложений
Regular учетная запись пользователя Standard Обычная активность пользователя
Системные Учетная запись системы или службы Автоматизированные процессы

Примеры ClientInfoString

Значения ClientInfoString показывают, какой клиент, протокол или метод доступа использовался.

ClientInfoString Описание Метод доступа
Client=ActiveSync Exchange ActiveSync Синхронизация мобильных устройств
Client=IMAP4 Протокол IMAP Доступ клиента IMAP
Client=OWA Outlook Web App Доступ к веб-браузеру
Client=POP3 Протокол POP3 Доступ к клиенту POP3
Client=WebServices Веб-службы Exchange (EWS) Программный доступ

Краткий справочник

Используйте следующие таблицы в качестве быстрого поиска наиболее полезных свойств аудита и методов PowerShell.

Основные свойства для исследований

В следующей таблице показано, какие свойства аудита наиболее полезны для распространенных сценариев исследования.

Тип исследования Ключевые свойства, на которые нужно сосредоточиться
Массовые операции SessionId, ItemCount, ClientIP, UserIds, Operations
Удаление Email CreationDate, UserIds, Operations, Item.Subject, Item.ParentFolder.Name
Изменения правил UserIds, Operations, Parameters, ClientIP, MailboxOwnerUPN
Несанкционированный доступ UserIds, ClientIP, ClientInfoString, MailboxOwnerUPN, SessionId

Полезные методы PowerShell

Эти методы PowerShell помогают более эффективно проверять, фильтровать и представлять записи аудита Exchange.

Способ Пример команды Назначение
Преобразование JSON ConvertFrom-Json \$\_.AuditData Извлечение подробных сведений об аудите
Данные фильтров Where-Object {\$\_.ClientIP -like "192.168.\*"} Сосредоточьтесь на конкретных критериях
Формат выходных данных Format-Table -Wrap -AutoSize Четкое отображение результатов
Результаты группы Group-Object ClientIP Определение закономерностей и аномалий
Выберите "Свойства" Выберите CreationDate, UserIds, Operations Отображение только релевантных сведений

Дальнейшие действия