Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье описываются свойства и поля, отображаемые в записях аудита Exchange, возвращаемых Search-UnifiedAuditLog. Он написан для администраторов Exchange и Microsoft 365, которые изучают действия почтовых ящиков или создают скрипты для анализа выходных данных аудита. Вы найдете краткое описание основных свойств, репрезентативное значение AuditData JSON для общих операций, примеры извлечения PowerShell, а также краткий справочник по общим значениям свойств и сценариям исследования.
Используйте эту ссылку, чтобы понять:
- Ключевые свойства в результатах записи аудита
- Что представляет и содержит каждое поле
- Общие значения свойств и их значения
- Извлечение основных сведений из данных аудита
Справочник по структуре записей аудита
Записи аудита Exchange содержат несколько ключевых свойств, которые предоставляют различные типы сведений об проверяемом действии.
Свойства основной записи аудита
При запуске Search-UnifiedAuditLog каждый результат содержит следующие основные свойства:
| Property | Тип данных | Описание | Пример значения |
|---|---|---|---|
| AuditData | Строка JSON | Подробные данные JSON о действии | Сложная структура JSON |
| CreationDate | DateTime | Когда произошло действие | 17.11.2025 14:30:15 |
| Удостоверение | GUID | Уникальный идентификатор записи аудита | 00aa00aa-bb11-cc22-dd33-44ee44ee44ee44ee |
| Операции | String | Какой тип действия выполнен | SoftDelete, HardDelete, Move |
| ResultCount | Integer | Всего доступных результатов | 150 |
| ResultIndex | Integer | Позиция в результатах поиска | 1, 2, 3... |
| UserIds | String | Кто выполнил действие | <user@domain.com> |
Справочник по структуре AUDITData JSON
Свойство AuditData содержит подробные сведения в формате JSON. Ниже приведены некоторые типичные структуры ответа JSON для распространенных операций:
- удаление Email (SoftDelete/HardDelete)
{
"CreationTime": "2025-11-17T14:30:15",
"Id": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
"Operation": "SoftDelete",
"OrganizationId": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
"RecordType": 2,
"ResultStatus": "Success",
"UserKey": "user@domain.com",
"UserType": 0,
"Version": 1,
"Workload": "Exchange",
"ClientIP": "192.168.1.100",
"ObjectId": "AAMkADM2NDIyMzUzLWE1ZjQtNGVkNS04OGE3LTg5NzY4ZDc1ZTZhNwBGAAAAAAC7...",
"UserId": "user@domain.com",
"ClientInfoString": "Client=OWA;Mozilla/5.0...",
"ExternalAccess": false,
"InternalLogonType": 0,
"MailboxGuid": "87654321-4321-4321-4321-210987654321",
"MailboxOwnerUPN": "mailboxowner@domain.com",
"LogonType": 0,
"Item": {
"Id": "AAMkADM2NDIyMzUzLWE1ZjQtNGVkNS04OGE3LTg5NzY4ZDc1ZTZhNwBGAAAAAAC7...",
"Subject": "Meeting Request - Q4 Planning",
"ParentFolder": {
"Id": "AAMkADM2NDIyMzUzLWE1ZjQtNGVkNS04OGE3LTg5NzY4ZDc1ZTZhNwAuAAAAAAC7...",
"Name": "Inbox",
"Path": "[\\Inbox](file:///\\inbox\)"
}
},
"SessionId": "11111111-2222-3333-4444-555555555555"
}
- Создание правила почтового ящика (New-InboxRule)
{
"CreationTime": "2025-11-17T14:45:22",
"Id": "98765432-8765-8765-8765-876543218765",
"Operation": "New-InboxRule",
"OrganizationId": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
"RecordType": 1,
"ResultStatus": "Success",
"UserKey": "user@domain.com",
"UserType": 0,
"Version": 1,
"Workload": "Exchange",
"ClientIP": "10.0.0.50",
"ObjectId": "InboxRule:aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb",
"UserId": "user@domain.com",
"ClientInfoString": "Client=WebServices;ExchangeWebServices",
"MailboxGuid": "87654321-4321-4321-4321-210987654321",
"MailboxOwnerUPN": "mailboxowner@domain.com",
"Parameters": \[
{
"Name": "Name",
"Value": "Move Microsoft Security Emails"
},
{
"Name": "MoveToFolder",
"Value": "[\\Inbox\\Security](file:///\\inbox\Security)"
},
{
"Name": "From",
"Value": "security-noreply@microsoft.com"
}
\],
"SessionId": "22222222-3333-4444-5555-666666666666"
}
- Доступ к почтовому ящику (MailItemsAccessed)
{
"CreationTime": "2025-11-17T15:00:10",
"Id": "13579246-1357-1357-1357-135792468135",
"Operation": "MailItemsAccessed",
"OrganizationId": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
"RecordType": 50,
"ResultStatus": "Success",
"UserKey": "user@domain.com",
"UserType": 0,
"Version": 1,
"Workload": "Exchange",
"ClientIP": "203.0.113.45",
"UserId": "user@domain.com",
"ClientInfoString": "Client=ActiveSync;Apple-iPhone/1309.63",
"MailboxGuid": "87654321-4321-4321-4321-210987654321",
"MailboxOwnerUPN": "mailboxowner@domain.com",
"ClientAppId": "00000002-0000-0ff1-ce00-000000000000",
"Folders": \[
{
"Id": "AAMkADM2NDIyMzUzLWE1ZjQtNGVkNS04OGE3LTg5NzY4ZDc1ZTZhNwAuAAAAAAC7...",
"Path": "[\\Inbox](file:///\\inbox\)",
"FolderItems": \[
{
"Id": "AAMkADM2NDIyMzUzLWE1ZjQtNGVkNS04OGE3LTg5NzY4ZDc1ZTZhNwBGAAAAAAC7...",
"Subject": "Weekly Status Report"
}
\]
}
\],
"OperationCount": 5,
"SessionId": "33333333-4444-5555-6666-777777777777"
}
Ниже приведены ключевые поля, упорядоченные по категориям:
Сведения о пользователе и сеансе
| Поле | Тип данных | Описание | Пример значения |
|---|---|---|---|
| ClientInfoString | String | Сведения о клиентском приложении | Client=OWA, Client=WebServices |
| ClientIP | String | IP-адрес клиента | 192.168.1.100 |
| SessionId | GUID | Уникальный идентификатор сеанса | 00aa00aa-bb11-cc22-dd33-44ee44ee44ee44ee |
| UserId | String | Пользователь, выполнивший действие | user@domain.com |
| UserKey | String | Ключ идентификатора пользователя | user@domain.com |
| UserType | String | Тип учетной записи пользователя | Regular, Администратор, System, Application |
Сведения о действии
| Поле | Тип данных | Описание | Пример значения |
|---|---|---|---|
| CreationTime | DateTime | Когда произошло действие (UTC) | 2025-11-17T14:30:15Z |
| Operation | String | Выполненная конкретная операция | SoftDelete, New-InboxRule, MailItemsAccessed |
| OrganizationId | GUID | Идентификатор организации | 00aa00aa-bb11-cc22-dd33-44ee44ee44ee44ee |
| RecordType | String | Тип записи аудита | ExchangeItem, ExchangeAdmin |
| Workload | String | Служба Microsoft 365 | Exchange, SharePoint, OneDrive |
Сведения о целевом объекте
| Поле | Тип данных | Описание | Пример значения |
|---|---|---|---|
| Item.Id | String | Идентификатор элемента Exchange | AAMkADM2... |
| Item.ParentFolder.Name | String | Имя папки, в которой находился элемент | Папки "Входящие", "Отправленные", "Удаленные" |
| Item.ParentFolder.Path | String | Полный путь к папке | \Входящие, \Удаленные элементы |
| Item.Subject | String | Строка темы сообщения электронной почты | Приглашение на собрание |
| MailboxGuid | GUID | Идентификатор целевого почтового ящика | 00aa00aa-bb11-cc22-dd33-44ee44ee44ee44ee |
| MailboxOwnerUPN | String | Адрес электронной почты владельца почтового ящика | mailboxowner@domain.com |
Основные методы извлечения данных
Используйте эти методы для извлечения и проверки значений ключей из полезных данных AuditData JSON.
Преобразование данных JSON
Чтобы извлечь сведения из AuditData JSON, используйте следующие команды:
\$AuditData = ConvertFrom-Json \$Results[0].AuditData
\$AuditData.UserId
\$AuditData.ClientIP
\$AuditData.MailboxOwnerUPN
Отображение свойств ключа
Чтобы просмотреть основные свойства в доступном для чтения формате, используйте следующую команду:
\$Results \| Select CreationDate, UserIds, Operations, @{Name="MailboxOwner";Expression={(ConvertFrom-Json \$\_.AuditData).MailboxOwnerUPN}} \| Format-Table -AutoSize
Общие сведения о значениях свойств
Следующие таблицы помогают понять общие значения, найденные в свойствах записи аудита.
Типы операций
В следующей таблице перечислены распространенные операции аудита Exchange и то, что они обычно указывают во время исследования.
| Операция | Описание | Основное внимание на исследовании |
|---|---|---|
| HardDelete | Элемент удален окончательно | Постоянные удаления |
| MailItemsAccessed | Доступ к элементам почтового ящика | Исследование несанкционированного доступа |
| Move | Элемент перемещается между папками | Изменения организации папок |
| New-InboxRule | Новое правило почтового ящика создано | Исследование создания правила |
| Отправить | Email отправлено | отслеживание Email связи |
| Set-InboxRule | Изменено правило почтового ящика | Отслеживание изменений правил |
| SoftDelete | Элемент перемещен в удаленные элементы | Удаление, инициированное пользователем |
Значения RecordType
В следующей таблице описаны общие значения RecordType и действия Exchange, которые они представляют.
| RecordType | Workload | Типичные операции |
|---|---|---|
| ExchangeAdmin | Exchange | New-InboxRule, Set-InboxRule, Set-Mailbox |
| ExchangeAggregatedOperation | Exchange | MailItemsAccessed (массовые операции) |
| ExchangeItem | Exchange | SoftDelete, HardDelete, Move, Send |
Значения UserType
UserType определяет, какая учетная запись выполнила действие аудита.
| UserType | Описание | Заметки о расследовании |
|---|---|---|
| Администратор | Учетная запись администратора | Административные действия |
| Приложение | Субъект-служба приложения | Доступ на основе приложений |
| Regular | учетная запись пользователя Standard | Обычная активность пользователя |
| Системные | Учетная запись системы или службы | Автоматизированные процессы |
Примеры ClientInfoString
Значения ClientInfoString показывают, какой клиент, протокол или метод доступа использовался.
| ClientInfoString | Описание | Метод доступа |
|---|---|---|
| Client=ActiveSync | Exchange ActiveSync | Синхронизация мобильных устройств |
| Client=IMAP4 | Протокол IMAP | Доступ клиента IMAP |
| Client=OWA | Outlook Web App | Доступ к веб-браузеру |
| Client=POP3 | Протокол POP3 | Доступ к клиенту POP3 |
| Client=WebServices | Веб-службы Exchange (EWS) | Программный доступ |
Краткий справочник
Используйте следующие таблицы в качестве быстрого поиска наиболее полезных свойств аудита и методов PowerShell.
Основные свойства для исследований
В следующей таблице показано, какие свойства аудита наиболее полезны для распространенных сценариев исследования.
| Тип исследования | Ключевые свойства, на которые нужно сосредоточиться |
|---|---|
| Массовые операции | SessionId, ItemCount, ClientIP, UserIds, Operations |
| Удаление Email | CreationDate, UserIds, Operations, Item.Subject, Item.ParentFolder.Name |
| Изменения правил | UserIds, Operations, Parameters, ClientIP, MailboxOwnerUPN |
| Несанкционированный доступ | UserIds, ClientIP, ClientInfoString, MailboxOwnerUPN, SessionId |
Полезные методы PowerShell
Эти методы PowerShell помогают более эффективно проверять, фильтровать и представлять записи аудита Exchange.
| Способ | Пример команды | Назначение |
|---|---|---|
| Преобразование JSON | ConvertFrom-Json \$\_.AuditData |
Извлечение подробных сведений об аудите |
| Данные фильтров | Where-Object {\$\_.ClientIP -like "192.168.\*"} |
Сосредоточьтесь на конкретных критериях |
| Формат выходных данных | Format-Table -Wrap -AutoSize |
Четкое отображение результатов |
| Результаты группы | Group-Object ClientIP |
Определение закономерностей и аномалий |
| Выберите "Свойства" | Выберите CreationDate, UserIds, Operations | Отображение только релевантных сведений |
Дальнейшие действия
- Поиск действий почтового ящика в журнале аудита: поиск определенных действий почтового ящика.
- Используйте сценарий PowerShell для поиска в журнале аудита. Автоматизация поиска по журналам аудита с помощью PowerShell.
- Используйте MailItemsAccessed для исследования скомпрометированных учетных записей. Изучите шаблоны доступа к почтовым ящикам.