Office 365-Verwaltungsaktivitäts-API-Schema

Das Office 365-Verwaltungsaktivitäten-API-Schema wird als Datendienst in zwei Ebenen bereitgestellt:

  • Allgemeines Schema. Die Schnittstelle für den Zugriff auf wichtige Office 365-Überwachungskonzepte wie z. B. Datensatztyp, Zeitpunkt der Erstellung, Benutzertyp und Aktion sowie für die Bereitstellung wichtiger Dimensionen (z. B. Benutzer-ID), Speicherortspezifikationen (z. B. Client-IP-Adresse) und dienstspezifischer Eigenschaften (z. B. Objekt-ID). Es werden konsistente und einheitliche Ansichten für Benutzer eingerichtet, um alle Office 365-Überwachungsdaten in wenigen Ansichten auf oberster Ebene mit den entsprechenden Parametern zu extrahieren, und es entsteht ein festes Schema für alle Datenquellen, was die Kosten des Lernens erheblich reduziert. Das allgemeine Schema wird aus Produktdaten bezogen, die sich im Besitz jedes Produktteams befinden, z. B. Exchange, SharePoint, Azure Active Directory, Viva Engage und OneDrive. Das Feld "Objekt-ID" kann von Microsoft 365-Produktteams um dienstspezifische Eigenschaften erweitert werden.

  • Dienstspezifisches Schema. Basiert auf dem allgemeinen Schema, um eine Reihe von Microsoft 365-dienstspezifischen Attributen bereitzustellen; zum Beispiel SharePoint-Schema, OneDrive-Schema und Exchange-Administratorschema.

Office 365-Verwaltungs-API-Schemas

Dieser Artikel enthält Details zum allgemeinen Schema sowie zu dienstspezifischen Schemas. In der folgenden Tabelle werden die verfügbaren Schemas beschrieben.

Name des Schemas Beschreibung
Allgemeines Schema Die Ansicht, um den Datensatztyp, die Benutzer-ID, die Client-IP, den Benutzertyp und die Aktion zusammen mit grundlegenden Dimensionen wie Benutzereigenschaften (z. B. Benutzer-ID), Speichereigenschaften (z. B. Client-IP) und dienstspezifischen Eigenschaften (z. B. Objekt-ID) zu extrahieren.
Copilot-Schema Zu den Ereignissen gehören, wie und wann mit Copilot interagiert werden soll, in welchem Microsoft 365-Dienst die Aktivität stattgefunden hat, und Verweise auf die in Microsoft 365 gespeicherten Dateien, auf die während der Interaktion zugegriffen wurde.
SharePoint-Basisschema Das allgemeine Schema wird mit den Eigenschaften für alle SharePoint-Überwachungsdaten erweitert.
SharePoint-Dateivorgänge Das SharePoint-Basisschema wird mit den Eigenschaften für den Dateizugriff und die Dateibearbeitung in SharePoint erweitert.
SharePoint-Listenvorgänge Erweitert das SharePoint-Basisschema um die Eigenschaften, die für Interaktionen mit Listen und Listenelementen in SharePoint spezifisch sind.
SharePoint-Freigabeschema Das SharePoint-Basisschema wird mit den Eigenschaften für die Dateifreigabe erweitert.
SharePoint-Schema Das SharePoint-Basisschema wird mit den für SharePoint spezifischen Eigenschaften erweitert, allerdings nicht in Bezug auf Dateizugriff und -bearbeitung.
Projektschema Das SharePoint-Basisschema wird mit den projektspezifischen Eigenschaften erweitert.
Exchange-Verwaltungsschema Das allgemeine Schema wird mit den für alle Exchange-Verwaltungsüberwachungsdaten spezifischen Eigenschaften erweitert.
Exchange-Postfachschema Das allgemeine Schema wird mit den für alle Exchange-Postfachüberwachungsdaten spezifischen Eigenschaften erweitert.
OWA-Authentifizierungsschema Erweitert das allgemeine Schema um die für OWA-Authentifizierungsdaten spezifischen Eigenschaften.
Microsoft Entra ID-Basisschema Erweitert das allgemeine Schema um die spezifischen Eigenschaften für alle Microsoft Entra-Überwachungsdaten.
Microsoft Entra-Konto Anmeldeschema Erweitert das Microsoft Entra ID-Basisschema um die spezifischen Eigenschaften für alle Microsoft Entra-Anmeldeereignisse.
Sicheres STS-Anmeldeschema für Microsoft Entra ID Erweitert das Microsoft Entra ID Base-Schema um die spezifischen Eigenschaften für alle Microsoft Entra ID Secure Token Service (STS)-Anmeldeereignisse.
Microsoft Entra-Schema Erweitert das allgemeine Schema um die spezifischen Eigenschaften für alle Microsoft Entra-Überwachungsdaten.
DLP-Schema Das allgemeine Schema wird mit den für Verhinderung von Datenverlust-Ereignisse spezifischen Eigenschaften erweitert.
Security & Compliance Center-Schema Erweitert das allgemeine Schema um die spezifischen Eigenschaften für alle Security & Compliance Center-Ereignisse.
Security &Compliance-Warnung-Schema Das alle Schema wird mit den für alle Office 365-Security & Compliance-Warnungen spezifischen Eigenschaften erweitert.
Viva Engage-Schema Erweitert das allgemeine Schema um die Eigenschaften, die für alle Viva Engage-Ereignisse spezifisch sind.
Rechenzentrum-Sicherheitsbasis-Schema Erweitert das allgemeine Schema mit den für alle Rechenzentrum-Sicherheitsüberwachungsdaten spezifischen Eigenschaften.
Rechenzentrum-Sicherheits-Cmdlet-Schema Das Datenzentrum-Sicherheitsbasis-Schema wird mit den für alle Rechenzentrum-Sicherheits-Cmdlet-Überwachungsdaten spezifischen Eigenschaften erweitert.
Microsoft Teams-Schema Das allgemeine Schema wird mit den für alle Microsoft Teams-Ereignisse spezifischen Eigenschaften erweitert.
Microsoft Defender für Office 365 und Threat Investigation and Response-Schema Das allgemeine Schema wird mit den für Defender für Office 365 spezifischen Eigenschaften und Daten von Threat Investigation and Response erweitert.
Übermittlungsschema Das allgemeine Schema wird mit den für Benutzer- und Administratorübermittlungen in Microsoft Defender für Office 365 spezifischen Eigenschaften erweitert.
Automatisierte Ermittlungs- und Antwortereignisse in Microsoft Defender für Office 365 Plan 2 Das allgemeine Schema wird um die für ‚Automatisierte Untersuchungs- und Reaktionsereignisse‘ (AIR, Automated investigation and response) in Office 365 spezifischen Eigenschaften erweitert. Ein Beispiel finden Sie im Tech Community Blog: Verbessern der Effektivität Ihres SOC mit Microsoft Defender für Office 365 und der Office 365-Verwaltungs-API.
Nachrichtenschutzereignis-Schema Erweitert das allgemeine Schema um die für Ereignisse spezifischen Eigenschaften in den integrierten Sicherheitsfeatures für alle Cloud-Postfächer und Microsoft Defender für Office 365.
Power BI-Schema Erweitert das allgemeine Schema um die für alle Power BI-Ereignisse spezifischen Eigenschaften.
Dynamics 365-Schema Das allgemeine Schema wird mit den für Dynamics 365-Ereignisse spezifischen Eigenschaften erweitert.
Viva Insights-Schema Erweitert das allgemeine Schema um die spezifischen Eigenschaften für alle Microsoft Microsoft Viva Insights-Ereignisse.
Quarantäne-Schema Erweitert das allgemeine Schema um die für alle Quarantäne-Ereignisse spezifischen Eigenschaften.
Microsoft Forms-Schema Das allgemeine Schema wird mit den für alle Microsoft Forms-Ereignisse spezifischen Eigenschaften erweitert.
MIP-Bezeichnungsschema Erweitert das allgemeine Schema um die für Vertraulichkeitsbezeichnungen spezifischen Eigenschaften, die manuell oder automatisch auf E-Mail-Nachrichten angewendet werden.
Schema der Ereignisse des Portals für verschlüsselte Nachrichten Erweitert das allgemeine Schema mit den Eigenschaften, die für das Portal für verschlüsselte Nachrichten spezifisch sind, auf das externe Empfänger zugreifen.
Exchange-Schema der Kommunikationscompliance Erweitert das allgemeine Schema um die Eigenschaften, die speziell für das Kommunikationscompliance-Modell anstößiger Sprache gelten.
Berichtsschema Das allgemeine Schema wird mit den für alle Ereignisse spezifischen Eigenschaften erweitert.
Compliance-Konnektor-Schema Erweitert das allgemeine Schema mit den Eigenschaften, die für das Importieren von Nicht-Microsoft-Daten spezifisch sind, mithilfe von Datenkonnektoren.
SystemSync-Schema Erweitert das allgemeine Schema um die Eigenschaften, die für über SystemSync erfasste Daten spezifisch sind.
Viva Goals-Schema Erweitert das allgemeine Schema um die Eigenschaften, die für alle Viva Goals Ereignisse spezifisch sind.
Microsoft Planner-Schema Erweitert das allgemeine Schema um die für Microsoft Planner-Ereignisse spezifischen Eigenschaften.
Microsoft Project für das Web-Schema Erweitert das allgemeine Schema um die für Microsoft Project für das Web-Ereignisse spezifischen Eigenschaften.
Viva Pulse-Schema Erweitert das allgemeine Schema um die Eigenschaften, die für alle Viva Pulse-Ereignisse spezifisch sind.
Compliance Manager-Schema Erweitert das allgemeine Schema um die für Compliance Manager-Ereignisse spezifischen Eigenschaften.
Schema der Sicherungsrichtlinie Erweitert das allgemeine Schema um die für Microsoft 365-Backup-Richtlinien spezifischen Eigenschaften.
Aufgabenschema wiederherstellen Erweitert das allgemeine Schema um die für Microsoft 365-Backup-Wiederherstellungsaufgaben spezifischen Eigenschaften.
Schema des Sicherungselements Erweitert das allgemeine Schema um die für Microsoft 365-Backup-Artefakte spezifischen Eigenschaften.
Elementschema wiederherstellen Erweitert das allgemeine Schema um die spezifischen Eigenschaften für Microsoft 365-Backup-Wiederherstellungselemente.
Granular Durchsuchen Aufgabenschema Erweitert das allgemeine Schema um die Eigenschaften spezifischer Microsoft 365-Backup-Durchsuchenaufgaben.
Schema des Cloudrichtliniendiensts Erweitert das allgemeine Schema um die Eigenschaften, die für alle Überwachungsdaten des Cloudrichtliniendiensts spezifisch sind.
Konfigurationsschema für Cloud-Update-Profile Erweitert das allgemeine Schema um die Eigenschaften, die für die Überwachungsdaten der Cloud-Updateprofilkonfiguration spezifisch sind.
Cloudaktualisierung des Mandantenkonfigurationsschemas Erweitert das allgemeine Schema um die Eigenschaften, die für die Überwachungsdaten der Cloud-Update-Mandantenkonfiguration spezifisch sind.
Cloud Update-Gerätekonfigurationsschema Erweitert das allgemeine Schema um die Eigenschaften, die für die Überwachungsdaten der Cloud Update-Gerätekonfiguration spezifisch sind.
Schema für die Risikoerkennung von Microsoft Entra Erweitert das allgemeine Schema um die für Microsoft Entra Risikoerkennungsereignisse spezifischen Eigenschaften.
Microsoft Edge WebContentFiltering-Schema Erweitert das allgemeine Schema um die Eigenschaften von Microsoft Edge WebContentFiltering-Ereignissen.
Geplantes Promptschema für Microsoft 365 Copilot Erweitert das allgemeine Schema um die Eigenschaften der geplanten Prompt-Überwachungsdaten von Microsoft 365 Copilot.
Schema von Microsoft Places Directory Erweitert das allgemeine Schema um die Eigenschaften von Microsoft Places Directory-Überwachungsdaten.
Teams-Auswertung Data Hub-Schema Erweitert das allgemeine Schema um die Eigenschaften für Teams-Bewertungsdatenhub – Datenzugriff und Berechtigungsänderungsereignisse.
Dragon Copilot Admin Schema Erweitert das allgemeine Schema um die Eigenschaften für administrative Überwachungsdaten von Dragon Copilot.
Microsoft Agent 365-Schema Von Microsoft Agent 365 generierte Ereignisse, einschließlich KI-Leitplankenbewertungen, Entscheidungen, Ergebnisse und Richtliniendurchsetzungsaktionen.

Allgemeines Schema

EntityType Name: AuditRecord

Parameter Typ Erforderlich? Beschreibung
Id Kombination aus GUIDEdm.Guid Ja Der eindeutige Bezeichner eines Überwachungsdatensatzes.
RecordType Self.AuditLogRecordType Ja Der vom Datensatz angegebene Vorgangstyp. In der Tabelle AuditLogRecordType finden Sie weitere Informationen zu den Typen von Überwachungsprotokolldatensätzen.
CreationTime Edm.Date Ja Das Datum und die Uhrzeit in koordinierter Weltzeit (UTC), zu dem der Überwachungsprotokolldatensatz generiert wurde.
Vorgang Edm.String Ja Der Name der Benutzer- oder Verwaltungsaktivität. Eine Beschreibung der häufigsten Vorgänge/Aktivitäten finden Sie unter Durchsuchen des Überwachungsprotokolls. Für Exchange-Administratoraktivitäten gibt diese Eigenschaft den Namen des Cmdlets an, das ausgeführt wurde. Für Dlp-Ereignisse kann dies "DlpRuleMatch", "DlpRuleUndo" oder "DlpInfo" sein. Eine Beschreibung finden Sie unten unter "DLP-Schema".
OrganizationId Edm.Guid Ja Die GUID für den Office 365-Mandanten Ihrer Organisation. Dieser Wert ist für Ihre organization immer derselbe, unabhängig vom Office 365-Dienst, in dem er auftritt.
UserType Self.UserType Ja Der Typ des Benutzers, der den Vorgang ausgeführt hat. In der Tabelle UserType finden Sie Informationen zu den Typen von Benutzern.
UserKey Edm.String Ja Eine alternative ID für den in der UserId-Eigenschaft identifizierten Benutzer. Diese Eigenschaft wird mit der eindeutigen Passport-ID (PUID) für Ereignisse ausgefüllt, die von Benutzern in SharePoint, OneDrive und Exchange ausgeführt werden.
Arbeitslast Edm.String Ja Der Office 365-Dienst, in dem die Aktivität stattgefunden hat.
ResultStatus Edm.String Nein Gibt an, ob die Aktion (in der Eigenschaft "Operation" angegeben) erfolgreich war oder nicht. Mögliche Werte sind Succeeded, PartiallySucceeded oder Failed. Für Exchange-Verwaltungsaktivitäten ist der Wert entweder True oder False.

Wichtig: Verschiedene Workloads können den Wert der ResultStatus-Eigenschaft überschreiben. Bei Microsoft Entra ID STS-Anmeldeereignissen gibt beispielsweise der Wert Succeeded für ResultStatus nur an, dass der HTTP-Vorgang erfolgreich war; dies bedeutet nicht, dass die Anmeldung erfolgreich war. Um festzustellen, ob die tatsächliche Anmeldung erfolgreich war oder nicht, sehen Sie sich die LogonError-Eigenschaft im Microsoft Entra ID STS Logon-Schema an. Wenn die Anmeldung fehlgeschlagen ist, enthält der Wert dieser Eigenschaft den Grund für den fehlgeschlagenen Anmeldeversuch.
ObjectId Edm.string Nein Für SharePoint- und OneDrive-Aktivitäten ist dies der vollständige Pfadname der Datei oder des Ordners, auf die bzw. den der Benutzer zugegriffen hat. Für Exchange-Verwaltungsüberwachungsprotokolle der Name des Objekts, das vom Cmdlet geändert wurde. Für den Cloudrichtliniendienst die Objekt-ID der Richtlinienkonfiguration. Für TrainableClassifier-Aktivitäten die ID des vom Benutzer erstellten, veröffentlichten, aktualisierten oder gelöschten Modells.
UserId Edm.string Ja Der UPN (User Principal Name) des Benutzers, der die Aktion (in der Eigenschaft "Operation" angegeben), die zu einem Eintrag geführt hat, ausgeführt hat, zum Beispiel my_name@my_domain_name. Hinweis: Datensätze für Aktivitäten, die von Systemkonten (z. B. SHAREPOINT\SYSTEM oder NT AUTHORITY\SYSTEM) ausgeführt werden, sind ebenfalls enthalten. In SharePoint wird app@sharepointin der UserId-Eigenschaft ein weiterer Wert angezeigt. Dieser Wert gibt an, dass der "Benutzer", der die Aktivität ausgeführt hat, eine Anwendung war, die über die erforderlichen Berechtigungen in SharePoint verfügt, um organisationsweite Aktionen (z. B. das Durchsuchen einer SharePoint-Website oder eines OneDrive-Kontos) im Namen eines Benutzers, Administrators oder Diensts auszuführen.
ClientIP Edm.String Ja Die IPv4- oder IPv6-Adresse des Geräts, das verwendet wurde, als die Aktivität protokolliert wurde.

Bei einigen Diensten ist der in dieser Eigenschaft angezeigte Wert möglicherweise die IP-Adresse einer vertrauenswürdigen Anwendung (z.B. Office in den Web-Apps), die anstelle eines Benutzers in den Dienst einruft und nicht die IP-Adresse des Geräts, das von der Person, die die Aktivität ausgeführt hat, verwendet wird.

Außerdem wird bei Microsoft Entra ID-bezogenen Ereignissen die IP-Adresse nicht protokolliert, und der Wert für die ClientIP-Eigenschaft lautet null.
Bereich Self.AuditLogScope Nein Ereignis erstellt von einer der folgenden Quellen:
  • online: Ein Dienst in Microsoft 365.
  • Onprem: Ein Dienst in einer lokalen organization. Derzeit ist SharePoint die einzige Workload, die Ereignisse aus der lokalen Umgebung an Microsoft 365 sendet.
AppAccessContext CollectionSelf.AppAccessContext Nein Der Anwendungskontext für den Benutzer oder Dienstprinzipal, der die Aktion ausgeführt hat.

AgentAdminActivity

Parameter Typ Erforderlich? Beschreibung
AgentID Edm.String Ja Eindeutiger Bezeichner des Agent
AgentName Edm.String Ja Der Name des Agents
AgentType Edm.Int32 Ja Der Typ des Agents – Microsoft (1P), extern (3P), von Benutzern freigegeben (freigegeben), von Ihrer Organisation erstellt (extern).
Benutzerzuweisungen Sammlung (Edm.Guid) Nein Sammlung der GUID der Benutzer und Gruppen, die der Agentenaktivität zugeordnet sind.
ForAllUsers Edm.Boolean Ja Gibt an, ob die mit dem Agent verknüpfte Aktivität für die gesamte organization erfasst wurde. "True", wenn es für alle Benutzer in der organization gilt. "False", wenn es auf bestimmte Benutzer/Gruppen zutrifft.

AgentSettingsAdminActivity

Parameter Typ Erforderlich? Beschreibung
Eigenschaft Edm.String Ja Der Name der mandantenweiten Einstellung, der vom Administrator aktualisiert wurde.
Entfernte Identitäten Collection(EDM.GUID) Nein Auflistung der GUID von Benutzern oder Gruppen, die entfernt wurden.
AddedIdentities Collection(EDM.GUID) Nein Auflistung der GUID der Benutzer oder Gruppen, die hinzugefügt wurden.
NewValue Edm.String Ja Der neue Wert der Einstellung.
ForAllUsers Edm.Boolean Ja Boolescher Wert, der angibt, ob sich die mandantenweite Einstellung auf alle Benutzer auswirkte.
OldValue Edm.String Ja Der alte Wert oder die neue Einstellung.

Enum: AuditLogRecordType - Typ: Edm.Int32

AuditLogRecordType

Wert Elementname Beschreibung
1 ExchangeAdmin Ereignisse aus dem Exchange-Administrator-Überwachungsprotokoll.
2 ExchangeItem Ereignisse aus einem Exchange-Postfachüberwachungsprotokoll für Aktionen, die für ein einzelnes Element ausgeführt wurden, z. B. das Erstellen oder Empfangen einer E-Mail-Nachricht.
3 ExchangeItemGroup Ereignisse aus einem Exchange-Postfachüberwachungsprotokoll für Aktionen, die für mehrere Elemente ausgeführt werden können, z. B. das Verschieben oder Löschen einer oder mehrerer E-Mail-Nachrichten.
4 SharePoint SharePoint-Ereignisse.
6 SharePointFileOperation SharePoint-Dateivorgangsereignisse.
7 OneDrive OneDrive-Ereignisse.
8 AzureActiveDirectory Microsoft Entra ID Ereignisse.
9 AzureActiveDirectoryAccountLogon Microsoft Entra ID OrgId-Anmeldeereignisse (veraltet).
10 DataCenterSecurityCmdlet Rechenzentrum-Sicherheits-Cmdlet-Ereignisse.
11 ComplianceDLPSharePoint Ereignisse zum Schutz vor Datenverlust in SharePoint und OneDrive.
13 ComplianceDLPExchange DLP-Ereignisse (Data Loss Prevention, Schutz vor Datenverlust) bei Konfiguration über die Unified DLP-Richtlinie. Auf Exchange-Transportregeln basierende DLP-Ereignisse werden nicht unterstützt.
14 SharePointSharingOperation SharePoint-Freigabeereignisse.
15 AzureActiveDirectoryStsLogon STS-Anmeldeereignisse (Secure Token Service) in Microsoft Entra ID.
16 SkypeForBusinessPSTNUsage Public Switched Telephone Network (PSTN)-Ereignisse aus Skype for Business.
17 SkypeForBusinessUsersBlocked Blockierte Benutzerereignisse aus Skype for Business.
18 SecurityComplianceCenterEOPCmdlet Admin-Aktionen in den integrierten Sicherheitsfeatures für alle Cloud-Postfächer aus dem Microsoft Defender-Portal.
19 ExchangeAggregatedOperation Aggregierte Exchange-Postfachüberwachungsereignisse.
20 PowerBIAudit Power BI-Ereignisse.
21 CRM Dynamics 365-Ereignisse.
22 Viva Engage Viva Engage-Ereignisse.
23 SkypeForBusinessCmdlets Skype for Business-Ereignisse.
24 Discovery Ereignisse für eDiscovery-Aktivitäten, die durch Ausführen von Inhaltssuchen und Verwalten von eDiscovery-Fällen im Microsoft Purview-Portal ausgeführt werden.
25 MicrosoftTeams Ereignisse von Microsoft-Teams.
28 ThreatIntelligence Phishing- und Schadsoftwareereignisse aus den integrierten Sicherheitsfeatures für alle Cloud-Postfächer und Microsoft Defender für Office 365.
29 MailSubmission Übermittlungsereignisse aus den integrierten Sicherheitsfeatures für alle Cloud-Postfächer und Microsoft Defender für Office 365.
30 MicrosoftFlow Microsoft Power Automate-Ereignisse (vormals Microsoft Flow).
31 AeD Advanced eDiscovery-Ereignisse.
32 MicrosoftStream Microsoft Stream-Ereignisse
33 ComplianceDLPSharePointClassification Ereignisse im Zusammenhang mit DLP-Klassifizierung in SharePoint.
34 ThreatFinder Kampagnenbezogene Ereignisse von Microsoft Defender für Office 365.
35 Project Microsoft Project-Ereignisse.
36 SharePointListOperation SharePoint-Listenereignisse.
37 SharePointCommentOperation SharePoint-Kommentarereignisse.
38 DataGovernance Ereignisse im Zusammenhang mit Aufbewahrungsrichtlinien und Aufbewahrungsbezeichnungen im Microsoft Purview-Portal.
39 Kaizala Kaizala-Ereignisse.
40 SecurityComplianceAlerts Security & Compliance-Warnsignale.
41 ThreatIntelligenceUrl Zeitblockereignisse für sichere Links und Ereignisse zur Außerkraftsetzung von Blöcken aus Microsoft Defender für Office 365.
42 SecurityComplianceInsights Ereignisse im Zusammenhang mit Erkenntnissen und Berichten im Microsoft Defender Portal.
43 MIPLabel Ereignisse im Zusammenhang mit der Erkennung in der Transportpipeline von E-Mail-Nachrichten, die mithilfe von Vertraulichkeitsbezeichnungen (manuell oder automatisch) gekennzeichnet wurden.
44 VivaInsights Viva Insights-Ereignisse.
45 PowerAppsApp Power Apps-Ereignisse.
46 PowerAppsPlan Abonnementplan-Ereignisse für Power Apps.
47 ThreatIntelligenceAtpContent Phishing- und Schadsoftwareereignisse für Dateien in SharePoint, OneDrive und Microsoft Teams von Microsoft Defender für Office 365.
48 LabelContentExplorer Ereignisse im Zusammenhang mit dem Inhalts-Explorer zur Datenklassifizierung.
49 TeamsHealthcare Ereignisse im Zusammenhang mit der Patienten-App in Microsoft Teams for Healthcare.
50 ExchangeItemAggregated Ereignisse im Zusammenhang mit der Postfachüberwachungsaktion "MailItemsAccessed".
51 HygieneEvent Ereignisse im Zusammenhang mit ausgehenden Spamschutzmaßnahmen.
52 DataInsightsRestApiAudit Ereignisse der Datenerkenntnisse-Rest-API.
53 InformationBarrierPolicyApplication Ereignisse im Zusammenhang mit der Anwendung von Richtlinien für Informationsbarrieren.
54 SharePointListItemOperation SharePoint-Listenelementereignisse.
55 SharePointContentTypeOperation SharePoint-Listeninhaltstyp-Ereignisse.
56 SharePointFieldOperation SharePoint-Listenfeldereignisse.
57 MicrosoftTeamsAdmin Teams-Administratorereignisse.
58 HRSignal Ereignisse im Zusammenhang mit HR-Datensignalen, welche die Insider-Risikomanagement-Lösung unterstützen.
59 MicrosoftTeamsDevice Teams-Geräteereignisse.
60 MicrosoftTeamsAnalytics Teams-Analyseereignisse.
61 InformationWorkerProtection Ereignisse im Zusammenhang mit Warnungen über kompromittierte Benutzer.
62 Campaign E-Mail-Kampagnen-Ereignisse von Microsoft Defender für Office 365.
63 DLPEndpoint Endpunkt-DLP-Ereignisse.
64 AirInvestigation Automated incident response (AIR) events – Automatisierte Untersuchungs- und Reaktionsereignisse.
65 Quarantine Quarantäneereignisse.
66 MicrosoftForms Microsoft Forms-Ereignisse.
67 ApplicationAudit Anwendungsprotokoll-Ereignisse.
68 ComplianceSupervisionExchange Ereignisse, die von dem Kommunikationscompliance-Modell anstößiger Sprache nachverfolgt werden.
69 CustomerKeyServiceEncryption Ereignisse im Zusammenhang mit dem Dienst zur Kundenschlüssel-Verschlüsselung.
70 OfficeNative Ereignisse im Zusammenhang mit Vertraulichkeitsbezeichnungen, die auf Office-Dokumente angewendet werden.
71 MipAutoLabelSharePointItem Ereignisse bezüglich automatischer Beschriftung in SharePoint.
72 MipAutoLabelSharePointPolicyLocation Ereignisse bezüglich der Richtlinie für die automatischer Beschriftung in SharePoint.
73 MicrosoftTeamsShifts Teams-Schichtenereignisse.
75 MipAutoLabelExchangeItem Ereignisse bezüglich automatischer Beschriftung in Exchange.
76 CortanaBriefing Briefing E-Mail-Ereignisse.
78 WDATPAlerts Ereignisse im Zusammenhang mit Warnungen, die von Windows Defender für Endpunkt generiert werden.
79 PowerAppsResource Ereignisse im Zusammenhang mit Microsoft Power Platform Connectors (Vorschau).
82 SensitivityLabelPolicyMatch Ereignisse, die generiert werden, wenn die mit einer Vertraulichkeitsbezeichnung beschriftete Datei geöffnet oder umbenannt wird.
83 SensitivityLabelAction Ereignis, das generiert wird, wenn Vertraulichkeitsbezeichnungen angewendet, aktualisiert oder von einer Datei entfernt werden.
84 SensitivityLabeledFileAction Ereignisse, die generiert werden, wenn eine mit einer Vertraulichkeitsbezeichnung beschriftete Datei geöffnet oder umbenannt wird.
85 AttackSim Ereignisse im Zusammenhang mit Benutzeraktivitäten in der Angriffssimulation & dem Training in Microsoft Defender für Office 365.
86 AirManualInvestigation Ereignisse im Zusammenhang mit manuellen Ermittlungen in „Automatisierte Untersuchung und Antwort (AIR – Automated Investigation and Response)“.
87 SecurityComplianceRBAC Ereignisse aus RBAC-Sicherheit und -Konformität.
88 UserTraining Ereignisse im Zusammenhang mit der Benutzerschulung in Angriffssimulation & der Schulung in Microsoft Defender für Office 365.
89 AirAdminActionInvestigation Ereignisse im Zusammenhang mit Administratoraktionen in automatisierter Untersuchung und Reaktion (Automated Investigation and Response, AIR).
90 MSTIC Threat-Intelligence-Ereignisse in Microsoft Defender für Office 365.
91 PhysicalBadgingSignal Ereignisse im Zusammenhang mit physischen Ausweissignalen, welche die Insider-Risikomanagement-Lösung unterstützen.
92 TeamsEasyApprovals Ereignisse im Zusammenhang mit einfachen Genehmigungen für Teams
93 AipDiscover AIP Scanner-Ereignisse
94 AipSensitivityLabelAction AIP-Vertraulichkeitsbezeichnungsereignisse
95 AipProtectionAction AIP-Schutz-Ereignisse
96 AipFileDeleted AIP-Dateilöschereignisse
97 AipHeartBeat AIP-Taktereignisse
98 MCASAlerts Ereignisse, die Warnungen entsprechen, die von Microsoft Cloud App Security ausgelöst werden.
99 OnPremisesFileShareScannerDlp Ereignisse im Zusammenhang mit der Suche nach vertraulichen Daten in Dateifreigaben.
100 OnPremisesSharePointScannerDlp Ereignisse im Zusammenhang mit der Suche nach vertraulichen Daten in SharePoint.
101 ExchangeSearch Ereignisse im Zusammenhang mit der Verwendung von Outlook im Web (OWA) zur Suche nach Postfachelementen.
102 SharePointSearch Ereignisse im Zusammenhang mit dem Durchsuchen der SharePoint-Startseite einer Organisation.
103 PrivacyInsights Datenschutzerkenntnis-Ereignisse.
105 MyAnalyticsSettings MyAnalytics-Ereignisse.
106 SecurityComplianceUserChange Ereignisse im Zusammenhang mit dem Ändern oder Löschen eines Benutzers.
107 ComplianceDLPExchangeClassification Ereignisse bezüglich Exchange DLP-Klassifizierung.
109 MipExactDataMatch Ereignisse bezüglich der Klassifizierung zur genauen Datenübereinstimmung (EDM – Exact Data Match).
113 MS365DCustomDetection Ereignisse im Zusammenhang mit benutzerdefinierten Erkennungsaktionen in Microsoft 365 Defender.
147 CoreReportingSettings Meldet Einstellungsereignisse.
148 ComplianceConnector Ereignisse im Zusammenhang mit dem Importieren von Nicht-Microsoft-Daten mithilfe von Datenconnectors im Microsoft Purview-Portal.
154 OMEPortal Ereignisprotokolle des Portals für verschlüsselte Nachrichten, die von externen Empfängern generiert wurden.
157 MipLabelAnalyticsAuditRecord MIP Label Analytics-Ereignisse.
164 ScorePlatformGenericAuditRecord Generischer Überwachungsdatensatz für Datenconnectors.
174 DataShareOperation Ereignisse im Zusammenhang mit der Freigabe von Daten, die über SystemSync erfasst wurden.
181 EduDataLakeDownloadOperation Ereignisse im Zusammenhang mit dem Export von Daten, die über SystemSync vom Data Lake erfasst wurden.
183 MicrosoftGraphDataConnectOperation Ereignisse im Zusammenhang mit Extraktionen, die von Microsoft Graph Data Connect durchgeführt werden.
186 PowerPagesSite Aktivitäten im Zusammenhang mit der Power Pages-Website.
187 PowerPlatformAdminDlp Ereignisse im Zusammenhang mit Microsoft Power Platform DLP (Vorschau).
188 PlannerPlan Microsoft Planner Planen von Ereignissen.
189 PlannerCopyPlan Microsoft Planner Kopierplanereignisse.
190 PlannerTask Microsoft Planner Aufgabenereignisse.
191 PlannerRoster Microsoft Planner Liste und Listenmitgliedschaftsereignisse.
192 PlannerPlanList Microsoft Planner Planlistenereignisse.
193 PlannerTaskList Microsoft Planner Aufgabenlistenereignisse.
194 PlannerTenantSettings Microsoft Planner Mandanteneinstellungsereignisse.
195 ProjectForThewebProject Microsoft Project für das Web-Projektereignisse.
196 ProjectForThewebTask Microsoft Project für das Web-Vorgangsereignisse.
197 ProjectForTheWebRoadmap Microsoft Project für das Web Roadmapereignisse.
198 ProjectForThewebRoadmapItem Microsoft Project für das Web Roadmapelementereignisse.
199 ProjectForThewebProjectSettings Microsoft Project für das Web-Projekt Mandanteneinstellungsereignisse.
200 ProjectForTheWebRoadmapSettings Microsoft Project für das Web-Roadmap Mandanteneinstellungsereignisse.
202 MicrosoftTodoAudit Microsoft To Do Audit-Ereignisse.
206 MicrosoftTeamsSensitivityLabelAction Microsoft Teams-Vertraulichkeitsbezeichnungsereignisse.
216 Viva Goals Viva Goals Ereignisse.
217 MicrosoftGraphDataConnectConsent Ereignisse für Zustimmungsaktionen, die von Mandantenadministratoren für Microsoft Graph Data Connect-Anwendungen durchgeführt wurden.
218 AttackSimAdmin Ereignisse im Zusammenhang mit Administratoraktivitäten in der Angriffssimulation & dem Training in Microsoft Defender für Office 365.
230 TeamsUpdates App-Ereignisse mit Teams-Updates.
231 PlannerRosterSensitivityLabel Vertraulichkeitsbezeichnungsereignisse der Microsoft Planner-Liste.
235 MicrosoftDefenderForIdentityAudit Microsoft Defender for Identity Überwachungsereignisse.
237 DefenderExpertsforXDRAdmin Microsoft Defender Experts-Administrator-Aktionsereignisse.
251 VfamCreatePolicy Viva Access Management-Richtlinie Ereignisse erstellen.
252 VfamUpdatePolicy Viva Access-Verwaltungsrichtlinienupdateereignisse.
253 VfamDeletePolicy Viva Access Management-Richtlinienlöschereignisse.
256 PowerPlatformAdministratorActivity Power Platform Administrator-Aktivitätsereignisse.
257 Windows365CustomerLockbox Windows365-Kunden-Lockbox-Überwachungsereignisse.
261 CopilotInteraction Copilot-Interaktionsereignisse.
265 VivaLearning Benutzeraktivitäten in Viva Learning.
266 VivaLearningAdmin Admin-Aktivitäten in Viva Learning.
269 PeopleAdminSettings Überwachungsereignisse für People Admin Einstellungen.
275 OWAAuth Zugriffstoken für Ressourcenereignisse erfolgreich ausgestellt.
277 SharePointESignature Prüfereignisse der elektronischen SharePoint-Signatur.
278 Dynamics365BusinessCentral Überwachungsereignisse für Dynamics 365 Business Central.
279 MeshWorlds Auditereignisse für Mesh.
280 VivaPulseResponse Viva Pulse-Umfrageantwortereignisse.
281 VivaPulseOrganizer Viva Pulse-Umfrageorganisatorereignisse.
282 VivaPulseAdmin Viva Pulse Administratorereignisse.
283 VivaPulseReport Ereignisse im Zusammenhang mit Viva Pulse-Bericht.
284 AIAppInteraction Auditereignisse für Benutzerinteraktionen mit KI-Anwendungen von Drittanbietern (nicht von Microsoft und nicht benutzerdefiniert).
285 ComplianceDLMExchange ComplianceDLMExchange-Ereignisse.
286 ComplianceDLMSharePoint ComplianceDLMSharePoint-Ereignisse.
287 ProjectForThewebAssignedToMeSettings Microsoft Project für das Web, das mir Mandanteneinstellungsereignisse zugewiesen hat.
288 CloudPolicyService Ereignisse vom Cloudrichtliniendienst.
291 SensitiveInfoDiscovered Ereignisse aus der Purview On-Demand-Klassifizierung für Endpunktgeräte.
292 InsiderRiskScopedUserInsights Ereignisse im Zusammenhang mit bereichsbezogenen Benutzererkenntnissen im Insider-Risikomanagement.
293 MicrosoftTeamsRetentionLabelAction Auditereignisse für Aufbewahrungsbezeichnungen in Microsoft Teams.
294 AadRiskDetection Überwachungsereignisse zur Risikoerkennung in Microsoft Entra (früher als Azure Active Directory bezeichnet).
295 AuditSearch Überwachungsereignisse für einen Administrator, der mit der Suche in Purview interagiert Überwachung.
296 AuditRetentionPolicy Überwachungsereignisse für einen Administrator, der mit Aufbewahrungsrichtlinien in Purview-Überwachung interagiert.
297 AuditConfig Überwachungsereignisse für einen Administrator, der mit Konfigurationseinstellungen im Zusammenhang mit Purview-Überwachung interagiert.
298 BackupPolicy Ereignisse im Zusammenhang mit Microsoft 365-Backup-Richtlinien.
299 Aufgabe wiederherstellen Ereignisse im Zusammenhang mit Microsoft 365-Backup-Wiederherstellungsaufgaben.
300 RestoreItem Ereignisse im Zusammenhang mit Artefakten, die mit Microsoft 365-Backup gesichert wurden.
301 BackupItem Ereignisse im Zusammenhang mit Elementen, die mit Microsoft 365-Backup wiederhergestellt werden.
302 URBACAssignment Ereignisse im Zusammenhang mit Unified RBAC-Zuweisungen.
303 URBACRole Ereignisse im Zusammenhang mit Unified RBAC-Rollen.
304 URBACEnableState Ereignisse im Zusammenhang mit der Aktivierung des einheitlichen RBAC-Staates.
306 PurviewInsiderRiskCases Ereignisse im Zusammenhang mit Purview-Insider-Risikofällen.
307 PurviewInsiderRiskAlerts Ereignisse im Zusammenhang mit Purview-Insider-Risk-Warnungen.
308 InsiderRiskScopedUsers Ereignisse im Zusammenhang mit Benutzern mit Purview-Insider-Risiko.
310 CreateCopilotPlugin Auditereignisse für die Erstellung von Copilot-Plugins.
311 UpdateCopilotPlugin Auditereignisse für die Aktualisierung eines Copilot-Plug-Ins.
312 DeleteCopilotPlugin Auditereignisse für das Löschen eines Copilot-Plug-Ins.
313 EnableCopilotPlugin Auditereignisse für die Aktivierung eines Copilot-Plug-Ins.
314 DisableCopilotPlugin Auditereignisse zum Deaktivieren eines Copilot-Plug-Ins.
315 CreateCopilotWorkspace Überwachungsereignisse zum Erstellen eines Copilot-Arbeitsbereichs.
316 UpdateCopilotWorkspace Auditereignisse zum Aktualisieren eines Copilot-Arbeitsbereichs.
317 DeleteCopilotWorkspace Auditereignisse zum Löschen eines Copilot-Arbeitsbereichs.
318 EnableCopilotWorkspace Überwachungsereignisse zum Aktivieren eines Copilot-Arbeitsbereichs.
319 DisableCopilotWorkspace Auditereignisse zum Deaktivieren eines Copilot-Arbeitsbereichs.
320 CreateCopilotPromptBook Auditereignisse zum Erstellen eines Copilot-Promptbooks.
321 UpdateCopilotPromptBook Auditereignisse zum Aktualisieren eines Copilot-Promptbooks.
322 DeleteCopilotPromptBook Auditereignisse zum Löschen eines Copilot-Promptbooks.
323 EnableCopilotPromptBook Überwachungsereignisse zum Aktivieren eines Copilot-Promptbooks.
324 DisableCopilotPromptBook Auditereignisse zum Deaktivieren eines Copilot-Promptbooks.
325 UpdateCopilotSettings Überwachungsereignis zum Aktualisieren von Benutzer- oder Mandanteneinstellungen im Zusammenhang mit Copilot.
328 ConnectedAIAppInteraction Überwachungsereignisse im Zusammenhang mit Benutzerinteraktionen mit (nicht von Microsoft entwickelten) KI-Anwendungen von Drittanbietern, die innerhalb des Microsoft-Mandanten der Organization bereitgestellt werden.
329 PrivaPrivacyConsentOperation Überwachungsereignisse im Zusammenhang mit der Zustimmung in Microsoft Priva.
330 PrivaPrivacyAssessmentOperation Überwachungsereignisse im Zusammenhang mit Bewertungen in Microsoft Priva.
331 DataCatalogAccessRequests Auditereignisse im Zusammenhang mit Data Catalog-Zugriffsanforderungen.
332 ComplianceSettingsChange Änderungsereignisse für Microsoft Purview-Compliance-Einstellungen.
333 DataSecurityInvestigation Ereignisse aus Untersuchungen zur Datensicherheit in Microsoft Purview.
334 TeamCopilotInteraction Überwachungsereignisse für Benutzerinteraktionen mit dem Vermittler und vom Vermittler in Microsoft Teams ausgeführte Aktivitäten.
335 IRMActivityAuditTrail Ereignisse aus Purview Insider Risk Management.
336 SharePointContentSecurityPolicy Ereignisse aus Inhaltssicherheitsrichtlinie in SharePoint.
337 CloudUpdateProfileConfig Ereignisse aus der Profilkonfiguration des Cloud-Updates.
338 CloudUpdateTenantConfig Ereignisse aus der Mandantenkonfiguration des Cloud Updates.
339 CloudUpdateDeviceConfig Ereignisse aus der Konfiguration der verwalteten Geräte von Cloud Update.
341 DeviceDiscoverySettingsExclusion Ereignisse im Zusammenhang mit Ausschlüssen in den Einstellungen für die Geräteermittlung.
342 DeviceDiscoverySettingsAuthenticatedScans Ereignisse im Zusammenhang mit authentifizierten Scans in den Geräteermittlungseinstellungen.
344 DeviceDiscoverySettings Ereignisse im Zusammenhang mit Einstellungen in der Geräteermittlung.
345 USXWorkspaceOnboarding Ereignisse im Zusammenhang mit dem Onboarding von Arbeitsbereichen in Microsoft Defender USX.
346 VivaGlintAdvancedConfiguration Ereignisse im Zusammenhang mit der erweiterten Konfiguration in Viva Glint.
347 VivaGlintPulseProgramm Ereignisse im Zusammenhang mit dem Pulse-Programm in Viva Glint.
348 VivaGlintPulseProgramRespondentRate Ereignisse im Zusammenhang mit der Teilnehmerrate des Pulse-Programms in Viva Glint.
349 VivaGlintQuestion Ereignisse im Zusammenhang mit Fragen in Viva Glint.
350 VivaGlintRole Ereignisse im Zusammenhang mit Rollen in Viva Glint.
351 VivaGlintRubicon Ereignisse im Zusammenhang mit Rubicon in Viva Glint.
352 VivaGlintSupportAccess Ereignisse im Zusammenhang mit dem Supportzugriff in Viva Glint.
353 VivaGlintSystem Ereignisse im Zusammenhang mit Systemaktivitäten in Viva Glint.
354 VivaGlintUser Ereignisse im Zusammenhang mit Benutzeraktivitäten in Viva Glint.
355 VivaGlintUserGroup Ereignisse im Zusammenhang mit Benutzergruppenaktivitäten in Viva Glint.
356 VivaGlintFeedbackProgramm Ereignisse im Zusammenhang mit Feedback-Programmen in Viva Glint.
357 FabricAudit Ereignisse im Zusammenhang mit Microsoft Fabric.
358 TrainableClassifier Ereignisse aus der Purview-Datenklassifizierung.
359 WebContentFiltering Ereignisse von Microsoft Edge WebContentFiltering.
360 NoisyAlertPolicy Ereignisse im Zusammenhang mit Noisy Alert-Richtlinien in Microsoft Defender.
361 DataScanClassification Ereignisse aus der Purview-On-Demand-Klassifizierung für SharePoint und OneDrive.
362 AIInteractionsExport Ereignisse im Zusammenhang mit dem Export von KI-Interaktionen.
363 Microsoft365CopilotScheduledPrompt Ereignisse von Microsoft 365 Copilot geplanter Prompt.
364 PlacesDirectory Ereignisse aus dem Microsoft Places-Verzeichnis.
365 SentinelNotebookOnLake Ereignisse aus der Notebookausführung im Sentinel Data Lake.
366 SentinelJob Ereignisse aus Vorgängen für Aufträge im Sentinel Data Lake.
367 SentinelKQLOnLake Ereignisse beim Ausführen von KQL auf Sentinel Data Lake.
368 SentinelLakeOnboarding Ereignisse vom Onboarding in den Sentinel Data Lake.
369 SentinelLakeDataOnboarding Ladeereignisse für Daten in den Sentinel Data Lake.
370 SentinelAITool Ereignisse aus Vorgängen des KI-Tools in Microsoft Sentinel
371 SentinelGraph Ereignisse im Zusammenhang mit Graph in Microsoft Sentinel.
372 CrossTenantAccessPolicy Ereignisse aus mandantenübergreifenden Zugriffsrichtlinien.
373 OutlookCopilotAutomation Ereignisse im Zusammenhang mit der Back-End-Automatisierung (ohne explizite Benutzerinteraktion) in Microsoft Outlook, gesteuert von Agents, Copilot oder anderen KI-Szenarien.
374 VivaEngageNetworkAssociation Ereignisse im Zusammenhang mit der Netzwerkzuordnung in Viva Engage.
375 AppAdminActivity Ereignisse im Zusammenhang mit App-Administratoraktivitäten.
376 AppSettingsAdminActivity Ereignisse im Zusammenhang mit Administratoraktivitäten in App-Einstellungen.
377 UniversalPrintPrintJob Auditereignisse im Zusammenhang mit Druckaufträgen in Microsoft Universelles Drucken.
378 VivaAmplifyOutlookSensitivityLabel Ereignisse im Zusammenhang mit Outlook-Vertraulichkeitsbezeichnungen in Viva Amplify.
379 AIInteractionsSubscription Ereignisse im Zusammenhang mit KI-Interaktionsabonnements.
380 AIInteractionsChangeNotification Ereignisse im Zusammenhang mit Änderungsbenachrichtigungen zu KI-Interaktionen.
381 FilteringMailMetadataExtended Ereignisse im Zusammenhang mit dem Filtern von Mail-Metadaten.
382 OfficeRestrictedModeAction Überwachungsereignisse im Zusammenhang mit Aktivitäten, die im eingeschränkten Office-Modus ausgeführt werden.
383 CopilotForSecurityTrigger Ereignisse im Zusammenhang mit Triggern für Security Copilot-Agents.
384 CopilotAgentManagement Ereignisse im Zusammenhang mit Administratoraktivitäten für Microsoft Copilot-Agents.
385 P4AIAssessmentFabricScannerRecord Ereignisse im Zusammenhang mit Purview for AI Assessment Fabric Scanner.
386 PlannerGoal Microsoft Planner Zielereignisse.
387 PlannerGoalList Microsoft Planner Ziellistenereignisse.
401 PlannerChatMessage Microsoft Planner Chatnachrichtenereignisse.
402 PlannerChatMessageList Microsoft Planner Chatnachrichtenliste Ereignisse.
414 VivaEngageSegment Viva Engage-Segmentierungsereignisse.
422 VivaEngageEvents Ereignisse im Zusammenhang mit von Viva Engage veranstalteten Ereignissen.
427 UniversalPrintManagement Überwachungsereignisse im Zusammenhang mit Verwaltungsereignissen in Microsoft Universelles Drucken.
430 PurviewPostureAgent Data Security Posture Agent-Ereignisse.
431 GranularBrowseTask Ereignisse im Zusammenhang mit dem Durchsuchen des Wiederherstellungspunkts der gesicherten Website mithilfe von Microsoft 365-Backup.
444 TeamsEvalDataHubDataAccess Teams-Auswertung Datenhub Datenzugriffsereignisse.
445 TeamsEvalDataHubPermissionChange Teams-Auswertung Datenhub Berechtigungsänderungsereignisse.
454 DragonCopilotAdmin Ereignisse aus Dragon Copilot Verwaltungsvorgängen.
462 MicrosoftTeamsUserConcern Ereignisse im Zusammenhang mit Benutzersicherheitsbedenken in Microsoft Teams.
463 VivaGlintAgenticCampaign Ereignisse im Zusammenhang mit Agentenkampagnen in Viva Glint.
479 VivaGlintVivaInsightsIntegration Ereignisse im Zusammenhang mit der Integration von Viva Insights in Viva Glint.
480 PeopleSkillsAdmin People Skills (Viva)-Ereignisse für Mandantenadministrator- und Anwendungsvorgänge (zwischen Diensten).
481 PeopleSkillsUser People Skills (Viva)-Ereignisse für Benutzer- und Systemoperationen zu Benutzerfähigkeiten.
489 AIGuardrail Ereignisse, die generiert werden, wenn eine KI-Leitplanke Inhalte bewertet und eine Leitplankenentscheidung anwendet.

Enumeration: Benutzertyp – Typ: Edm.Int32

Benutzertyp

Wert Elementname Beschreibung
0 Regular Ein normaler Benutzer ohne Administratorrechte.
1 Reserved Ein reservierter Wert, nicht zur Verwendung.
2 Administrator Ein Administrator in Ihrer Microsoft 365-organization.
3 DCAdmin Ein Microsoft-Rechenzentrumsadministrator- oder Rechenzentrumssystemkonto.
4 System Ein Überwachungsereignis, das von serverseitiger Logik ausgelöst wird. Zum Beispiel Windows-Dienste oder Hintergrundprozesse.
5 Anwendung Ein Überwachungsereignis, das von einer Microsoft Entra Anwendung ausgelöst wird.
6 ServicePrincipal Ein Dienstprinzipal.
7 CustomPolicy Eine vom Kunden erstellte oder verwaltete Richtlinie.
8 SystemPolicy Eine von Microsoft verwaltete oder Systemrichtlinie.
9 PartnerTechnician Der Benutzer eines Partnermandanten, der im Auftrag des Kundenmandanten arbeitet (in GDAP-Szenarien).
10 Gast Ein Gast oder anonymer Benutzer.

Hinweis

** Bei Microsoft Entra-bezogenen Ereignissen wird der Wert für einen Administrator nicht in einem Überwachungsdatensatz verwendet. Überwachungsdatensätze für Aktivitäten, die von Administratoren ausgeführt werden, geben an, dass ein normaler Benutzer (z. B . UserType: 0) die Aktivität ausgeführt hat. Die UserID-Eigenschaft identifiziert die Person (normaler Benutzer oder Administrator), die diese Aktivität ausgeführt hat.

Enumeration: AuditLogScope - Typ: Edm.Int32

AuditLogScope

Wert Elementname Beschreibung
0 Online Dieses Ereignis wurde von einem Microsoft 365-Dienst erstellt.
1 Onprem Dieses Ereignis wurde von einem lokalen Server erstellt.

Komplexer AppAccessContext-Typ

Parameter Typ Erforderlich? Beschreibung
AADSessionId Edm.String Nein Die Microsoft Entra SessionId der Entra-Anmeldung, die von der App im Auftrag des Benutzers ausgeführt wurde.
APIId Edm.String Nein Die ID für den API-Pfad, der für den Zugriff auf die Ressource verwendet wird, z. B. Zugriff über die Microsoft Graph-API.
ClientAppId Edm.String Nein Die ID der Microsoft Entra-App, die den Zugriff im Namen des Benutzers ausgeführt hat.
ClientAppName Edm.String Nein Der Name der Microsoft Entra-App, die den Zugriff im Namen des Benutzers ausgeführt hat.
CorrelationId Edm.String Nein Ein Bezeichner, der verwendet werden kann, um Aktionen eines bestimmten Benutzers über Microsoft 365-Dienste hinweg zu korrelieren.
UniqueTokenId Edm.String Nein UniqueTokenId wird festgelegt, wenn das Microsoft Entra-Token für die Anforderung verfügbar ist. Dabei handelt es sich um einen eindeutigen Bezeichner pro Token, bei dem die Groß-/Kleinschreibung beachtet wird.
IssuedAtTime Edm.Date Nein "Ausgestellt am" wird festgelegt, wenn das Microsoft Entra-Token für die Anforderung verfügbar ist, und es gibt an, wann die Authentifizierung für dieses Microsoft Entra-Token erfolgt ist.

SharePoint-Basisschema

Parameter Typ Erforderlich? Beschreibung
Website Edm.Guid Nein Die GUID der Website, auf der sich die Datei oder der Ordner, auf die bzw. den der Benutzer zugegriffen hat, befindet.
ItemType Edm.String String="Microsoft.Office.Audit.Schema.SharePoint.ItemType" Nein Der Typ des Objekts, auf das zugegriffen bzw. das geändert wurde. In der Tabelle ItemType finden Sie Informationen zu den Typen von Objekten.
EventSource Edm.String String="Microsoft.Office.Audit.Schema.SharePoint.EventSource" Nein Gibt an, dass ein Ereignis in SharePoint eingetreten ist. Mögliche Werte sind SharePoint oder ObjectModel.
SourceName Edm.String Nein Die Entität, die den überwachten Vorgang ausgelöst hat. Mögliche Werte sind SharePoint oder ObjectModel.
UserAgent Edm.String Nein Informationen zum Client oder Browser des Benutzers. Diese Informationen werden vom Client oder Browser bereitgestellt.
MachineDomainInfo Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Nein Informationen zu Synchronisierungsvorgängen von Geräten. Diese Informationen sind nur vorhanden, wenn sie in der Anforderung enthalten sind.
MachineId Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Nein Informationen zu Synchronisierungsvorgängen von Geräten. Diese Informationen sind nur vorhanden, wenn sie in der Anforderung enthalten sind.
ListItemUniqueId Edm.Guid Nein Die GUID eines eindeutig identifizierbaren Listenelements. Diese Informationen sind nur vorhanden, wenn sie zutreffend sind.
ListId Edm.Guid Nein Die GUID der Liste. Diese Informationen sind nur vorhanden, wenn sie zutreffend sind.
ApplicationId Edm.String Nein Die ID der Anwendung, die den Vorgang ausführt.
ApplicationDisplayName Edm.String Nein Der Anzeigename der Anwendung, die den Vorgang ausführt.
IsWorkflow Edm.Boolean Nein Dies wird auf True festgelegt, wenn SharePoint-Workflows das überwachte Ereignis ausgelöst haben.

Enumeration: ItemType - Typ: Edm.Int32

ItemType

Wert Elementname Beschreibung
0 Ungültig Das Element ist keines der anderen Elementtypen (die in dieser Tabelle aufgeführt sind).
1 Datei Das Element ist eine Datei.
5 Ordner Das Element ist ein Ordner.
6 web Das Element ist ein Netz.
7 Website Das Element ist eine Website.
8 Mandant Das Element ist ein Mandant.
9 DocumentLibrary Das Element ist eine Dokumentbibliothek.
11 Seite Das Element ist eine Seite.

Enumeration: EventSource - Typ: Edm.Int32

EventSource

Wert Elementname Beschreibung
0 SharePoint Die Ereignisquelle ist SharePoint.
1 ObjectModel Die Ereignisquelle ist ObjectModel.

Enumeration: SharePointAuditOperation - Typ: Edm.Int32

Elementname Beschreibung
AccessInvitationAccepted Der Empfänger einer Einladung zum Anzeigen oder Bearbeiten einer freigegebenen Datei (oder eines Ordners) hat durch Klicken auf den Link in der Einladung auf die freigegebene Datei zugegriffen.
AccessInvitationCreated Der Benutzer sendet eine Einladung an eine andere Person (innerhalb oder außerhalb seiner Organization), eine freigegebene Datei oder einen freigegebenen Ordner auf einer SharePoint- oder OneDrive-Website anzuzeigen oder zu bearbeiten. Die Details des Ereigniseintrags geben Folgendes an: den Namen der Datei, die freigegeben wurde, den Benutzer, an den die Einladung gesendet wurde, und den Typ der Freigabeberechtigung, der von der Person ausgewählt wurde, die die Einladung gesendet hat.
AccessInvitationExpired Eine an einen externen Benutzer gesendete Einladung läuft ab. Standardmäßig läuft eine Einladung, die an einen Benutzer außerhalb Ihrer Organisation gesendet wurde, nach 7 Tagen ab, wenn die Einladung nicht angenommen wird.
AccessInvitationRevoked Der Websiteadministrator oder Besitzer einer Website oder eines Dokuments in SharePoint oder OneDrive zieht eine Einladung zurück, die an einen Benutzer außerhalb Ihrer Organization gesendet wurde. Eine Einladung kann nur zurückgezogen werden, bevor sie akzeptiert wurde.
AccessInvitationUpdated Der Benutzer, der eine Einladung zum Anzeigen oder Bearbeiten einer freigegebenen Datei oder eines freigegebenen Ordners auf einer SharePoint- oder OneDrive-Website erstellt und an eine andere Person gesendet hat, hat die Einladung erneut gesendet.
AccessRequestApproved Der Websiteadministrator oder Besitzer einer Website oder eines Dokuments in SharePoint oder OneDrive genehmigt eine Benutzeranforderung für den Zugriff auf die Website oder das Dokument.
AccessRequestCreated Ein Benutzer fordert Zugriff auf eine Website oder ein Dokument in SharePoint oder OneDrive an, auf das er keine Zugriffsberechtigung hat.
AccessRequestRejected Der Websiteadministrator oder Besitzer einer Website oder eines Dokuments in SharePoint lehnt eine Benutzeranforderung für den Zugriff auf die Website oder das Dokument ab.
ActivationEnabled Benutzer können Formularvorlagen browserfähig machen, die keinen Formularcode enthalten, keine volle Vertrauenswürdigkeit erfordern, nicht auf einem mobilen Gerät wiedergegeben werden und keine von einem Serveradministrator verwaltete Datenverbindung verwenden.
AdministratorAddedToTermStore Es wurde ein Terminologiespeicheradministrator hinzugefügt.
AdministratorDeletedFromTermStore Es wurde ein Terminologiespeicheradministrator gelöscht.
AllowGroupCreationSet Der Websiteadministrator oder -besitzer fügt einer SharePoint- oder OneDrive-Website eine Berechtigungsstufe hinzu, die es einem Benutzer, dem diese Berechtigung zugewiesen ist, ermöglicht, eine Gruppe für diese Website zu erstellen.
AppCatalogCreated Der App-Katalog, der erstellt wurde, um benutzerdefinierte Geschäfts-Apps für Ihre SharePoint-Umgebung bereitzustellen.
AuditPolicyRemoved Das Dokument LifeCycle-Richtlinie wurde für eine Websitesammlung entfernt.
AuditPolicyUpdate Das Dokument LifeCycle-Richtlinie wurde für eine Websitesammlung aktualisiert.
AzureStreamingEnabledSet Ein Videoportal-Besitzer hat Videostreaming aus Azure erlaubt.
CollaborationTypeModified Der für die Kollaboration auf Websites zulässige Typ (z. B. Intranet, Extranet oder Öffentlich) wurde geändert.
ConnectedSiteSettingModified Der Benutzer hat entweder den Link zwischen einem Projekt und einer Projektwebsite erstellt, geändert oder gelöscht, oder der Benutzer ändert die Synchronisierungseinstellung für den Link in Project Web App.
ContainerTypeCreated Ein SharePoint Embedded-Containertyp wurde erstellt.
ContainerTypeDeleted Ein SharePoint Embedded-Containertyp wurde gelöscht.
ContainerTypeOwnersUpdated Die Besitzer eines SharePoint Embedded-Containertyps wurden aktualisiert.
ContainerTypeUpdated Ein SharePoint Embedded-Containertyp wurde aktualisiert.
CreateSSOApplication Die Zielanwendung, die im Secure Store Service erstellt wurde.
CustomFieldOrLookupTableCreated Der Benutzer hat ein benutzerdefiniertes Feld oder eine Nachschlagetabelle/ein Nachschlageelement in Project Web App erstellt.
CustomFieldOrLookupTableDeleted Der Benutzer hat ein benutzerdefiniertes Feld oder eine Nachschlagetabelle/ein Nachschlageelement in Project Web App gelöscht.
CustomFieldOrLookupTableModified Der Benutzer hat ein benutzerdefiniertes Feld oder eine Nachschlagetabelle/ein Nachschlageelement in Project Web App geändert.
CustomizeExemptUsers Ein globaler Administrator hat die Liste der ausgenommenen Benutzer-Agents im SharePoint Admin Center angepasst. Sie können festlegen, welche Benutzer-Agents vom Empfangen einer gesamten Webseite zum Indizieren ausgenommen werden sollen. Diese Konfiguration bedeutet, dass ein ausgenommener Benutzeragent, wenn er auf ein InfoPath-Formular trifft, dieses Formular als XML-Datei statt als gesamte Webseite zurückgegeben wird. Dieses Ergebnis beschleunigt die Indizierung von InfoPath-Formularen.
DefaultLanguageChangedInTermStore* Die Einstellung für die Standardsprache im Terminologiespeicher wurde geändert.
DelegateModified Der Benutzer hat eine Sicherheitsdelegvertretung in Project Web App erstellt oder geändert.
DelegateRemoved Der Benutzer hat eine Sicherheitsbeauftragte in Project Web App gelöscht.
DeleteSSOApplication Eine SSO-Anwendung wurde gelöscht.
eDiscoveryHoldApplied Ein In-Situ-Speicher wurde auf einer Inhaltsquelle platziert. In-Situ-Speicher werden mit einer eDiscovery-Websitesammlung (z. B. das eDiscovery Center) in SharePoint verwaltet.
eDiscoveryHoldRemoved Ein In-Situ-Speicher wurde aus einer Inhaltsquelle entfernt. In-Situ-Speicher werden mit einer eDiscovery-Websitesammlung (z. B. das eDiscovery Center) in SharePoint verwaltet.
eDiscoverySearchPerformed Eine eDiscovery-Suche wurde mit einer eDiscovery-Websitesammlung in SharePoint ausgeführt.
EngagementAccepted Der Benutzer akzeptiert einen Ressourceneinsatz in der Project-Web-App.
EngagementModified Ein Benutzer ändert ein Ressourcenengagement in Project Web App.
EngagementRejected Der Benutzer lehnt einen Ressourceneinsatz in Project Web App ab.
EnterpriseCalendarModified Der Benutzer kopiert, ändert oder löscht einen Enterprise-Kalender in der Project-Web-App.
EntityDeleted Ein Benutzer löscht eine Arbeitszeittabelle in der Project-Web-App.
EntityForceCheckedIn Der Benutzer erzwingt das Einchecken eines Kalenders, eines benutzerdefinierten Felds oder einer Nachschlagetabelle in der Project-Web-App.
ExemptUserAgentSet Ein globaler Administrator fügt einen Benutzer-Agent zu der Liste der ausgenommenen Benutzer-Agents im SharePoint Admin Center hinzu.
FeatureActivated Der Websiteadministrator aktiviert ein Websitesammlungsfeature.
FeatureDeaktiviert Der Websiteadministrator deaktiviert ein Websitesammlungsfeature.
FileAccessed Benutzerkonto oder Systemkonto greift auf eine Datei auf einer SharePoint- oder OneDrive-Website zu. Systemkonten können ebenfalls FileAccessed-Ereignisse generieren.
FileCheckOutDiscarded Der Benutzer verwirft eine ausgecheckte Datei. Das bedeutet, dass alle Änderungen, die beim Auschecken an der Datei vorgenommen wurden, verworfen und nicht in der Version des Dokuments in der Dokumentbibliothek gespeichert werden.
FileCheckedIn Der Benutzer checkt ein Dokument ein, das er aus einer SharePoint- oder OneDrive-Dokumentbibliothek ausgecheckt hat.
FileCheckedOut Der Benutzer checkt ein Dokument aus, das sich in einer SharePoint- oder OneDrive-Dokumentbibliothek befindet. Benutzer können alle Dokumente, die für sie freigegeben wurden, auschecken oder ändern.
FileCopied Der Benutzer kopiert ein Dokument von einer SharePoint- oder OneDrive-Website. Die kopierte Datei kann in einem anderen Ordner auf der Website gespeichert werden.
FileDeleted Der Benutzer löscht ein Dokument von einer SharePoint- oder OneDrive-Website.
FileDeletedFirstStageRecycleBin Der Benutzer löscht eine Datei aus dem Papierkorb auf einer SharePoint- oder OneDrive-Website.
FileDeletedSecondStageRecycleBin Der Benutzer löscht eine Datei aus dem endgültigen Papierkorb auf einer SharePoint- oder OneDrive-Website.
FileDownloaded Der Benutzer lädt ein Dokument von einer SharePoint- oder OneDrive-Website herunter.
FileFetched Dieses Ereignis ist veraltet und wurde durch das FileAccessed-Ereignis ersetzt.
FileModified Das Benutzer- oder Systemkonto ändert den Inhalt oder die Eigenschaften eines Dokuments auf einer SharePoint- oder OneDrive-Website.
FileMoved Der Benutzer verschiebt ein Dokument von seiner aktuellen Position auf einer SharePoint- oder OneDrive-Website an einen neuen Speicherort.
FilePreviewed Der Benutzer zeigt eine Vorschau eines Dokuments auf einer SharePoint- oder OneDrive-Website an.
FileRecycled Der Benutzer verschiebt ein Dokument in den SharePoint- oder OneDrive-Papierkorb.
FileRenamed Der Benutzer benennt ein Dokument auf einer SharePoint- oder OneDrive-Website um.
FileRestored Der Benutzer stellt ein Dokument aus dem Papierkorb einer SharePoint- oder OneDrive-Website wieder her.
FileSyncDownloadedFull Der Benutzer lädt mit OneDrive-Synchronisation App (OneDrive.exe) eine Datei aus einer SharePoint-Dokumentbibliothek oder OneDrive auf seinen Computer herunter.
FileSyncDownloadedPartial Dieses Ereignis ist zusammen mit der alten OneDrive-Synchronisation-App (Groove.exe) veraltet.
FileSyncUploadedFull Der Benutzer lädt mit OneDrive-Synchronisation App (OneDrive.exe) eine neue Datei hoch oder ändert Änderungen an einer Datei in die SharePoint-Dokumentbibliothek oder auf OneDrive.
FileSyncUploadedPartial Dieses Ereignis ist zusammen mit der alten OneDrive-Synchronisation-App (Groove.exe) veraltet.
FileUploaded Der Benutzer lädt ein Dokument in einen Ordner auf einer SharePoint- oder OneDrive-Website hoch.
FileViewed Dieses Ereignis ist veraltet und wurde durch das FileAccessed-Ereignis ersetzt.
FolderCopied Der Benutzer kopiert einen Ordner von einer SharePoint- oder OneDrive-Website an einen anderen Speicherort in SharePoint oder OneDrive.
FolderCreated Der Benutzer erstellt einen Ordner auf einer SharePoint- oder OneDrive-Website.
FolderDeleted Ein Benutzer löscht einen Ordner von einer SharePoint- oder OneDrive-Website.
FolderDeletedFirstStageRecycleBin Ein Benutzer löscht einen Ordner aus dem Papierkorb auf einer SharePoint- oder OneDrive-Website.
FolderDeletedSecondStageRecycleBin Ein Benutzer löscht einen Ordner aus dem zweiten Papierkorb auf einer SharePoint- oder OneDrive-Website.
FolderModified Der Benutzer ändert einen Ordner auf einer SharePoint- oder OneDrive-Website. Dieses Ereignis umfasst Ordner-Metadatenänderungen wie z. B. Tags und Eigenschaften.
FolderMoved Der Benutzer verschiebt einen Ordner von einer SharePoint- oder OneDrive-Website.
FolderRecycled Der Benutzer verschiebt einen Ordner in den SharePoint- oder OneDrive-Papierkorb.
FolderRenamed Der Benutzer benennt einen Ordner auf einer SharePoint- oder OneDrive-Website um.
FolderRestored Der Benutzer stellt einen Ordner aus dem Papierkorb auf einer SharePoint- oder OneDrive-Website wieder her.
GroupAdded Ein Websiteadministrator oder -besitzer erstellt eine Gruppe für eine SharePoint- oder OneDrive-Website oder führt eine Aufgabe aus, die zur Erstellung einer Gruppe führt. Wenn ein Benutzer beispielsweise zum ersten Mal einen Link zum Freigeben einer Datei erstellt, wird eine Systemgruppe zur OneDrive-Website des Benutzers hinzugefügt. Dieses Ereignis kann auch dadurch entstehen, dass ein Benutzer einen Link mit Bearbeitungsberechtigungen für eine freigegebene Datei erstellt.
GroupRemoved Ein Benutzer löscht eine Gruppe von einer SharePoint- oder OneDrive-Website.
GroupUpdated Der Websiteadministrator oder -besitzer ändert die Einstellungen einer Gruppe für eine SharePoint- oder OneDrive-Website. Dazu kann das Ändern des Gruppennamens, das Anzeigen oder Bearbeiten der Gruppenmitgliedschaft und die Art der Verarbeitung von Mitgliedsanträgen gehören.
LanguageAddedToTermStore Eine Sprache wird zum Terminologiespeicher hinzugefügt.
LanguageRemovedFromTermStore Eine Sprache wird aus dem Terminologiespeicher gelöscht.
LegacyWorkflowEnabledSet Der Websiteadministrator oder -besitzer fügt den SharePoint-Workflowaufgaben-Inhaltstyp zur Website hinzu. Globale Administratoren können ebenfalls Workflows für die gesamte Organisation im SharePoint Admin Center aktivieren.
LookAndFeelModified Der Benutzer ändert eine Schnellstartanleitung, Gantt-Diagrammformate oder Gruppenformate. Oder der Benutzer erstellt, ändert oder löscht eine Ansicht in Project Web App.
ManagedSyncClientAllowed Der Benutzer hat eine Synchronisierungsbeziehung mit einer SharePoint- oder OneDrive-Website hergestellt. Die Synchronisierungsbeziehung ist erfolgreich, da der Computer des Benutzers Mitglied einer Domäne ist, die zur Liste der Domänen, die in Ihrer Organisation auf Dokumentbibliotheken zugreifen können (auch Liste der sicheren Empfänger genannt), hinzugefügt wurde. Weitere Informationen finden Sie unter Erste Schritte mit der SharePoint Online-Verwaltungsshell zum Aktivieren der OneDrive-Synchronisation für Domänen, die sich in der Liste sicherer Empfänger befinden.
MaxQuotaModified Das maximale Kontingent für eine Website wurde geändert.
MaxResourceUsageModified Der maximal zulässige Ressourceneinsatz für eine Website wurde geändert.
MySitePublicEnabledSet Die Kennzeichnung, die es Benutzern ermöglicht, öffentliche "Meine Websites" zu besitzen, wurde durch den SharePoint-Administrator festgelegt.
NewsFeedEnabledSet Der Websiteadministrator oder -besitzer aktiviert RSS-Feeds für eine SharePoint- oder OneDrive-Website. Globale Administratoren können RSS-Feeds für die gesamte Organisation im SharePoint Admin Center aktivieren.
ODBNextUXSettings Die neue Benutzeroberfläche für OneDrive wurde aktiviert.
OfficeOnDemandSet Der Websiteadministrator aktiviert Office on Demand, wodurch Benutzer auf die neueste Version von Office-Desktopanwendungen zugreifen können. Office on Demand wird im SharePoint Admin Center aktiviert und erfordert ein Office 365-Abonnement, bei dem alle Office-Anwendungen installiert werden.
PageViewed Der Benutzer zeigt eine Seite auf einer SharePoint-Website oder OneDrive-Website an. Dies schließt das Anzeigen von Dokumentbibliotheksdateien einer SharePoint- oder OneDrive for Business-Website in einem Browser nicht ein.
PeopleResultsScopeSet Der Websiteadministrator erstellt oder ändert die Ergebnisquelle für Personensuchen für eine SharePoint-Website.
PermissionSyncSettingModified Der Benutzer ändert die Synchronisierungseinstellungen für Project-Berechtigungen in der Project-Web-App.
PermissionTemplateModified Der Benutzer erstellt, ändert oder löscht eine Berechtigungsvorlage in Project Web App.
PortfolioDataAccessed Der Benutzer greift in der Project-Web-App auf Portfolio-Inhalte (Treiberbibliothek, Treiberpriorisierung, Portfolioanalysen) zu.
PortfolioDataModified Der Benutzer erstellt, ändert oder löscht Portfoliodaten (Treiberbibliothek, Treiberpriorisierung, Portfolioanalysen) in der Project-Web-App.
PreviewModeEnabledSet Der Websiteadministrator aktiviert die Dokumentvorschau für eine SharePoint-Website.
ProjectAccessed Der Benutzer greift in der Project-Web-App auf Projektinhalte zu.
ProjectCheckedIn Der Benutzer checkt ein Projekt ein, das er aus einer Project-Web-App ausgecheckt hat.
ProjectCheckedOut Der Benutzer checkt ein Projekt aus, das sich in einer Project-Web-App befindet. Wenn Benutzer die Berechtigung zum Öffnen einen Projekts besitzen, können sie dieses auch auschecken und ändern.
ProjectCreated Der Benutzer erstellt ein Projekt in der Project-Web-App.
ProjectDeleted Der Benutzer löscht ein Projekt in der Project-Web-App.
ProjectForceCheckedIn Der Benutzer erzwingt das Einchecken eines Projekts in der Project-Web-App.
ProjectModified Der Benutzer ändert ein Projekt in der Project-Web-App.
ProjectPublished Der Benutzer veröffentlicht ein Projekt in der Project-Web-App.
ProjectWorkflowRestarted Der Benutzer startet einen Workflow in Project Web App neu.
PWASettingsAccessed Der Benutzerzugriff auf die Einstellungen der Project-Web-App erfolgt über CSOM.
PWASettingsModified Der Benutzer ändert die Konfiguration einer Project Web App.
QueueJobStateModified Der Benutzer bricht einen Warteschlangenauftrag in Project Web App ab oder startet ihn neu.
QuotaWarningEnabledModified Die Speicherkontingent-Warnung wurde geändert.
RenderingEnabled Browserfähige Formularvorlagen werden von InfoPath Forms Services gerendert.
ReportingAccessed Der Benutzer hat in Project Web App auf den Berichtsendpunkt zugegriffen.
ReportingSettingModified Der Benutzer ändert die Berichterstellungskonfiguration in Project Web App.
ResourceAccessed Der Benutzer greift in Project Web App auf den Inhalt einer Unternehmensressource zu.
ResourceCheckedIn Der Benutzer checkt eine Unternehmensressource ein, die er aus der Project-Web-App ausgecheckt hat.
ResourceCheckedOut Der Benutzer checkt eine Unternehmensressource aus, die sich in Project Web App befindet.
ResourceCreated Der Benutzer erstellt eine Enterprise-Ressource in Project Web App.
ResourceDeleted Ein Benutzer löscht eine Enterprise-Ressource in Project Web App.
ResourceForceCheckedIn Der Benutzer erzwingt das Einchecken einer Unternehmensressource in Project Web App.
ResourceModified Der Benutzer ändert eine Unternehmensressource in Project Web App.
ResourcePlanCheckedInOrOut Der Benutzer checkt einen Ressourcenplan in der Project-Web-App ein oder aus.
ResourcePlanModified Der Benutzer ändert einen Ressourcenplan in Project Web App.
ResourcePlanPublished Der Benutzer veröffentlicht einen Ressourcenplan in Project Web App.
ResourceRedacted Der Benutzer schwärzt eine Unternehmensressource und entfernt alle persönlichen Informationen in Project Web App.
ResourceWarningEnabledModified Die Ressourcenkontingent-Warnung wurde geändert.
SSOGroupCredentialsSet Die Gruppenanmeldeinformationen in Secure Store Service wurden festgelegt.
SSOUserCredentialsSet Die Benutzeranmeldeinformationen in Secure Store Service wurden festgelegt.
SearchCenterUrlSet Die Suchcenter-URL wurde festgelegt.
SecondaryMySiteOwnerSet Ein Benutzer hat einen sekundären Besitzer zu seiner "Meine Website" hinzugefügt.
SecurityCategoryModified Ein Benutzer erstellt, ändert oder löscht eine Sicherheitskategorie in Project Web App.
SecurityGroupModified Der Benutzer erstellt, ändert oder löscht eine Sicherheitsgruppe in Project Web App.
SendToConnectionAdded Der globale Administrator erstellt eine neue Senden-an-Verbindung auf der Verwaltungsseite für Datensätze im SharePoint Admin Center. Mit einer Senden-an-Verbindung werden die Einstellungen für ein Dokumentrepository oder ein Datenarchiv festgelegt. Wenn Sie eine Senden-an-Verbindung erstellen, kann eine Inhaltsorganisation Dokumente an den angegebenen Speicherort übermitteln.
SendToConnectionRemoved Der globale Administrator löscht eine Senden-an-Verbindung auf der Verwaltungsseite für Datensätze im SharePoint Admin Center.
SharedLinkCreated Der Benutzer erstellt einen Link zu einer freigegebenen Datei in SharePoint oder OneDrive. Dieser Link kann an andere Personen gesendet werden, um ihnen Zugriff auf die Datei zu gewähren. Ein Benutzer kann zwei Arten von Links erstellen: einen Link, mit dem ein Benutzer die freigegebene Datei anzeigen oder bearbeiten kann, oder einen Link, mit dem ein Benutzer die Datei nur anzeigen kann.
SharedLinkDisabled Ein Benutzer deaktiviert (dauerhaft) einen Link, der zum Freigeben einer Datei erstellt wurde.
SharingInvitationAccepted* Ein Benutzer akzeptiert eine Einladung zur Freigabe von Dateien oder Ordnern. Dieses Ereignis wird protokolliert, wenn ein Benutzer eine Datei für andere Benutzer freigibt.
SharingRevoked Der Benutzer hat die Freigabe einer Datei oder eines Ordners aufgehoben, die zuvor für andere Benutzer freigegeben war. Dieses Ereignis wird protokolliert, wenn ein Benutzer die Freigabe einer Datei für andere Benutzer aufhebt.
SharingSet Ein Benutzer teilt eine Datei oder einen Ordner in SharePoint oder OneDrive mit einem anderen Benutzer innerhalb seiner Organization.
SiteAdminChangeRequest Ein Benutzer fordert an, als Websitesammlungsadministrator für eine SharePoint-Websitesammlung hinzugefügt zu werden. Websitesammlungsadministratoren verfügen über Vollzugriff für die Websitesammlung und alle Unterwebsites.
SiteCollectionAdminAdded* Der Websitesammlungsadministrator oder -besitzer fügt eine Person als Websitesammlungsadministrator für eine SharePoint- oder OneDrive-Website hinzu. Websitesammlungsadministratoren verfügen über Vollzugriff für die Websitesammlung und alle Unterwebsites.
SiteCollectionCreated Der globale Administrator erstellt eine neue Websitesammlung in Ihrer SharePoint-Organisation.
SitePermanentlyDeleted Ein SharePoint- oder globaler Administrator löscht eine Website dauerhaft aus SharePoint Admin Center Gelöschte Websites.
SiteRenamed Websiteadministrator oder -besitzer benennt eine SharePoint- oder OneDrive-Website um
SiteRestored Ein SharePoint- oder globaler Administrator stellt eine Website aus SharePoint Admin Center Gelöschte Websites wieder her.
StatusReportModified Ein Benutzer erstellt, ändert oder löscht einen Statusbericht in Project Web App.
SyncGetChanges Der Benutzer klickt in der Aktionsleiste in SharePoint oder OneDrive auf "Synchronisieren ", um Änderungen an einer Datei in einer Dokumentbibliothek mit seinem Computer zu synchronisieren.
SyntexBillingSubscriptionSettingsChanged Die Einstellungen für das Syntex-Abrechnungsabonnement haben sich geändert. Dieses Ereignis wird ausgelöst, wenn eine Syntex-Testversion abläuft.
TaskStatusAccessed Der Benutzer greift auf den Status einer oder mehrerer Vorgänge in Project Web App zu.
TaskStatusApproved Der Benutzer genehmigt eine Aktualisierung des Status einer oder mehrerer Vorgänge in Project Web App.
TaskStatusRejected Der Benutzer lehnt eine Aktualisierung des Status einer oder mehrerer Vorgänge in Project Web App ab.
TaskStatusSaved Ein Benutzer speichert eine Aktualisierung des Status einer oder mehrerer Vorgänge in Project Web App.
TaskStatusSubmitted Der Benutzer übermittelt eine Aktualisierung des Status einer oder mehrerer Aufgaben in der Project-Web-App.
TenantWideThemeCreated Ein SharePoint-Administrator, globaler Administrator oder Markenmanager erstellt ein benutzerdefiniertes Design, das für alle SharePoint-Websites in Ihrer Organization gilt.
TenantWideThemeDeleted Ein SharePoint-Administrator, globaler Administrator oder Markenmanager löscht ein benutzerdefiniertes Design, das für alle SharePoint-Websites in Ihrer Organization gilt.
TenantWideThemeUpdated Ein SharePoint-Administrator, globaler Administrator oder Markenmanager aktualisiert ein benutzerdefiniertes Design, das für alle SharePoint-Websites in Ihrer Organization gilt.
TimesheetAccessed Der Benutzer greift in der Project-Web-App auf eine Arbeitszeittabelle zu.
TimesheetApproved Der Benutzer genehmigt die Arbeitszeittabelle in der Project-Web-App.
TimesheetRejected Der Benutzer lehnt eine Arbeitszeittabelle in der Project-Web-App ab.
TimesheetSaved Ein Benutzer speichert eine Arbeitszeittabelle in der Project-Web-App.
TimesheetSubmitted Der Benutzer übermittelt eine Status-Arbeitszeittabelle in der Project-Web-App.
UnmanagedSyncClientBlocked Der Benutzer versucht, eine Synchronisierungsbeziehung mit einer SharePoint- oder OneDrive-Website von einem Computer herzustellen, der nicht Mitglied der Domäne Ihrer Organization ist oder Mitglied einer Domäne ist, die nicht zur Liste der Domänen (der so genannten Liste sicherer Empfänger) hinzugefügt wurde, die auf Dokumentbibliotheken in Ihrer Organization zugreifen können. Die Synchronisierungsbeziehung ist nicht zulässig, und der Computer des Benutzers ist für das Synchronisieren, Herunterladen oder Hochladen von Dateien der Dokumentbibliothek gesperrt.
UpdateDisableSiteBranding Ein SharePoint- oder globaler Administrator aktiviert bzw. deaktiviert das Websitebranding.
UpdateSSOApplication Die Zielanwendung wurde im Secure Store Service aktualisiert.
UserAddedToGroup Der Websiteadministrator oder -besitzer fügt eine Person zu einer Gruppe auf einer SharePoint- oder OneDrive-Website hinzu. Das Hinzufügen einer Person zu einer Gruppe gewährt dem Benutzer die Berechtigungen, die der Gruppe zugewiesen wurden.
UserRemovedFromGroup Der Websiteadministrator oder -besitzer entfernt eine Person aus einer Gruppe auf einer SharePoint- oder OneDrive-Website. Nachdem die Person entfernt wurde, besitzt sie nicht mehr die Berechtigungen, die der Gruppe zugewiesen wurden.
WebThemeApplied Ein SharePoint- oder globaler Administrator oder ein Websitebesitzer wendet ein Webdesign an.
WorkflowModified Der Benutzer erstellt, ändert oder löscht einen Enterprise-Projekttyp oder Workflowphasen oder -phasen in Project Web App.

SharePoint-Dateivorgänge

Datei- und Seitenereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema.

Parameter Typ Erforderlich? Beschreibung
SiteUrl Edm.String Ja Die URL der Website, auf der sich die Datei oder der Ordner, auf die bzw. den der Benutzer zugegriffen hat, befindet.
SourceRelativeUrl Edm.String Nein Die URL des Ordners, der die Datei enthält, auf die der Benutzer zugegriffen hat. Die Kombination der Werte für die Parameter "SiteURL","SourceRelativeURL" und "SourceFileName " ist identisch mit dem Wert für die Eigenschaft "ObjectID ", bei der es sich um den vollständigen Pfadnamen für die Datei handelt, auf die der Benutzer zugegriffen hat.
SourceFileName Edm.String Ja Der Name der Datei oder des Ordners, auf die der Benutzer zugegriffen hat.
SourceFileExtension Edm.String Nein Die Erweiterung der Datei, auf die der Benutzer zugegriffen hat. Diese Eigenschaft ist leer, wenn das Objekt, auf das zugegriffen wurde, ein Ordner ist.
DestinationRelativeUrl Edm.String Nein Die URL des Zielordners, in den eine Datei kopiert oder verschoben wurde. Die Kombination der Werte für die Parameter "SiteURL","DestinationRelativeURL" und "DestinationFileName " entspricht dem Wert für die Eigenschaft "ObjectID ", bei der es sich um den vollständigen Pfadnamen der kopierten Datei handelt. Diese Eigenschaft wird nur bei Ereignissen "filecopied" und "filemoved" angezeigt.
DestinationFileName Edm.String Nein Der Name der Datei, die kopiert oder verschoben wurde. Diese Eigenschaft wird nur bei Ereignissen "filecopied" und "filemoved" angezeigt.
DestinationFileExtension Edm.String Nein Der Erweiterung der Datei, die kopiert oder verschoben wurde. Diese Eigenschaft wird nur bei Ereignissen "filecopied" und "filemoved" angezeigt.
UserSharedWith Edm.String Nein Der Benutzer, für den eine Ressource freigegeben wurde.
SharingType Edm.String Nein Der Typ der Freigabeberechtigungen, die dem Benutzer zugewiesen wurden, für den die Ressource freigegeben wurde. Dieser Benutzer wird durch den Parameter "UserSharedWith " identifiziert.
SourceLabel Edm.String Nein Die ursprüngliche Bezeichnung der Datei, bevor sie durch eine Benutzeraktion geändert wird.
DestinationLabel Edm.String Nein Die endgültige Bezeichnung der Datei, nachdem sie durch eine Benutzeraktion geändert wurde.
SensitivityLabelOwnerEmail Edm.String Nein Die E-Mail-Adresse des Besitzers der Vertraulichkeitsbezeichnung.
SensitivityLabelId Edm.String Nein Die aktuelle Vertraulichkeitsbezeichnungs-ID der Datei.

SharePoint-Listenvorgänge

SharePoint-Listenereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema.

Parameter Typ Erforderlich? Beschreibung
ListTitle Edm.String Nein Der Titel der SharePoint-Liste.
ListName Edm.String Nein Der Name der SharePoint-Liste.
ListUrl Edm.String Nein Die URL der Liste relativ zur enthaltenden Website.
ListBaseType Edm.String Nein Gibt den Basistyp für eine Liste an.
ListBaseTemplateType Edm.String Nein Der Listendefinitionstyp, auf dem die Liste basiert.
IsHiddenList Edm.Boolean Nein Dieser Wert wird auf True festgelegt, wenn die SharePoint-Liste ausgeblendet ist.
IsDocLib Edm.Boolean Nein Dieser Wert wird auf True festgelegt, wenn die SharePoint-Liste vom Typ Dokumentbibliothek ist.

SharePoint-Freigabeschema

Freigabe- und Zugriffsanforderungsereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema.

Die auf die Freigabe der Datei bezogenen SharePoint-Ereignisse. Sie unterscheiden sich von den datei- und ordnerbezogenen Ereignissen dahingehend, dass ein Benutzer eine Aktion ausführt, die sich auf einen anderen Benutzer auswirkt. Informationen zum SharePoint-Freigabeschema finden Sie unter Verwenden der Freigabeüberwachung im Überwachungsprotokoll.

Parameter Typ Erforderlich? Beschreibung
TargetUserOrGroupName Edm.String Nein Speichert die UPN oder den Namen des Zielbenutzers oder der Gruppe, für den bzw. die eine Ressource freigegeben wurde.
TargetUserOrGroupType Edm.String Nein Gibt an, ob der Zielbenutzer oder die Gruppe ein Mitglied, ein Gast, eine Gruppe oder ein Partner ist.
EventData XML-Code Nein Bietet nachträgliche Informationen zur stattgefundenen Freigabeaktion, wie z. B. das Hinzufügen eines Benutzers zu einer Gruppe oder das Erteilen von Bearbeitungsberechtigungen.
SiteUrl Edm.String Nein Die URL der Website, auf der sich die Datei oder der Ordner, auf die bzw. den der Benutzer zugegriffen hat, befindet.
SourceRelativeUrl Edm.String Nein Die URL des Ordners, der die Datei enthält, auf die der Benutzer zugegriffen hat. Die Kombination der Werte für die Parameter "SiteURL","SourceRelativeURL" und "SourceFileName " ist identisch mit dem Wert für die Eigenschaft "ObjectID ", bei der es sich um den vollständigen Pfadnamen für die Datei handelt, auf die der Benutzer zugegriffen hat.
SourceFileName Edm.String Nein Der Name der Datei oder des Ordners, auf die der Benutzer zugegriffen hat.
SourceFileExtension Edm.String Nein Die Erweiterung der Datei, auf die der Benutzer zugegriffen hat. Diese Eigenschaft ist leer, wenn das Objekt, auf das zugegriffen wurde, ein Ordner ist.
UniqueSharingId Edm.String Nein Die eindeutige Freigabe-ID, die dem Freigabevorgang zugeordnet ist.

SharePoint-Schema

SharePoint-Ereignisse (mit Ausnahme von Datei- und Ordnerereignissen), die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema.

Parameter Typ Erforderlich? Beschreibung
CustomEvent Edm.String Nein Optionale Zeichenfolge für benutzerdefinierte Ereignisse.
EventData Edm.String Nein Optionale Nutzlast für benutzerdefinierte Ereignisse.
ModifiedProperties Collection(ModifiedProperty) Nein Diese Eigenschaft wird für Administratorereignisse einbezogen, wie z. B. das Hinzufügen eines Benutzers als Mitglied einer Website oder der Administratorgruppe einer Websitesammlung. Die Eigenschaft enthält den Namen der Eigenschaft, die geändert wurde (wie z. B. die Websiteadministratorgruppe), den neuen Wert der geänderten Eigenschaft (wie z. B. den Benutzer, der als Websiteadministrator hinzugefügt wurde) und den vorherigen Wert des geänderten Objekts.

Projektschema

Microsoft Project für das Web-Ereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden diese Schemas.

Parameter Typ Erforderlich? Beschreibung
Entität Edm.String Ja ProjectEntity für die die Überwachung vorgesehen war.
Aktion Edm.String Ja ProjectAction, die durchgeführt wurde.
OnBehalfOfResId Edm.Guid Nein Die Ressourcen-ID, für die die Aktion durchgeführt wurde.

Enumeration: Project Action - Typ: Edm.Int32

Projektaktion

Elementname Beschreibung
Akzeptiert Ein Benutzer hat ein Ereignis oder einen Workflow akzeptiert.
Zugegriffen Der Benutzer hat auf eine Entität zugegriffen.
Aktiviert Der Benutzer hat eine Entität, ein Ereignis oder einen Workflow aktiviert.
Abgebrochen Der Benutzer hat ein Ereignis oder einen Workflow abgebrochen.
Eingecheckt Der Benutzer hat eine Entität eingecheckt.
Ausgecheckt Der Benutzer hat eine Entität ausgecheckt.
Kopiert Der Benutzer hat eine Entität kopiert.
Erstellt Der Benutzer hat eine Entität erstellt.
Deaktiviert Der Benutzer hat eine Entität deaktiviert.
Gelöscht Der Benutzer hat eine Entität gelöscht.
Exportiert Der Benutzer hat eine Entität exportiert.
ForceCheckedIn Der Benutzer hat das Einchecken einer Entität erzwungen.
Geändert Der Benutzer hat eine Entität geändert.
Veröffentlicht Der Benutzer hat eine Entität veröffentlicht.
Unkenntlich gemacht Der Benutzer hat eine Entität unkenntlich gemacht.
Abgelehnt Der Benutzer hat eine Entität abgelehnt.
Neu gestartet Ein Benutzer hat ein Ereignis oder einen Workflow neu gestartet.
Gespeichert Der Benutzer hat eine Entität gespeichert.
Gesendet Der Benutzer hat eine Entität gesendet.
Übermittelt Der Benutzer hat eine Entität zur Überprüfung oder für den Workflow übermittelt.

Enumeration: Project Entity - Typ: Edm.Int32

Projektentität

Elementname Beschreibung
CustomField Steht für ein benutzerdefiniertes Enterprise-Feld.
Driver Steht für einen Portfolio-Treiber.
DriverPrioritization Steht für eine Portfolio-Priorisierung.
Engagement Steht für eine Ressourcenverhandlung.
EnterpriseCalendar Stellt einen Enterprise-Ressourcenkalender dar.
EnterpriseProjectType Steht für einen Enterprise-Projekttyp.
FiscalPeriod Steht für einen Geschäftszeitraum.
GanttChartFormat Stellt ein Gantt-Diagrammformat dar.
GroupingFormat Steht für ein Ansicht-Gruppierungsformat.
LineClassification Steht für eine Arbeitszeittabelle-Zeilenklassifikation.
LookupTable Steht für eine Enterprise-Nachschlagetabelle.
PermissionTemplate Steht für eine Sicherheitsberechtigungsvorlage.
PortfolioAnalysis Steht für einen Portfolio-Analyse.
Project Steht für ein Projekt.
QueueJob Steht für einen Auftrag in der Warteschlange.
QuickLaunch Steht für ein Element der Schnellstartleiste.
Reporting Steht für den Endpunkt des Berichtszeitraums.
Ressource Steht für die Enterprise-Ressource.
ResourcePlan Steht für einen mit dem Projekt verknüpften Ressourcenplan.
SecurityCategory Steht für eine Sicherheitskategorie.
SecurityGroup Steht für eine Sicherheitsgruppe.
Setting Stellt eine Project Web App-Einstellung dar.
Statusing Steht für ein Statusupdate.
StatusReport Steht für einen Statusbericht.
TimeReportingPeriod Stellt einen Zeitraum für eine Arbeitszeittabelle dar.
Timesheet Steht für eine Arbeitszeittabellen-Entität.
TimesheetAuditLog Steht für ein Arbeitszeittabellen-Überwachungsprotokoll.
TimesheetManager Steht für den Verwalter einer Arbeitszeittabelle.
UserDelegate Steht für die Benutzerdelegierung eines anderen Benutzers.
View Steht für eine Ansichtsdefinition.
WorkflowPhase Steht für eine Phase in einem Workflow.
WorkflowStage Steht für einen Status in einem Workflow.

Exchange-Verwaltungsschema

Parameter Typ Erforderlich Beschreibung
ModifiedObjectResolvedName Edm.String Nein Der benutzerfreundliche Name des Objekts, das vom Cmdlet geändert wurde. Dies wird nur protokolliert, wenn das Cmdlet das Objekt ändert.
Parameter Collection(Common.NameValuePair) Nein Der Name und Wert aller Parameter, die mit dem Cmdlet verwendet wurden, das in der Eigenschaft "Vorgänge" bezeichnet wurde.
ModifiedProperties Collection(Common.ModifiedProperty) Nein Diese Eigenschaft wird für Administratorereignisse einbezogen. Die Eigenschaft enthält den Namen der Eigenschaft, die geändert wurde, den neuen Wert der geänderten Eigenschaft und den vorherigen Wert des geänderten Objekts.
ExternalAccess Edm.Boolean Ja Gibt an, ob das Cmdlet von einem Benutzer Ihrer Organisation, von Mitarbeitern des Microsoft-Rechenzentrums, einem Rechenzentrum-Dienstkonto oder einem delegierten Administrator ausgeführt wurde. Der Wert False gibt an, dass das Cmdlet von einer Person in Ihrer Organisation ausgeführt wurde. Der Wert True gibt an, dass das Cmdlet von Mitarbeiter des Rechenzentrums, einem Rechenzentrum-Dienstkonto oder einem delegierten Administrator ausgeführt wurde.
OriginatingServer Edm.String Nein Der Name des Servers, aus dem das Cmdlet ausgeführt wurde.
OrganizationName Edm.String Nein Der Name des Mandanten.
DeviceId Edm.String Nein Nur für registrierte/der Domäne beigetretene Geräte verfügbar.
TokenObjectId Edm.String Ja oid-Anspruch der Microsoft Entra-Token.
TokenTenantId Edm.String Ja Tid-Anspruch der Microsoft Entra-Token.

Exchange-Postfachschema

Exchange-Postfachereignisse , die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden diese Schemas.

Parameter Typ Erforderlich Beschreibung
LogonType Self.LogonType Ja Gibt den Typ der Benutzers an, der auf das Postfach zugegriffen und die Operation, die protokolliert wurde, ausgeführt hat.
InternalLogonType Self.LogonType Ja Für die interne Verwendung reserviert.
MailboxGuid Edm.String Nein Die Exchange-GUID des Postfachs, auf das zugegriffen wurde.
MailboxOwnerUPN Edm.String Nein Die E-Mail-Adresse der Person, die das Postfach besitzt, auf das zugegriffen wurde.
MailboxOwnerSid Edm.String Nein Die SID des Postfachbesitzers.
MailboxOwnerMasterAccountSid Edm.String Nein Die Hauptkonto-SID des Postfachbesitzerkontos.
LogonUserSid Edm.String Nein Die SID des Benutzers, der den Vorgang ausgeführt hat.
LogonUserDisplayName Edm.String Nein Der benutzerfreundliche Name des Benutzers, der den Vorgang ausgeführt hat.
ExternalAccess Edm.Boolean Ja Dies gilt, wenn die Domäne für die Anmeldung des Benutzers von der Domäne des Postfachbesitzers abweicht.
OriginatingServer Edm.String Nein Dies ist der Ort, an dem der Vorgang begonnen wurde.
OrganizationName Edm.String Nein Der Name des Mandanten.
ClientInfoString Edm.String Nein Informationen zum E-Mail-Client, der zum Ausführen des Vorgangs verwendet wurde, z. B. eine Browserversion, eine Outlook-Version und Informationen zu mobilen Geräten.
ClientIPAddress Edm.String Nein Die IP-Adresse des Geräts, das verwendet wurde, als der Vorgang protokolliert wurde. Die IP-Adresse wird im Adressformat IPv4 oder IPv6 angezeigt.
ClientMachineName Edm.String Nein Der Name des Computers, auf dem der Outlook-Client gehostet wird.
ClientProcessName Edm.String Nein Der für den Zugriff auf das Postfach verwendete E-Mail-Client.
ClientVersion Edm.String Nein Die Version des E-Mail-Clients.
SessionId Edm.String Nein Eindeutiger Bezeichner für die Sitzung. Es hilft, zwischen Aktionen von Angreifern und alltäglichen Benutzeraktivitäten mit demselben Konto zu unterscheiden (nützlich bei kompromittierten Konten)
AppId (AppId) Edm.String Nein Anwendungsbezeichner
ClientAppId Edm.String Nein Ursprünglicher Aufrufer (Dienst/Protokoll) Bezeichner der Anforderung.
HostAppId Edm.String Nein Der ausführende Dienst-/Protokollbezeichner.
OperationProperties Collection(Common.NameValuePair) Nein Auflistung vorgangsspezifischer Eigenschaften.
ClientRequestId Edm.String Nein Bezeichner für die Clientanforderung.
ExternalUserTenantId Edm.String Nein Mandantenbezeichner für externe Benutzer.
ActorIP Edm.String Nein IP-Adresse des Akteurs, der die Operation ausführt.
ActorInfoString Edm.String Nein Name der Cloud-Instance (z. B. Public, GCC, GCC-H)
DeviceId Edm.String Nein Nur für registrierte/der Domäne beigetretene Geräte verfügbar.
CloudInstanceName Edm.String Nein Name der Cloud-Instance (z. B. Public, GCC, GCC-H)
TokenObjectId Edm.String Nein oid-Anspruch der Microsoft Entra-Token.
TokenTenantId Edm.String Nein Tid-Anspruch der Microsoft Entra-Token.
AuthType Edm.String Nein Gibt das Authentifizierungsschema an, das vom Client für den Zugriff auf den Dienst verwendet wird.
TokenType Edm.String Nein Gibt den Typ des Tokens an, das während der Authentifizierung präsentiert wird, und stellt Kontext zur Rolle und zum Bereich des Tokens bereit.
recipientCount Edm.Int64 Nein Stellt die Gesamtzahl der Empfänger dar, an die E-Mails gesendet wurden.
recipientList Collection(Self.EmailAddress) Nein Erfasst die Liste der Postfachempfänger, maximal 1000.

Enumeration: LogonType - Typ: Edm.Int32

LogonType

Wert Elementname Beschreibung
0 Besitzer Der Postfachbesitzer.
1 Administrator Eine Person mit Administratorberechtigungen für das Postfach einer Person.
2 Delegiert Eine Person mit Stellvertretungsberechtigungen für das Postfach einer Person.
3 Transport Ein Transportdienst im Microsoft-Rechenzentrum.
4 SystemService Ein Dienstkonto im Microsoft-Rechenzentrum.
5 BestAccess Für die interne Verwendung reserviert.
6 DelegatedAdmin Ein delegierter Administrator.

ExchangeMailboxAuditGroupRecord schema

Parameter Typ Erforderlich? Beschreibung
Ordner Self.ExchangeFolder Nein Ein Ordner, in dem sich eine Gruppe von Elementen befindet.
CrossMailboxOperations Edm.Boolean Nein Gibt an, ob der Vorgang mehr als ein Postfach umfasst.
DestMailboxId Edm.Guid Nein Legen Sie dies nur fest, wenn der Parameter CrossMailboxOperations True ist. Gibt die GUID des Zielpostfachs an.
DestMailboxOwnerUPN Edm.String Nein Legen Sie dies nur fest, wenn der Parameter CrossMailboxOperations True ist. Gibt die UPN des Besitzers des Zielpostfachs an.
DestMailboxOwnerSid Edm.String Nein Legen Sie dies nur fest, wenn der Parameter CrossMailboxOperations True ist. Gibt die SID des Zielpostfachs an.
DestMailboxOwnerMasterAccountSid Edm.String Nein Legen Sie dies nur fest, wenn der Parameter CrossMailboxOperations True ist. Gibt die SID für die Hauptkonto-SID des Besitzers des Zielpostfachs an.
DestFolder Self.ExchangeFolder Nein Der Zielordner für Vorgänge wie Verschieben.
Ordner Collection(Self.ExchangeFolder) Nein Informationen zu den an einem Vorgang beteiligten Quellordnern; wenn z. B. Ordner ausgewählt und dann gelöscht werden.
AffectedItems Collection(Self.ExchangeItem) Nein Informationen zu jedem Element in der Gruppe.
Teams Self.TeamsData Nein Microsoft Teams-bezogene Daten für Gruppenvorgänge.

ExchangeMailboxAuditRecord schema

Parameter Typ Erforderlich? Beschreibung
Element Self.ExchangeItem Nein Steht für das Element, für das der Vorgang ausgeführt wurde.
ModifiedProperties Collection(Edm.String) Nein Eigenschaften, die geändert werden.
MbxLoginLocalQueueADLookupInfo Selbst. LocalQueueADLookupInfo Nein Enthält Active Directory-Lookupdetails für den Postfach-Anmeldekontext.
SendAsUserSmtp Edm.String Nein Die SMTP-Adresse des Benutzers, der imitiert wird.
SendAsUserMailboxGuid Edm.Guid Nein Die Exchange-GUID des Postfachs, auf das zum Senden von E-Mails zugegriffen wurde.
SendOnBehalfOfUserSmtp Edm.String Nein Die SMTP-Adresse des Benutzers, in dessen Auftrag die E-Mail gesendet wird.
SendOnBehalfOfUserMailboxGuid Edm.Guid Nein Die Exchange-GUID des Postfachs, auf das zugegriffen wurde, um die E-Mail im Auftrag zu versenden.
ContactEmail1EmailAddress Edm.String Nein Erste E-Mail-Adresse für Kontaktinformationen.
ContactEmail1DisplayName Edm.String Nein Anzeigename für die E-Mail des ersten Kontakts.
ContactEmail2EmailAddress Edm.String Nein Zweite E-Mail-Adresse für Kontaktinformationen.
ContactEmail2DisplayName Edm.String Nein Anzeigename für die zweite Kontakt-E-Mail.
KontaktE-Mail3E-Mail-Adresse Edm.String Nein Dritte E-Mail-Adresse für Kontaktinformationen.
ContactEmail3DisplayName Edm.String Nein Anzeigename für die E-Mail-Adresse eines dritten Kontakts.
AttachmentId Edm.String Nein Bezeichner für E-Mail-Anlagen.
AttachmentSizeInBytes Edm.Int64 Nein Größe der Anlage in Bytes.
SaveToSentItems Edm.Boolean Nein Kennzeichen, das angibt, ob ein Element im Ordner "Gesendete Elemente" gespeichert werden soll.
Teams Self.TeamsData Nein Microsoft Teams-bezogene Daten.

ExchangeAggregatedMailboxAuditRecord-Schema

Parameter Typ Erforderlich? Beschreibung
OperationCount Edm.Int32 Nein Die Gesamtanzahl der Vorgänge, die für die aggregierte Menge von Elementen ausgeführt wurden.
Ordner Collection(Self.ExchangeAggregatedFolder) Nein Eine Auflistung der Objekte des aggregierten Ordners, die an dem Vorgang beteiligt sind.
Nachrichten Collection(Self.ExchangeAggregatedMessage) Nein Eine Auflistung der an dem Vorgang beteiligten Objekte aggregierter Nachrichten.

ExchangeAggregatedOperationRecord-Schema

Parameter Typ Erforderlich? Beschreibung
OperationCount Edm.Int32 Nein Die Gesamtzahl der in diesem Datensatz enthaltenen Vorgänge aggregiert.
AggregateDurationInSeconds Edm.Int32 Nein Kombinierte Dauer aller aggregierten Vorgänge in Sekunden.

Komplexer ExchangeItem-Typ

Parameter Typ Erforderlich? Beschreibung
Id Edm.String Ja Die Store-ID.
Betreff Edm.String Nein Die Betreffzeile der Nachricht, auf die zugegriffen wurde.
ParentFolder Self.ExchangeFolder Nein Der Name des Ordners, in dem sich das Element befindet.
ParentMessage Selbst. ExchangeMessage Nein Übergeordnete Nachricht, wenn dieses Element geschachtelt ist.
Anlagen Edm.String Nein Eine Liste mit den Namen und der Dateigröße aller Elemente, die an die Nachricht angefügt werden.
ImmutableId Edm.String Nein Ein dauerhafter, unveränderlicher Bezeichner für das Element.
InternetMessageId Edm.String Nein Bezeichner für Internetnachrichten.
ComplianceLabel Edm.String Nein Konformitätskennzeichnung für den Artikel.
IsRecord Edm.Boolean Nein Flag gibt an, ob das Element ein Datensatz ist.
IsPriorityCleanup Edm.Boolean Nein Flag für die vorrangige Bereinigungsverarbeitung
SizeInBytes Edm.Int64 Nein Größe des Exchange-Elements in Bytes.
Sensitivity Edm.String Nein Gibt den Vertraulichkeitsgrad des Elements an (z. B. normal, persönlich, privat, vertraulich).

LocalQueueADLookupInfo, komplexer Typ

Parameter Typ Erforderlich? Beschreibung
Puid Edm.String Nein Eindeutiger Reisepassbezeichner (Puid) für ein Microsoft-Konto oder Benutzerobjekt.
OrgIdPuid Edm.String Nein Organisationsbezeichner PUID.
SMTP Edm.String Nein SMTP-Adresse für AD-Lookup.
SearchScope Edm.String Nein Active Directory-Suchbereich
ConsumerMailbox Edm.String Nein Flag gibt an, ob es sich um ein Heimanwenderpostfach handelt.

EmailAddress Komplexer Typ

Parameter Typ Erforderlich? Beschreibung
Adresse Edm.String Nein Mit dem Benutzer verknüpfte E-Mail-Adresse.
Name Edm.String Nein Anzeigename der E-Mail-Adresse.

ExchangeFolder complex type

Parameter Typ Erforderlich? Beschreibung
Id Edm.String Ja Die Store-ID des Ordnerobjekts.
Pfad Edm.String Nein Der Name des Postfachordners, in dem sich die Nachricht, auf die zugegriffen wurde, befindet.
Name Edm.String Nein Ordnername
MemberSid Edm.String Nein Sicherheits-ID für Mitglied
Rechte der Mitglieder Edm.String Nein Zugriffsrechte auf den Ordner
MemberUpn Edm.String Nein Prinzipalname des Mitgliedsbenutzers

ExchangeMessage komplexer Typ

Parameter Typ Erforderlich? Beschreibung
Id Edm.String Ja Eindeutiger Bezeichner für die Nachricht.
Pfad Edm.String Nein Der Pfad, in dem sich die Nachricht befindet

Komplexer ExchangeFolderItem-Typ

Parameter Typ Erforderlich? Beschreibung
Id Edm.String Nein Eine GUID, die das Ordnerelement in Exchange identifiziert.
ImmutableId Edm.String Nein Unveränderlicher Bezeichner für jedes Element des Exchange-Ordners.
InternetMessageId Edm.String Nein Internetnachrichtenbezeichner für jedes Ordnerelement.
CreationTime Edm.Date Nein Zeitpunkt, zu dem der Datensatz/das Element erstellt wurde.
Betreff Edm.String Nein Betreff des Datensatzes/Elements.
SizeInBytes Edm.Int64 Nein Größe des Datensatzes/Elements in Bytes.
Sensitivity Edm.String Nein Vertraulichkeitsbezeichnungen des Datensatzes/Elements.
ClientRequestId Edm.String Nein Ein eindeutiger Bezeichner für die Clientanforderung, die den Vorgang ausgelöst hat.
Teams Self.TeamsData Nein Microsoft Teams-bezogene Daten

Komplexer ExchangeMessageItem-Typ

Parameter Typ Erforderlich? Beschreibung
Id Edm.String Nein Eine GUID, die das Exchange-Nachrichtenelement identifiziert.
SizeInBytes Edm.Int64 Nein Die Größe der Nachricht in Bytes, einschließlich aller Anlagen.

ExchangeAggregatedFolder komplexer Typ

Parameter Typ Erforderlich? Beschreibung
Id Edm.String Ja Die GUID des aggregierten Ordners.
Pfad Edm.String Nein Der Pfad des aggregierten Ordners.
FolderItems Collection(Self.ExchangeFolderItem) Nein Die Sammlung von Exchange-Ordnerelementen.

ExchangeAggregatedMessage komplexer Typ

Parameter Typ Erforderlich? Beschreibung
Id Edm.String Ja Die GUID des aggregierten Nachrichtencontainers.
Pfad Edm.String Nein Der Pfad der aggregierten Nachricht.
MessageItems Collection(Self.ExchangeMessageItem) Nein Die Sammlung von Exchange-Nachrichtenelementen.

OWA-Authentifizierungsschema

Parameter Typ Erforderlich? Beschreibung
UniqueTokenIdentifier Edm.String Nein Ein eindeutiger Bezeichner für die Ressource.
ResourceURL Edm.String Nein Die Ressourcen-URL.

Azure Active Directory-Basisschema

Parameter Typ Erforderlich? Beschreibung
AzureActiveDirectoryEventType Self.AzureActiveDirectoryEventType Ja Der Typ des Microsoft Entra-Ereignisses.
ExtendedProperties Collection(Common.NameValuePair) Nein Die erweiterten Eigenschaften des Microsoft Entra-Ereignisses.
ModifiedProperties Collection(Common.ModifiedProperty) Nein Diese Eigenschaft wird für Administratorereignisse einbezogen. Die Eigenschaft enthält den Namen der Eigenschaft, die geändert wurde, den neuen Wert der geänderten Eigenschaft und den vorherigen Wert der geänderten Eigenschaft.

Enumeration: AzureActiveDirectoryEventType - Typ -Edm.Int32

AzureActiveDirectoryEventType

Elementname Beschreibung
AccountLogon Das Kontoanmeldeereignis.
AzureApplicationAuditEvent Das Sicherheitsereignis der Azure-Anwendung.

Azure Active Directory-Kontoanmeldeschema

Parameter Typ Erforderlich? Beschreibung
Anwendung Edm.String Nein Die Anwendung, die das Kontoanmeldeereignis auslöst, z. B. Office 15.
Client Edm.String Nein Details zum Clientgerät, dem Gerätebetriebssystem und dem Gerätebrowser, die für das Kontoanmeldeereignis verwendet wurden.
LoginStatus Edm.Int32 Ja Diese Eigenschaft wird direkt aus OrgIdLogon.LoginStatus übertragen. Die Zuordnung verschiedener interessanter Anmeldefehler kann durch Warnalgorithmen erfolgen.
UserDomain Edm.String Ja Die Mandanten-Identitätsinformationen (TII).

Enumeration: CredentialType - Typ: Edm.Int32

Wert Elementname Beschreibung
-1 Andere Weitere Authentifizierung.
0 Kennwort Die Anmeldung erfolgt über einen Benutzernamen und ein Kennwort.
1 MobilePhone Die Anmeldung erfolgt über ein Mobiltelefon.
2 SecretQuestion Die Anmeldung erfolgt über eine geheime Frage.
3 SecurePin Die Anmeldung erfolgt über eine sichere PIN.
4 SecurePinReset Die Anmeldung erfolgt über das Zurücksetzen einer sicheren PIN.
11 EasyID Die Benutzeranmeldeinformationen bestehen aus einer EasyID.
14 PasswordIndexCredentialType Die Anmeldung erfolgt über PasswordIndexCredentialType.
16 Gerät Die Anmeldung erfolgt über ein Gerät.
17 ForeignRealmIndex Die Anmeldung erfolgt über ForeignRealmIndex.

Enumeration: LoginType - Typ: Edm.Int32

Wert Elementname Beschreibung
-1 Andere Ein anderer i-Typ.
1 InitialAuth Anmeldung mit anfänglicher Authentifizierung.
2 CookieCopy Anmeldung mit Cookie.
3 SilentReAuth Anmeldung mit automatischer erneuter Authentifizierung.

Enumeration: AuthenticationMethod - Typ: Edm.Int32

Wert Elementname Beschreibung
0 Min Die Authentifizierung erfolgt über eine Min.
1 Kennwort Die Authentifizierung erfolgt über ein Kennwort.
2 Digest Die Authentifizierung erfolgt über einen Digest.
3 ProxyAuth Die Authentifizierung erfolgt über ProxyAuth.
4 InfoCard Die Authentifizierung erfolgt über InfoCard.
5 DAToken Die Authentifizierung erfolgt über ein DAToken.
6 Sha1RememberMyPassword Die Authentifizierung erfolgt über Sha1RememberMyPassword.
7 LMPasswordHash Die Authentifizierung erfolgt über LMPasswordHash.
8 ADFSFederatedToken Die Authentifizierung erfolgt über ADFSFederatedToken.
9 EID Die Authentifizierung erfolgt über EID.
10 DeviceID Die Authentifizierung erfolgt über DeviceID.
11 MD5 Die Authentifizierung erfolgt über MD5.
12 EncProxyPasswordHash Die Authentifizierung erfolgt über EncProxyPasswordHash.
13 LWAFederation Die Authentifizierung erfolgt über LWAFederation.
14 Sha1HashedPassword Die Authentifizierung erfolgt über Sha1HashedPassword.
15 SecurePin Die Authentifizierung erfolgt über eine sichere Pin.
16 SecurePinReset Die Authentifizierung erfolgt über das Zurücksetzen einer sicheren Pin.
17 SAML20PostSimpleSign Die Authentifizierung erfolgt über SAML20PostSimpleSign.
18 SAML20Post Die Authentifizierung erfolgt über SAML20Post.
19 OneTimeCode Die Authentifizierung erfolgt über einen einmalig verwendbaren Code.

Azure Active Directory-Schema

Parameter Typ Erforderlich? Beschreibung
Akteur Collection(Self.IdentityTypeValuePair) Nein Der Benutzer oder Dienstprinzipal, der die Aktion ausgeführt hat.
ActorContextId Edm.String Nein Die GUID der Organisation, der der Akteur gehört.
ActorIpAddress Edm.String Nein Die IP-Adresse des Akteurs im IPV4- oder IPV6-Adressformat.
InterSystemsId Edm.String Nein Die GUID, die die Aktionen in Komponenten innerhalb des Office 365-Dienstes nachverfolgt.
IntraSystemsId Edm.String Nein Die GUID, die vom Azure Active Directory zum Nachverfolgen der Aktion generiert wird.
SupportTicketId Edm.String Nein Die Kundensupport-Ticket-ID für die Aktion in "Aktionen im Auftrag von"-Situationen.
Ziel Collection(Self.IdentityTypeValuePair) Nein Der Benutzer, beim dem die Aktion (identifiziert durch die Eigenschaft Vorgang) ausgeführt wurde.
TargetContextId Edm.String Nein Die GUID der Organisation, der der Zielbenutzer angehört.

Complex Type IdentityTypeValuePair

Parameter Typ Erforderlich? Beschreibung
ID Edm.String Ja Der Wert der angegebenen Identität.
Typ Self.IdentityType Ja Der Typ der Identität.

Enumeration: IdentityType - Typ: Edm.Int32

IdentityType

Elementname Beschreibung
Anspruch Die Identität ist ein Anspruch zum Zweck der Autorisierung.
Name Der Anzeigename des Akteurs des Überwachungsprotokolls oder der Zielidentität.
Andere Die Identität des Akteurs ist vom Typ Andere, wie z. B. die Objekt-ID, die vom Office 365-Dienst generiert wird.
PUID Der Akteur der Überwachungsaktion oder die Ziel-Passport Unique ID (PUID).
SPN Die Identität eines Dienstprinzipals, wenn die Aktion vom Office 365-Dienst ausgeführt wird.
UPN Der Benutzerprinzipalname.

Azure Active Directory-Secure Token Service (STS)-Anmeldeschema

Parameter Typ Erforderlich? Beschreibung
ApplicationId Edm.String Nein Die GUID, die die Anwendung darstellt, von der die Anmeldung angefordert wird. Der Anzeigename kann über die Azure Active Directory Graph-API betrachtet werden.
Client Edm.String Nein Client-Geräteinformationen, die von dem Browser bereitgestellt werden, der die Anmeldung ausführt.
DeviceProperties Collection(Common.NameValuePair) Nein Diese Eigenschaft enthält verschiedene Gerätedetails, darunter ID, Anzeigename, Betriebssystem, Browser, IsCompliant, IsCompliantAndManaged, SessionId und DeviceTrustType. Die DeliverableType-Eigenschaft kann die folgenden Werte aufweisen:

0 – Microsoft Entra registriert
1 – Microsoft Entra beigetreten
2 – Hybrides Microsoft Entra verbunden
ErrorCode Edm.String Nein Für fehlgeschlagene Anmeldungen (bei denen der Wert für die Operation-Eigenschaft "UserLoginFailed" lautet) enthält diese Eigenschaft den Azure Active Directory STS (AADSTS)-Fehlercode. Beschreibungen dieser Fehlercodes finden Sie unter Authentifizierungs- und Autorisierungsfehlercodes. Der Wert 0 zeigt eine erfolgreiche Anmeldung an.
LogonError Edm.String Nein Bei fehlgeschlagenen Anmeldungen enthält diese Eigenschaft eine benutzerlesbare Beschreibung des Grunds für den Anmeldefehler.

DLP-Schema

Ereignisse zur Verhinderung von Datenverlust (Data Loss Prevention, DLP) in Microsoft Purview sind für Exchange Online, Endpunkt(Geräte) sowie SharePoint und OneDrive verfügbar.

DLP-Ereignisse haben UserKey="DlpAgent" immer im allgemeinen Schema. Es gibt drei Arten von DlpEvents, die als Wert für die Operation-Eigenschaft des allgemeinen Schemas gespeichert sind:

  • DlpRuleMatch: Gibt an, dass eine Regel abgeglichen wurde. Diese Ereignisse sind in allen Exchange-, Endpunkt(geräten)-, SharePoint und OneDrive vorhanden. In Exchange enthalten sie falsch positive Ergebnisse und Informationen zur Außerkraftsetzung. Für SharePoint und OneDrive generieren falsch positive Ergebnisse und Außerkraftsetzungen separate Ereignisse.
  • DlpRuleUndo: nur SharePoint und OneDrive. Gibt an, dass eine zuvor angewendete Richtlinienaktion aus folgenden Gründen "rückgängig" gemacht wurde:
    • AFalse-Positiv-/Override-Bezeichnung durch den Benutzer.
    • Das Dokument unterliegt nicht mehr der Richtlinie (entweder aufgrund einer Richtlinienänderung oder einer Änderung des Inhalts im Dokument).
  • DlpInfo: Nur SharePoint und OneDrive. Gibt an, dass die Einstufung als falsch positiv eingestuft wurde, aber keine Aktion "rückgängig" gemacht wurde.
Parameter Typ Erforderlich Beschreibung
SharePointMetaData Self.SharePointMetadata Nein Beschreibt Metadaten über das Dokument in SharePoint oder OneDrive, das die vertraulichen Informationen enthielt.
ExchangeMetaData Self.ExchangeMetadata Nein Beschreibt Metadaten über die E-Mail-Nachricht, die vertrauliche Informationen enthalten.
EndpointMetaData Selbst. EndpointMetadata Nein Beschreibt Metadaten über das Dokument im Endpunkt, das die vertraulichen Informationen enthielt
ExceptionInfo Edm.String Nein Gibt Gründe an, warum eine Richtlinie nicht mehr anwendbar ist und/oder enthält vom Endbenutzer vermerkte Informationen zu falsch positiven Ergebnissen und/oder zur Außerkraftsetzung.
PolicyDetails Sammlung (Self. PolicyDetails) Ja Informationen zu 1 oder mehreren Richtlinien, die das DLP-Ereignis ausgelöst haben.
SensitiveInfoDetectionIsIncluded Boolesch Ja Gibt an, ob das Ereignis den Wert des vertraulichen Datentyps und umgebende Kontextinformationen aus dem Quellinhalt enthält. Für den Zugriff auf vertrauliche Daten wird die Berechtigung "Lesen von DLP-Richtlinienereignissen einschließlich vertraulicher Informationen" in Azure Active Directory benötigt.

eDiscovery-Schema

Das eDiscovery-Überwachungsschema wurde entwickelt, um Aktivitäten im Zusammenhang mit eDiscovery-Prozessen innerhalb der organization zu erfassen und zu protokollieren.

Parameter Typ Erforderlich Beschreibung
CaseId Edm.Guid Nein Die Identität (GUID) des eDiscovery-Falls.
Fallname Edm.String Nein Der Name des eDiscovery-Falles.
object1Id Edm.String Nein Die ID des Objekts (z. B. eine Suche, ein Halteraum oder ein Prüfdateisatz), das erstellt, aufgerufen oder geändert wurde.
object1Name Edm.String Nein Der Name des Objekts (z. B. ein Such-, Halte- oder Prüfdateisatz), das erstellt, aufgerufen oder geändert wurde.
Objekt1Typ Edm.String Nein Der Typ des eDiscovery-Objekts, das der Benutzer erstellt, gelöscht oder geändert hat.
object2Id Edm.String Nein Die ID des Objekts (z. B. eine Suche, ein Halteraum oder ein Prüfdateisatz), das erstellt, aufgerufen oder geändert wurde.
Objekt2Name Edm.String Nein Der Name des Objekts (z. B. ein Such-, Halte- oder Prüfdateisatz), das erstellt, aufgerufen oder geändert wurde.
Objekt2Typ Edm.String Nein Der Typ des eDiscovery-Objekts, das der Benutzer erstellt, gelöscht oder geändert hat.
StartTime Edm.Date Nein Das Datum und die Uhrzeit in koordinierter Weltzeit (UTC), als die eDiscovery-Aktivität gestartet wurde.
EndTime Edm.Date Nein Das Datum und die Uhrzeit in koordinierter Weltzeit (UTC), zu dem die eDiscovery-Aktivität beendet wurde.
UserCancelled (Benutzerabgebrochen) Edm.Boolean Nein Gibt an, ob die bestimmte Aktivität vom Benutzer abgebrochen wurde.
ItemIds Collection(Edm.String) Nein Element-IDs, die der Aktivität zugeordnet sind.
ItemNames Collection(Edm.String) Nein Elementnamen, die der Aktivität zugeordnet sind.
DataSources Collection(Edm.String) Nein Eine Liste der Quell-IDs, Quellnamen und Speicherorte, die der Aktivität zugeordnet sind.
Abfrage-ID Edm.String Nein Die ID der Abfrage, die der Aktivität zugeordnet ist.
QueryText Edm.String Nein Der Abfragetext, der der Aktivität zugeordnet ist, z. B. ein Suchstatistikprozess oder ein "Zur Überprüfung hinzufügen".
QueryFiles Collection(Edm.String) Nein Die Namen der Eingabedateien, die zum Generieren der Abfrage verwendet werden. Dies ist spezifisch für die Suche per Dateigeste.
Einstellungen Collection(Common.NameValuePair) Nein Einstellungen, die auf die eDiscovery-Aktivität angewendet werden.
ExtendedProperties Collection(Common.NameValuePair) Nein Zusätzliche Eigenschaften im Zusammenhang mit der eDiscovery-Aktivität.
ExportName Edm.String Nein Name des eDiscovery-Exports.
JobId Edm.String Nein Die GUID des eDiscovery-Prozesses.
Datensatznummer Edm.String Nein Wird verwendet, wenn ein Überwachungsdatensatz aufgrund der Größe in mehrere Teile unterteilt ist. Sie gibt die Reihenfolge der einzelnen Teile innerhalb der Gesamtaufteilungen an.

Komplexer SharePointMetadata-Typ

Parameter Typ Erforderlich? Beschreibung
Von Edm.String Ja Der Benutzer, der das Ereignis ausgelöst hat. Werte sind FileOwner, LastModifier oder LastSharer.
itemCreationTime Edm.Date Ja Datum/Zeitstempel in UTC des Zeitpunkts, zu dem das Ereignis protokolliert wurde.
SiteCollectionGuid Edm.Guid Ja Die GUID der Websitesammlung.
SiteCollectionUrl Edm.String Ja Die URL der SharePoint-Website.
FileName Edm.String Ja Der Name der Pfads.
FileOwner Edm.String Ja Der Besitzer des Dokuments.
FilePathUrl Edm.String Ja Die URL des Dokuments.
DocumentLastModifier Edm.String Ja Der Benutzer, der das Dokument zuletzt geändert hat.
DocumentSharer Edm.String Ja Der Benutzer, der das Dokument zuletzt freigegeben hat.
UniqueId Edm.String Ja Eine GUID, die die Datei identifiziert.
LastModifiedTime Edm.DateTime Ja Zeitstempel in UTC, wann das Dokument zuletzt geändert wurde.
IsViewableByExternalUsers Edm.Boolean Ja Bestimmt, ob ein externer Benutzer auf die Datei zugreifen kann.

Komplexer ExchangeMetadata-Typ

Parameter Typ Erforderlich? Beschreibung
MessageID Edm.String Ja Die Nachrichten-ID der E-Mail, die das Ereignis ausgelöst hat.
Von Edm.String Ja Der Benutzer, der die E-Mail-Adresse gesendet hat.
An Collection(Edm.String) Nein Eine Sammlung von E-Mail-Adressen, die in der An-Zeile der Nachricht enthalten waren.
CC Collection(Edm.String) Nein Eine Sammlung von E-Mail-Adressen, die in der CC-Zeile der Nachricht enthalten waren.
BCC Collection(Edm.String) Nein Eine Sammlung von E-Mail-Adressen, die in der BCC-Zeile der Nachricht enthalten waren.
Betreff Edm.String Ja Der Betreff der E-Mail-Nachricht.
Gesendet Edm.DateTime Ja Die Uhrzeit in UTC, wann die E-Mail gesendet wurde.
RecipientCount Edm.Int32 Ja Die Gesamtzahl aller Empfänger in den Zeilen An, CC und BCC der Nachricht.

EndpointMetadata komplexer Typ

Parameter Typ Erforderlich? Beschreibung
SensitiveInformation Sammlung (Self. SensitiveInformation) Nein Informationen über die Art der erkannten vertraulichen Informationen.
EnforcementMode Edm.String Ja Geben Sie an, ob die DLP-Regel auf 1/2/3/4/5 eingestellt ist und audit/warn(block with override)/warn bzw. bypass/block/allow(audit without alerts) darstellt.
Dateierweiterung Edm.String Nein Die Dateierweiterung des Dokuments, das die vertraulichen Informationen enthielt.
FileType Edm.String Nein Der Dateityp des Dokuments, das die vertraulichen Informationen enthielt.
DeviceName Edm.String Nein Der Name des Geräts, auf dem eine DLP-Regelübereinstimmung erkannt wurde.

Komplexer PolicyDetails-Typ

Parameter Typ Erforderlich? Beschreibung
PolicyId Edm.Guid Ja Die Guid der DLP-Richtlinie für dieses Ereignis.
PolicyName Edm.String Ja Die Anzeigename der DLP-Richtlinie für dieses Ereignis.
Regeln Sammlung (Self.Rules) Ja Informationen zu den Regeln in der Richtlinie, die für dieses Ereignis abgeglichen wurden.

Komplexer Rules-Typ

Parameter Typ Erforderlich? Beschreibung
RuleId Edm.Guid Ja Die Guid der DLP-Richtlinie für dieses Ereignis.
RuleName Edm.String Ja Der Anzeigename der DLP-Richtlinie für dieses Ereignis.
Aktionen Collection(Edm.String) Nein Eine Liste der Aktionen, die als Ergebnis eines RuleMatch DLP-Ereignisses durchgeführt wurden.
OverriddenActions Collection(Edm.String) Nein Eine Liste der zuvor ausgeführten Aktionen, die jetzt aufgrund eines DLPRuleUndo-Ereignisses rückgängig gemacht wurden.
Severity Edm.String Nein Der Schweregrad (Niedrig, Mittel und Hoch) der Regelentsprechung.
RuleMode Edm.String Ja Gibt an, ob die DLP-Regel auf Erzwingen, Überwachen mit Benachrichtigen oder Nur Überwachen festgelegt wurde.
ConditionsMatched Self.ConditionsMatched Nein Details, welche Bedingungen der Regel für dieses Ereignis erfüllt wurden.

Komplexer ConditionsMatched-Typ

Parameter Typ Erforderlich? Beschreibung
SensitiveInformation Sammlung (Self. SensitiveInformation) Nein Informationen über die Art der erkannten vertraulichen Informationen.
DocumentProperties Collection(NameValuePair) Nein Informationen zu Dokumenteigenschaften, die eine Regelentsprechung ausgelöst haben.
OtherConditions Collection(NameValuePair) Nein Eine Liste der Schlüssel-Wert-Paare zur Beschreibung beliebiger anderer Kriterien, die erfüllt wurden.

Komplexer SensitiveInformation-Typ

Parameter Typ Erforderlich? Beschreibung
Confidence Edm.Int Ja Die aggregierte Konfidenz aller Musterübereinstimmungen für den Typ vertraulicher Informationen.
Anzahl Edm.Int Ja Gesamtanzahl der erkannten vertraulichen Instanzen.
Speicherort Edm.String Nein
SensitiveType Edm.Guid Ja Eine Guid, die den Typ der erkannten vertraulichen Daten bezeichnet.
SensitiveInformationDetections Self.SensitiveInformationDetections Nein Ein Array von Objekten, die vertrauliche Informationsdaten mit den folgenden Details enthalten: übereinstimmender Wert und Kontext des übereinstimmenden Werts.
SensitiveInformationDetailed
ClassificationAttributes
Collection(SensitiveInformationDetailed
ConfidenceLevelResult)
Ja Informationen über die Anzahl der erkannten vertraulichen Informationstypen für jedes der drei Konfidenzniveaus (hoch, mittel und niedrig) und ob sie mit der DLP-Regel übereinstimmen oder nicht.
SensitiveInformationTypeName Edm.String Nein Name des Typs vertraulicher Informationen.
UniqueCount Edm.Int32 Ja Anzahl der verschiedenen erkannten vertraulichen Instanzen.

Komplexer Typ „SensitiveInformationDetailedClassificationAttributes“

Parameter Typ Erforderlich? Beschreibung
Confidence Edm.int32 Ja Das Konfidenzniveau des erkannten Musters wurde erkannt.
Anzahl Edm.Int32 Ja Die Anzahl der vertraulichen Instanzen, die für ein bestimmtes Konfidenzniveau erkannt wurden.
IsMatch Edm.Boolean Ja Zeigt an, ob die angegebene Anzahl und das Konfidenzniveau des Typs vertraulicher Informationen zu einer Übereinstimmung mit einer DLP-Regel führt.

Komplexer SensitiveInformationDetections-Typ

Vertrauliche DLP-Daten sind nur in der Aktivitätsfeed-API für Benutzer verfügbar, denen die Berechtigung "Lesen vertraulicher DLP-Daten" erteilt wurde.

Parameter Typ Erforderlich? Beschreibung
DetectedValues Collection(Common.NameValuePair) Ja Ein Array vertraulicher Informationen, die erkannt wurden. Die Informationen enthalten Schlüssel-Wert-Paare mit Wert = übereinstimmenden Wert (z. B. Wert der Karte) und Context = ein Auszug aus dem Quellinhalt, der den übereinstimmenden Wert enthält.
ResultsTruncated Edm.Boolean Ja Zeigt an, ob die Protokolle aufgrund einer großen Anzahl von Ergebnissen abgeschnitten wurden.

Komplexer ExceptionInfo-Typ

Parameter Typ Erforderlich? Beschreibung
Grund Edm.String Nein Bei einem DLPRuleUndo-Ereignis gibt dies an, warum die Regel nicht mehr gilt, was einer der Gründe 3 sein kann: Außerkraftsetzung, Dokumentänderung oder Änderung der Sicherheitsrichtlinie.
FalsePositive Edm.Boolean Nein Gibt an, ob der Benutzer dieses Ereignis als falsch positives Ergebnis festgelegt hat.
Begründung Edm.String Nein Wenn sich der Benutzer entscheidet, die Richtlinie außer Kraft zu setzen, werden alle Begründungen des Benutzers hier erfasst.
Regeln Collection(EDM.GUID) Nein Eine Auflistung der GUIDs für jede Regel, die als falsch positiv oder außerkraftgesetzt gekennzeichnet wurde oder für die eine Aktion rückgängig gemacht wurde.

Security & Compliance Center-Schema

Parameter Typ Erforderlich Beschreibung
StartTime Edm.Date Nein Das Datum und die Uhrzeit, zu der das Cmdlet ausgeführt wurde.
ClientRequestId Edm.String Nein Eine GUID, die verwendet werden kann, um dieses Cmdlet mit Portalvorgängen zu korrelieren. Diese Informationen werden nur vom Microsoft-Support verwendet.
CmdletVersion Edm.String Nein Die Buildversion des Cmdlets bei seiner Ausführung.
EffectiveOrganization Edm.String Nein Die GUID für die vom Cmdlet betroffene Organisation. (Veraltet: Dieser Parameter wird irgendwann nicht mehr angezeigt.)
UserServicePlan Edm.String Nein Der Serviceplan, der dem Benutzer zugewiesen ist, der das Cmdlet ausgeführt hat.
ClientApplication Edm.String Nein Wenn das Cmdlet von einer Anwendung ausgeführt wurde, enthält dieses Feld im Gegensatz zur Remote-PowerShell den Anwendungsnamen.
Parameter Edm.String Nein Name und Wert für Parameter, die mit dem Cmdlet verwendet wurden und keine personenbezogenen Daten enthalten.
NonPiiParameters Edm.String Nein Name und Wert für Parameter, die mit dem Cmdlet verwendet wurden und personenbezogene Daten enthalten. (Veraltet: Dieses Feld wird irgendwann nicht mehr angezeigt, und sein Inhalt wird mit dem Parameterfeld zusammengeführt.)

Security &Compliance-Warnung-Schema

Warnsignale umfassen:

Die Benutzer-ID und der UserKey für diese Ereignisse sind immer SecurityComplianceAlerts. Es gibt drei Arten von Warnereignissen, die als Wert für die Operation-Eigenschaft des allgemeinen Schemas gespeichert sind:

  • AlertTriggered: Aufgrund einer Richtlinienübereinstimmung wird eine neue Warnung generiert.
  • AlertEntityGenerated: Eine neue Entität wird einer Warnung hinzugefügt. Dieses Ereignis gilt nur für Warnungen, die basierend auf Warnungsrichtlinien im Microsoft Defender Portal generiert wurden. Jede generierte Warnung kann einem oder mehreren dieser Ereignisse zugeordnet werden. Beispielsweise ist eine Richtlinie so definiert, dass eine Warnung ausgelöst wird, wenn ein beliebiger Benutzer mehr als 100 Dateien in 5 Minuten löscht. Wenn zwei Benutzer den Schwellenwert ungefähr zur gleichen Zeit überschreiten, gibt es zwei AlertEntityGenerated-Ereignisse, aber nur ein AlertTriggered-Ereignis.
  • AlertUpdated: Die Metadaten einer Warnung wurden aktualisiert. Dieses Ereignis wird protokolliert, wenn der Status einer Warnung geändert wird (z. B. von "Aktiv" auf "Aufgelöst") und wenn jemand der Warnung einen Kommentar hinzufügt.
Parameter Typ Erforderlich Beschreibung
AlertId Edm.Guid Ja Die GUID der Warnung.
AlertType Self.String Ja Die Art der Warnung. Zu den Warnungstypen gehören:
  • System
  • Benutzerdefiniert
Name Edm.String Ja Der Name der Warnung.
PolicyId Edm.Guid Nein Die GUID der Richtlinie, die die Warnung ausgelöst hat.
Status Edm.String Nein Der Status der Warnung. Zu den Statuswerten gehören:
  • Aktiv

  • Wird untersucht
  • Gelöst
  • Geschlossen
Severity Edm.String Nein Der Schweregrad der Warnung. Zu den Schweregraden gehören:
  • Niedrig
  • Mittel
  • Hoch
Kategorie Edm.String Nein Die Kategorie der Warnung. Zu den Kategorien gehören:
  • AccessGovernance
  • DataGovernance
  • DataLossPrevention
  • InsiderRiskManagement
  • MailFlow
  • ThreatManagement
  • Andere
Quelle Edm.String Nein Die Quelle der Warnung. Zu den Quellen gehören:
  • Office 365 Security & Compliance
  • Cloud-App-Sicherheit
Kommentare Edm.String Nein Kommentare von Benutzer, die die Warnung angezeigt haben. Standardmäßig "Neue Warnung"
Daten Edm.String Nein Der detaillierte Datenblob der Warnung oder Warnungsentität.
AlertEntityId Edm.String Nein Die ID für die Warnungsentität. Dieser Parameter ist nur für AlertEntityGenerated-Ereignisse anwendbar.
EntityType Edm.String Nein Der Typ der Warnung oder Warnungsentität. Zu den Entitätstypen gehören:
  • Benutzer
  • Empfänger
  • Absender
  • MalwareFamily

Dieser Parameter gilt nur für AlertEntityGenerated-Ereignisse.

Viva Engage-Schema

Viva Engage-Ereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema.

Parameter Typ Erforderlich Beschreibung
ActorUserId Edm.String Nein Die E-Mail-Adresse des Benutzers, der den Vorgang ausgeführt hat.
ActorYammerUserId Edm.Int64 Nein Die ID des Benutzers, der den Vorgang ausgeführt hat.
DataExportType Edm.String Nein Gibt "Daten" zurück, wenn der Datenexport Nachrichten, Notizen, Dateien, Themen, Benutzer und Gruppen enthält; gibt "Benutzer" zurück, wenn der Datenexport nur Benutzer enthält.
FileId Edm.Int64 Nein Die ID der Datei innerhalb des Vorgangs.
FileName Edm.String Nein Der Name der Datei innerhalb des Vorgangs. Erscheint leer, wenn sie für den Vorgang nicht relevant ist.
GroupName Edm.String Nein Der Name der Gruppe innerhalb des Vorgangs. Erscheint leer, wenn sie für den Vorgang nicht relevant ist.
IsSoftDelete Edm.Boolean Nein Gibt „true“ zurück, wenn die Datenaufbewahrungsrichtlinie des Netzwerks auf „Vorläufiges Löschen“ festgelegt ist; gibt „false“ zurück, wenn die Datenaufbewahrungsrichtlinie des Netzwerks auf „Endgültiges Löschen“ festgelegt ist.
MeetingId Edm.String Nein Die ID des Ereignisses/der Teams-Besprechung im Vorgang.
MessageId Edm.Int64 Nein Die ID der Nachricht innerhalb des Vorgangs.
ModifiedProperties Collection(ModifiedProperty) Nein Enthält den Namen der geänderten Eigenschaft, den neuen Wert des geänderten Objekts und den vorherigen Wert des geänderten Objekts.
YammerNetworkId Edm.Int64 Nein Die Netzwerk-ID des Benutzers, der den Vorgang ausgeführt hat.
TargetObjectId Edm.String Nein Entra-ID des Zielbenutzers im Vorgang.
TargetUserId Edm.String Nein Die E-Mail-Adresse des Zielbenutzers innerhalb des Vorgangs. Erscheint leer, wenn sie für den Vorgang nicht relevant ist.
TargetYammerUserId Edm.Int64 Nein Die ID des Zielbenutzers innerhalb des Vorgangs.
ThreadId Edm.Int64 Nein ID des Nachrichtenthreads in der Operation.
VersionId Edm.Int64 Nein Die Versions-ID der Datei innerhalb des Vorgangs.

Rechenzentrum-Sicherheitsbasis-Schema

Parameter Typ Erforderlich? Beschreibung
DataCenterSecurityEventType Self.DataCenterSecurityEventType Ja Der Typ des Cmdlet-Ereignisses im Feld "Sperren".

Enumeration: DataCenterSecurityEventType - Typ: Edm.Int32

DataCenterSecurityEventType

Elementname Beschreibung
DataCenterSecurityCmdletAuditEvent Dies ist der Enumerationswert für das Cmdlet-Überwachungstyp-Ereignis.

Rechenzentrum-Sicherheits-Cmdlet-Schema

Parameter Typ Erforderlich? Beschreibung
StartTime Edm.Date Ja Die Startzeit der Ausführung des Cmdlets.
EffectiveOrganization Edm.String Ja Der Name des Mandanten, auf den die Erweiterung/das Cmdlet ausgelegt wurde.
ElevationTime Edm.Date Ja Die Startzeit der Erweiterung.
ElevationApprover Edm.String Ja Der Name eines Microsoft-Managers.
ElevationApprovedTime Edm.Date Nein Der Zeitstempel, wann die Erweiterung genehmigt wurde.
ElevationRequestId Edm.Guid Ja Ein eindeutiger Bezeichner für die Erweiterungsanforderung.
ElevationRole Edm.String Nein Die Rolle, für die die Erweiterung angefordert wurde.
ElevationDuration Edm.Int32 Ja Die Dauer, in der die Erweiterung aktiv war.
GenericInfo Edm.String Nein Kommentare und andere generische Informationen.

Microsoft Teams-Schema

Microsoft Teams-Ereignisse , die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden diese Schemas.

Parameter Typ Erforderlich? Beschreibung
Aktion Edm.String Nein Bei freigegebenen Kanalereignissen die Aktion, die der Eingeladene oder der Kanalbesitzer für eine Freigabe mit Team-Einladung ausgeführt hat.
AddOnGuid Edm.Guid Nein Der eindeutige Bezeichner des Add-Ons, das das Ereignis generiert hat.
AddOnName Edm.String Nein Der Name des Add-Ons, das das Ereignis generiert hat.
AddOnType Self.AddOnType Nein Der Typ des Add-Ons, das dieses Ereignis generiert hat.
CallId Edm.String Nein Ein eindeutiger Bezeichner für den Anruf.
ChannelGuid Edm.Guid Nein Ein eindeutiger Bezeichner für den überwachten Kanal.
ChannelName Edm.String Nein Der Name des überwachten Kanals.
ChannelType Edm.String Nein Der Typ des zu überwachenden Kanals (Standard/privat).
ExtraProperties Collection(Self.KeyValuePair) Nein Eine Liste zusätzlicher Eigenschaften.
HostedContents Sammlung (Self.HostedContent) Nein Eine Sammlung von Inhalten, die von Chat- oder Kanalnachrichten gehostet werden.
ImpersonationType Edm.String Nein Der Typ des erkannten Identitätswechsels, z. B. Marke, Domäne oder Benutzer.
Eingeladener Edm.String Nein Bei freigegebenen Kanalereignissen der UPN des Teambesitzers des eingeladenen Benutzers, der die Einladung für eine Freigabe mit Teameinladung annimmt oder ablehnt.
Members Collection(Self.MicrosoftTeamsMember) Nein Eine Liste der Benutzer innerhalb eines Teams.
MessageId Edm.String Nein Ein Bezeichner für eine Chat- oder Kanalnachricht.
MessageURLs Edm.String Nein Für jede URL vorhanden, die in Teams-Nachrichten gesendet wurde.
Nachrichten Sammlung (Self.Message) Nein Eine Sammlung von Chat- oder Kanalnachrichten.
MessageSizeInBytes Edm.Int64 Nein Die Größe einer Chat- oder Kanalnachricht in Bytes mit UTF-16-Codierung.
Name Edm.String Nein Nur für Einstellungsereignisse vorhanden. Der Name der geänderten Einstellung.
NewValue Edm.String Nein Nur für Einstellungsereignisse vorhanden. Neuer Wert der Einstellung.
OldValue Edm.String Nein Nur für Einstellungsereignisse vorhanden. Alter Wert der Einstellung.
Organizer Selbst. MicrosoftTeamsMember Nein Der Organisator der Besprechung oder des Anrufs.
SubscriptionId Edm.String Nein Ein eindeutiger Bezeichner eines Microsoft Graph-Änderungsbenachrichtigungsabonnements.
TabType Edm.String Nein Nur für Registerkartenereignisse vorhanden. Der Registerkartentyp, der das Ereignis generiert hat.
TeamGuid Edm.Guid Nein Die eindeutige ID des überwachten Teams.
TeamName Edm.String Nein Der Name des überwachten Teams.

Komplexer MicrosoftTeamsMember-Typ

Parameter Typ Erforderlich? Beschreibung
UPN Edm.String Nein Der Benutzerprinzipalname des Benutzers.
Rolle Self.MemberRoleType Nein Die Rolle des Benutzers innerhalb des Teams.
DisplayName Edm.String Nein Der Anzeigename des Benutzers.

Enumeration: MemberRoleType - Typ: Edm.Int32

MemberRoleType

Wert Elementname Beschreibung
0 Member Ein Benutzer, der Mitglied des Teams ist.
1 Besitzer Ein Benutzer, der Besitzer des Teams ist.
2 Gast Ein Benutzer, der kein Mitglied des Teams ist.

Komplexer Typ "KeyValuePair"

Parameter Typ Erforderlich? Beschreibung
Schlüssel Edm.String Nein Der Schlüssel des Schlüssel-Wert-Paars.
Value Edm.String Nein Der Wert des Schlüssel-Wert-Paars.

Enumeration: AddOnType - Typ: Edm.Int32

AddOnType

Wert Elementname Beschreibung
1 Bot Ein Microsoft Teams-Bot.
2 Connector Ein Microsoft Teams-Konnektor.
3 Tab Eine Microsoft Teams-Registerkarte.

HostedContent komplexer Typ

Parameter Typ Erforderlich? Beschreibung
Id Edm.String Ja Ein eindeutiger Bezeichner des von einer Nachricht gehosteten Inhalts.
SizeInBytes Edm.Int64 Nein Die Größe des von einer Nachricht gehosteten Inhalts in Bytes.

Komplexer Nachrichtentyp

Parameter Typ Erforderlich? Beschreibung
AADGroupId Edm.String Nein Ein eindeutiger Bezeichner der Gruppe in Azure Active Directory, zu der die Nachricht gehört.
Id Edm.String Ja Ein eindeutiger Bezeichner für die Chat- oder Kanalnachricht.
ChannelGuid Edm.String Nein Ein eindeutiger Bezeichner des Kanals, zu dem die Nachricht gehört.
ChannelName Edm.String Nein Der Name des Kanals, zu dem die Nachricht gehört.
ChannelType Edm.String Nein Der Typ des Kanals, zu dem die Nachricht gehört.
ChatName Edm.String Nein Der Name des Chats, zu dem die Nachricht gehört.
ChatThreadId Edm.String Nein Ein eindeutiger Bezeichner für den Chat, zu dem die Nachricht gehört.
ParentMessageId Edm.String Nein Ein eindeutiger Bezeichner für die übergeordnete Chat- oder Kanalnachricht.
SizeInBytes Edm.Int64 Nein Die Größe der Nachricht in Bytes mit UTF-16-Codierung.
TeamGuid Edm.String Nein Ein eindeutiger Bezeichner für den Team, zu dem die Nachricht gehört.
TeamName Edm.String Nein Der Name des Teams, zu dem die Nachricht gehört.
Version Edm.String Nein Die Version der Chat- oder Kanalnachricht.

Microsoft Teams-Benutzeranliegen-Schema

Microsoft Teams-Benutzerprobleme, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema. Diese Ereignisse wurden RecordType auf MicrosoftTeamsUserConcern(462) festgelegt und gelten für die folgenden Vorgänge: MessageReported, CallReportedund UserReported.

Parameter Typ Erforderlich? Beschreibung
SubmissionId Edm.String Ja Ein eindeutiger Bezeichner für die Übermittlung des Benutzeranliegensberichts.
ReportMetadata Edm.String Ja Eine JSON-codierte Zeichenfolge, die Metadaten zum Bericht enthält, einschließlich des Berichtsgrundes und Details zur gemeldeten Entität (Nachricht, Anruf oder Benutzer).

Microsoft Defender für Office 365 und Threat Investigation and Response-Schema

Microsoft Defender für Office 365-Ereignisse sind für Microsoft 365-Kunden verfügbar, die Defender für Office 365 haben, entweder im Lieferumfang enthalten oder als Add-On-Abonnement. Beispielsweise enthält Microsoft 365 Business Premium Defender für Office 365 Plan 1, und Microsoft 365 A5/E5/G5 enthält Defender für Office 365 Plan 2.

Ereignisse der Bedrohungserkennung und -reaktion sind nur für Kunden mit Defender für Office 365 Plan 2 verfügbar.

Jedes Ereignis im Defender für Office 365-Feed entspricht den folgenden Features:

E-Mail-Nachricht-Ereignisse

Parameter Typ Erforderlich? Beschreibung
AttachmentData Collection(Self.AttachmentData) Nein Daten zu Anlagen der E-Mail-Nachricht, die das Ereignis ausgelöst hat.
DetectionType Edm.String Ja Der Typ der Erkennung. Beispiel:
Ereignissen mit dem Erkennungstyp ZAP geht in der Regel eine Nachricht mit dem Erkennungstyp "Verzögert " voraus.
DetectionMethod Edm.String Ja Die von Defender für Office 365 verwendete Erkennungsmethode oder -technologie.
InternetMessageId Edm.String Ja Die Internetnachrichten-ID.
NetworkMessageId Edm.String Ja Die Nachrichten-ID des Exchange Online-Netzwerks.
P1Sender Edm.String Ja Die MAIL FROM-Adresse, die bei der SMTP-Übertragung der E-Mail-Nachricht zwischen E-Mail-Servern verwendet wird (auch als Adresse, P1-Absender oder Umschlagabsender bezeichnet 5321.MailFrom ).
P2Sender Edm.String Ja Die Von-Adresse (auch Adresse oder P2-Absender genannt 5322.From ), die in E-Mail-Clients angezeigt wird.
Richtlinie Self.Policy Ja Der Typ der Bedrohungsrichtlinie (z. B. Anti-Spam oder Anti-Phish) und der verwandte Aktionstyp (z. B. Spam mit hoher Zuverlässigkeit, Spam oder Phishing), die für die E-Mail-Nachricht relevant sind.
Richtlinie Self.PolicyAction Ja Die in der Bedrohungsrichtlinie konfigurierte Aktion (z. B. In Junk-E-Mail-Ordner verschieben oder Quarantäne), die für die E-Mail-Nachricht relevant ist.
Empfänger Collection(Edm.String) Ja Enthält eine Reihe von Empfängern einer E-Mail-Nachricht.
SenderIp Edm.String Ja Die IPv4- oder IPv6-Adresse, die die Nachricht übermittelt hat.
Betreff Edm.String Ja Die Betreffzeile der Nachricht.
Verdict Edm.String Ja Die Bewertung der Nachricht.
MessageTime Edm.Date Ja Zeitpunkt in UTC, zu dem die E-Mail empfangen oder gesendet wurde.
EventDeepLink Edm.String Ja Deep-Link zum E-Mail-Ereignis im Bedrohungs-Explorer oder Echtzeiterkennung.
Sendeaktion Edm.String Ja Die ursprüngliche Sendeaktion für die E-Mail-Nachricht.
Ursprünglicher Übermittlungsort Edm.String Ja Der ursprüngliche Übermittlungsort der E-Mail-Nachricht.
Letzter Übermittlungsort Edm.String Ja Der letzte Übermittlungsort der E-Mail-Nachricht zum Zeitpunkt des Ereignisses.
Directionality Edm.String Ja Gibt an, ob eine E-Mail-Nachricht ein- oder ausgehend war, oder ob es sich um eine organisationsinterne Nachricht handelte.
ThreatsAndDetectionTech Edm.String Ja Die Bedrohungen und die entsprechenden Erkennungstechnologien. In diesem Feld werden alle Bedrohungen einer E-Mail-Nachricht angezeigt, einschließlich des neuesten Zusatzes zur Spambewertung. Beispiel: ["Phish: [Spoof DMARC]","Spam: [URL malicious reputation]"]. Die verschiedenen Erkennungsbedrohungen und Erkennungstechnologien werden unter Erkennungstechnologien beschrieben.
AdditionalActionsAndResults Collection(Edm.String) Nein Die zusätzlichen Aktionen, die für die E-Mail ausgeführt wurden, z. B. ZAP oder manuelle Wartung. Umfasst auch die entsprechenden Ergebnisse.
Connectors Edm.String Nein Die Namen und GUIDs der Connectors, die der E-Mail zugeordnet sind.
AuthDetails Collection(Self.AuthDetails) Nein Die Authentifizierungsprüfungen, die für die E-Mail durchgeführt werden. Umfasst auch die Werte für SPF, DKIM, DMARC und CompAuth.
SystemOverrides Collection(Self.SystemOverrides) Nein Außerkraftsetzungen, die für die E-Mail gelten. Dabei kann es sich um System- oder Benutzeraußerkraftsetzungen handelt.
Phishing-Konfidenzniveau Edm.String Nein Gibt das Konfidenzniveau an, das der Phishing-Bewertung zugeordnet ist. Kann „Normal“ oder „Hoch“ sein.

Hinweis

Wir empfehlen, das neue Feld "ThreatsAndDetectionTech" zu verwenden, da hierin mehrere Bewertungen und die aktualisierten Erkennungstechnologien angezeigt werden. Dieses Feld entspricht auch den Werten, die in anderen Umgebungen wie Threat Explorer und Advanced Hunting angezeigt werden.

Erkennungstechnologien

Name Beschreibung
Erweiterter Filter Machine Learning-Modelle zur Erkennung von Phishing und Spam.
Schutz vor Schadsoftware Erkennung durch signaturbasierte Antischadsoftware.
Masse Erkennung für Werbung/Marketing und ähnliche Nachrichtentypen mit ihren relativen Massenbeschwerdeebenen (BCL).
Kampagne Nachrichten, die als Teil einer Schadsoftware- oder Phishing-Kampagne identifiziert und gruppiert wurden.
Domänenreputation Die Nachricht wurde von einer Domäne gesendet, die aufgrund interner oder externer Signale als Spam- oder Phishingdomäne identifiziert wurde.
Dateidetonation Sichere Anlagen haben während der Detonation in einer Sandbox eine böswillige Anlage erkannt.
Reputation der Dateidetonation Dateianlagen, die zuvor von Tresor Anlagen während der Detonation erkannt wurden.
Datei-Reputation Die Nachricht enthält eine Datei, die zuvor von anderen Quellen als bösartig identifiziert wurde.
Fingerabdruckübereinstimmung Die Nachricht ähnelt einer zuvor erkannten bösartigen oder Spamnachricht.
Allgemeiner Filter Phishing- oder Spamsignale basierend auf Analystenheuristiken.
Vorgetäuschte Marke Absender-Imitation bekannter Marken.
Vorgetäuschte Domäne Identitätswechsel von Absenderdomänen, die Sie besitzen oder zum Schutz in Antiphishingrichtlinien angegeben haben.
Vorgetäuschte Benutzeridentität Identitätswechsel von geschützten Absendern, die Sie in Antiphishingrichtlinien angegeben haben.
IP-Reputation Die Nachricht wurde von einer IP gesendet, die als potenziell bösartig identifiziert wurde.
LLM-Inhaltsanalyse Analyse durch die speziell von Microsoft entwickelten großen Sprachmodelle zur Erkennung schädlicher E-Mails.
Mail Bombing Ein Distributed-Denial-of-Service-Angriff (DDoS), bei dem die Empfänger in der Regel eine große Anzahl legitimer Newsletter und Dienste abonnieren. Die innerhalb von Minuten resultierende Menge an eingehenden E-Mails soll die Postfach- und E-Mail-Sicherheitssysteme des Empfängers überlasten und dient als Vorläufer von Malware, Ransomware oder Datenexfiltration.
Mailbox Intelligence-basierte Identitätsvortäuschung Ein Absender, der sich als eine Adresse in der persönlichen Absenderzuordnung des Benutzers ausgibt.
Erkennung durch gemischte Analysen Mehrere Filter haben zur Bewertung dieser Nachricht beigetragen.
Spoof DMARC Die Meldung hat die DMARC-Authentifizierung nicht bestanden.
Spoofing externer Domäne Spoofintelligenz hat E-Mail-Spoofing einer Domäne außerhalb Ihrer Organization festgestellt.
Organisationsinternes Spoofing Spoofintelligenz hat E-Mail-Spoofing eines Benutzers oder einer Domäne erkannt, die zu Ihrer organization intern ist.
URL-Detonation Sichere Links haben während der Detonation in einer Sandbox eine bösartige URL in der Nachricht erkannt.
Reputation der URL-Detonation URLs, die zuvor von Safe Links während der Detonation erkannt wurden.
URL-Reputation als schädlich eingestuft Die Nachricht enthält eine URL, die zuvor von anderen Quellen als bösartig oder Spam identifiziert wurde.

Komplexer AttachmentData-Typ

AttachmentData

Parameter Typ Erforderlich? Beschreibung
FileName Edm.String Ja Der Dateiname der Anlage.
FileType Edm.String Ja Der Dateityp der Anlage.
FileVerdict Self.FileVerdict Ja Die Bewertung der Schadsoftware der Datei.
MalwareFamily Edm.String Nein Die Familie der Schadsoftware.
SHA256 Edm.String Ja Die Datei mit der Hash-Funktion SHA256.

Hinweis

Innerhalb der Malware-Familie sehen Sie den genauen MalwareFamily-Namen (z. B. HTML/Phish.VS! MSR) oder schädliche Nutzlast als statische Zeichenfolge. Eine schädliche Nutzlast sollte auch dann als schädliche E-Mail behandelt werden, wenn kein bestimmter Name identifiziert wurde.

Komplexer SystemOverrides-Typ

SystemOverrides

Parameter Typ Erforderlich? Beschreibung
Details Edm.String Nein Die Details zur spezifischen Außerkraftsetzung (z. B. ETR oder sicherer Absender), die angewendet wurde.
FinalOverride Edm.String Nein Gibt die Außerkraftsetzung an, die sich bei mehreren Außerkraftsetzungen auf die Übermittlung ausgewirkt hat.
Result Edm.String Nein Gibt an, ob die E-Mail basierend auf der Außerkraftsetzung auf „Zugelassen“ oder „Blockiert“ festgelegt wurde.
Quelle Edm.String Nein Gibt an, ob die Außerkraftsetzung vom Benutzer oder vom Mandanten konfiguriert wurde.

Komplexer AuthDetails-Typ

AuthDetails

Parameter Typ Erforderlich? Beschreibung
Name Edm.String Nein Der Name der spezifischen Authentifizierungsprüfung, z. B. DKIM oder DMARC.
Wert Edm.String Nein Der Wert, der der spezifischen Authentifizierungsprüfung zugeordnet ist, z. B. „True“ oder „False“.

Enumeration: FileVerdict - Typ: Edm.Int32

FileVerdict

Wert Elementname Beschreibung
0 Gut Keine Bedrohung erkannt.
1 Schlecht Malware in der Anlage gefunden.
-1 Fehler Scan-/Analysefehler.
-2 Timeout Scan-/Analyse-Timeout.
-3 Ausstehend Scan/Analyse nicht abgeschlossen.

Enum: Policy – Type: Edm.Int32

Richtlinientyp und Aktivitätstyp

Wert Elementname Beschreibung
1 Antispam, HSPM High Confidence Spam (HSPM)-Aktion in der Antispamrichtlinie.
2 Antispam, SPM Spam-Aktion (SPM) in der Antispamrichtlinie.
3 Antispam, Massensendung Massenaktion in der Antispamrichtlinie.
4 Antispam, PHSH Phishing-Aktion (PHSH) in der Antispamrichtlinie.
5 Antiphishing, DIMP DIMP-Aktion (Domain Impersonation) in der Antiphishingrichtlinie.
6 Antiphishing, UIMP Benutzeridentitätswechsel (User Impersonation, UIMP)-Aktion in der Antiphishingrichtlinie.
7 Antiphishing, SPOOF Spoofingaktion in der Antiphishingrichtlinie.
8 Antiphishing, GIMP Postfachintelligenzaktion in der Antiphishingrichtlinie.
9 Antischadsoftware, AMP Richtlinienaktion für Schadsoftware in der Antischadsoftwarerichtlinie.
10 Sichere Anlage, SAP Richtlinienaktion in der Richtlinie für sichere Anlagen.
11 Exchange-Transportregel; ETR Richtlinienaktion in der Exchange-Nachrichtenflussregel (auch als Transportregel bezeichnet).
12 Antischadsoftware, ZAPM Schadsoftware-Richtlinienaktion in der Antischadsoftware-Richtlinie, die auf die automatische Zero-Hour-Bereinigung (ZAP) angewendet wird.
13 Antiphishing, ZAPP Phishing-Richtlinienaktion in der Anti-Phishing-Richtlinie, die auf ZAP angewendet wird.
14 Antiphishing, ZAPS Spamrichtlinienaktion in der Antispamrichtlinie, die auf ZAP angewendet wird.
15 Antispam-Phishing-E-Mail mit hoher Vertrauenswürdigkeit (HPHISH) Hohe Zuverlässigkeit Phishingrichtlinienaktion in Antispamrichtlinie.
17 Antispamrichtlinie für ausgehende Spam-E-Mails (OSPM) Richtlinienaktion in der ausgehenden Spamrichtlinie.

Enum: PolicyAction – Type: Edm.Int32

Richtlinienaktion

Wert Elementname Beschreibung
0 MoveToJMF Eine Richtlinienaktion besteht darin, die Nachricht in den Ordner "Junk-E-Mail" zu verschieben.
1 AddXHeader Eine Richtlinienaktion besteht darin, der E-Mail-Nachricht einen X-Header hinzuzufügen.
2 ModifySubject Die Richtlinienaktion besteht darin, den Betreff in der E-Mail-Nachricht mit den in der Bedrohungsrichtlinie angegebenen Informationen zu ändern.
3 Redirect Die Richtlinienaktion besteht darin, E-Mail-Nachrichten an die in der Bedrohungsrichtlinie angegebene E-Mail-Adresse umzuleiten.
4 Delete Die Richtlinienaktion besteht darin, die E-Mail-Nachricht zu löschen.
5 Quarantine Die Richtlinienaktion besteht darin, die E-Mail-Nachricht in die Quarantäne zu verschieben.
6 NoAction Die Richtlinie ist so konfiguriert, dass keine Aktionen für die E-Mail-Nachricht durchgeführt werden.
7 BccMessage Die Richtlinienaktion besteht darin, die E-Mail-Nachricht an die in der Bedrohungsrichtlinie angegebene E-Mail-Adresse in Bcc zu versetzen.
8 ReplaceAttachment Die Richtlinienaktion besteht darin, die Anlage in der E-Mail-Nachricht gemäß der Bedrohungsrichtlinie zu ersetzen.

Ereignisse zum Zeitpunkt des Klickens auf eine URL

Parameter Typ Erforderlich? Beschreibung
UserId Edm.String Ja Kennung (z. B. E-Mail-Adresse) des Benutzers, der auf die URL geklickt hat.
AppName Edm.String Ja Office 365-Dienst, von dem aus auf die URL geklickt wurde (z. B. E-Mail).
URLClickAction Self.URLClickAction Ja Klicken Sie auf Aktion für die URL basierend auf den Richtlinien der organization für Tresor-Links.
SourceId Edm.String Ja Bezeichner für den Office 365-Dienst, von dem aus auf die URL geklickt wurde (bei E-Mails ist dieser Wert beispielsweise die Exchange Online Network Message Id).
TimeOfClick Edm.Date Ja Das Datum und die Uhrzeit in koordinierter Weltzeit (UTC), wann der Benutzer auf die URL geklickt hat.
URL Edm.String Ja Die URL, auf die der Benutzer geklickt hat.
UserIp Edm.String Ja Die IPv4- oder IPv6-Adresse des Benutzers, der auf die URL geklickt hat.

Enum: URLClickAction – Type: Edm.Int32

URLClickAction

Wert Elementname Beschreibung
2 Blockpage Der Benutzer wurde von sicheren Links für die Navigation zur URL gesperrt.
3 PendingDetonationPage Dem Benutzer wird von Safe Links die Seite "Detonation ausstehend" angezeigt.
4 BlockPageOverride Der Benutzer hat von Tresor Links die Navigation zur URL blockiert, aber der Benutzer hat die Blockierung außer Kraft gesetzt, um zur URL zu navigieren.
5 PendingDetonationPageOverride Dem Benutzer wurde die Detonationsseite von Safe Links angezeigt, aber der Benutzer hat die Seite überschrieben, um zur URL zu navigieren.

Dateiereignisse

Parameter Typ Erforderlich? Beschreibung
FileData Self.FileData Ja Daten zu der Datei, die das Ereignis ausgelöst hat.
SourceWorkload Self.SourceWorkload Ja Workload oder Dienst, in dem die Datei gefunden wurde (z. B. SharePoint, OneDrive oder Microsoft Teams)
DetectionMethod Edm.String Ja Die Methode oder Technologie, die von Microsoft Defender für Office 365 für die Erkennung verwendet wurde.
LastModifiedDate Edm.Date Ja Der Zeitpunkt in UTC, zu dem die Datei erstellt oder zuletzt geändert wurde.
LastModifiedBy Edm.String Ja Bezeichner (z. B. eine E-Mail-Adresse) für den Benutzer, der die Datei erstellt oder zuletzt geändert hat.
EventDeepLink Edm.String Ja Deep-Link zum Dateiereignis im Bedrohungs-Explorer oder Echtzeiterkennung.

Komplexer FileData-Typ

FileData

Parameter Typ Erforderlich? Beschreibung
DocumentId Edm.String Ja Eindeutiger Bezeichner für die Datei in SharePoint, OneDrive oder Microsoft Teams.
FileName Edm.String Ja Name der Datei, die das Ereignis ausgelöst hat.
FilePath Edm.String Ja Pfad (Speicherort) zu der Datei in SharePoint, OneDrive oder Microsoft Teams
FileVerdict Self.FileVerdict Ja Die Bewertung der Schadsoftware der Datei.
MalwareFamily Edm.String Nein Die Familie der Schadsoftware.
SHA256 Edm.String Ja Die Datei mit der Hash-Funktion SHA256.
FileSize Edm.String Ja Größe der Datei in Byte.

Enum: SourceWorkload – Type: Edm.Int32

SourceWorkload

Wert Elementname
0 SharePoint
1 Microsoft OneDrive-App
2 Microsoft Teams

Angriffs-SIM-Schema in Microsoft Defender für Office 365 Plan 2

Angriffssimulationstrainingstrainings sind für Microsoft 365-Kunden verfügbar, die Defender für Office 365 Plan 2 haben, entweder im Lieferumfang enthalten oder als Add-On-Abonnement. Beispielsweise enthält Microsoft 365 A5/E5/G5 Defender für Office 365 Plan 2.

Parameter Typ Erforderlich? Beschreibung
Batch-ID Edm.String Ja Ein eindeutiger Bezeichner für eine Gruppe von Datensätzen, die zusammen verarbeitet werden.
Kampagnen-ID Edm.String Ja Ein eindeutiger Bezeichner für die Trainingskampagne der Angriffssimulation.
UserDisplayName Edm.String Nein Der Anzeigename des Benutzers, der an der Trainingskampagne für die Angriffssimulation beteiligt ist.
AttackTechnique Edm.String Nein Die in der Simulation verwendete Angriffstechnik.
CampaignType Edm.String Nein Der Typ der Angriffssimulationskampagne. Die verschiedenen Typen sind Simulationskampagne, Trainingskampagne, Simulationsautomatisierung.
TimeData Edm.Date Nein Startzeit der Kampagne.
EndTimeData Edm.Date Nein Endzeit der Kampagne.
AttackSimEvent Self.AttackSimEventType Ja Art des Ereignisses (Benutzeraktivität oder Status der Nachrichtenübermittlung).
ExtendedProperties Collection(Common.NameValuePair) Ja Zusätzliche Eigenschaften, die dem Überwachungsdatensatz zugeordnet sind.

Enumeration: AttackSimEventType - Type: Edm.Int32

Wert Membername Beschreibung
1 Nachricht Zugestellt Die Nachricht wurde erfolgreich an den Empfänger zugestellt.
2 MessageFailed Fehler bei der Nachrichtenzustellung.
6 CredentialEntered Der Benutzer hat Anmeldeinformationen in der Phishing-Simulation für Techniken wie Credential Harvesting, Link im Anhang eingegeben.
7 PermissionGranted Der Benutzer hat in der Phishing-Simulation die Berechtigung für eine Technik wie die Oauth-Einwilligung erteilt.
8 LinkClicked Der Benutzer hat auf die Phishingsimulations-URL geklickt.
10 AttachmentOpened Anlage vom Benutzer geöffnet für Techniken wie Schadsoftware-Anhang, Link in Anlage.
12 MessageRead Nachricht wurde geöffnet und vom Empfänger gelesen.
13 MessageReplied Der Empfänger hat auf die Nachricht geantwortet.
14 MessageForwarded Nachricht an einen anderen Benutzer weitergeleitet.
15 MessageReported Nachricht wurde vom Empfänger als Phishing gemeldet.
16 MessageDeleted Nachricht vom Empfänger gelöscht.
17 OutOfOffice Automatische Antworten in Outlook für Empfänger aktiviert.
18 PositiveReinforcementMessageDelivered Nachricht zur positiven Verstärkung wurde erfolgreich an den Empfänger übermittelt.

Angriffssimulation Admin-Schema in Microsoft Defender für Office 365 Plan 2

Administratorereignisse für Angriffssimulationstrainings sind für Microsoft 365-Kunden verfügbar, die Defender für Office 365 Plan 2 haben, entweder im Lieferumfang enthalten oder als Add-On-Abonnement. Beispielsweise enthält Microsoft 365 A5/E5/G5 Defender für Office 365 Plan 2.

Parameter Typ Erforderlich? Beschreibung
Batch-ID Edm.String Ja Ein eindeutiger Bezeichner für eine Gruppe von Datensätzen, die zusammen verarbeitet werden.
Kampagnen-ID Edm.String Ja Ein eindeutiger Bezeichner für eine Trainingskampagne für die Angriffssimulation.
AttackTechnique Edm.String Nein Die in einer Simulation verwendete Angriffstechnik.
CampaignType Edm.String Nein Der Typ der Angriffssimulationskampagne. Die verschiedenen Typen sind Simulationskampagne, Trainingskampagne, Simulationsautomatisierung.
TimeData Edm.Date Ja Startzeit der Kampagne.
EndTimeData Edm.Date Ja Endzeit der Kampagne.
AttackSimAdminEvent Self.AttackSimAdminEventType Ja Der Typ des Angriffs-SIM-Administratorereignisses.
ExtendedProperties Collection(Common.NameValuePair) Ja Zusätzliche Eigenschaften, die dem Überwachungsdatensatz zugeordnet sind.

Enumeration: AttackSimAdminEventType - Type: Edm.Int32

Wert Membername Beschreibung
0 Kampagne gestartet Als eine Trainingskampagne zur Angriffssimulation gestartet wurde. Die verschiedenen Arten von Kampagnen sind Simulation, Trainingskampagne.
1 CampaignCompleted Nach Abschluss einer Trainingskampagne zur Angriffssimulation.
2 CampaignReportDownloaded Der Admin hat einen Kampagnenbericht heruntergeladen.
3 CampaignReportViewed Admin hat einen Kampagnenbericht angezeigt.
4 KampagneAbgebrochen Als eine Trainingskampagne zur Angriffssimulation abgebrochen wurde.
5 CampaignScheduled Als eine Trainingskampagne zur Angriffssimulation geplant war.
6 CampaignDeleted Wenn eine Trainingskampagne für die Angriffssimulation gelöscht wurde.
7 SimulationExcluded Wenn eine Simulation von der Berichterstellung ausgeschlossen wurde.
8 AutomationSubmitted Wenn eine Automatisierung eingereicht wurde, umfasst Simulation und Nutzlastautomatisierung.
9 AutomationTurnOn Wenn eine Automatisierung aktiviert wurde, umfasst Simulation und Nutzlastautomatisierung.
10 AutomationTurnOff Wenn eine Automatisierung deaktiviert wurde, umfasst Simulation und Nutzlastautomatisierung.
11 AutomationCompleted Wenn eine Simulationsautomatisierung abgeschlossen wurde.
12 AutomationDeleted Wenn eine Automatisierung gelöscht wurde, umfasst Simulation und Nutzlastautomatisierung.

Benutzerschulungsschema

Parameter Typ Erforderlich? Beschreibung
Batch-ID Edm.String Ja Ein eindeutiger Bezeichner für eine Gruppe von Datensätzen, die zusammen verarbeitet werden.
Kampagnen-ID Edm.String Ja Ein eindeutiger Bezeichner für eine Trainingskampagne für die Angriffssimulation.
Kurs-ID Edm.String Ja Ein eindeutiger Bezeichner für einen Schulungskurs.
UserDisplayName Edm.String Nein Der Anzeigename des Benutzers, der an der Angriffssimulation beteiligt ist.
CampaignType Edm.String Ja Der Typ der Angriffssimulationskampagne. Die verschiedenen Typen sind Simulationskampagne, Trainingskampagne, Simulationsautomatisierung.
TimeData Edm.Date Ja Startzeit der Kampagne.
EndTimeData Edm.Date Ja Endzeit der Kampagne.
UserTrainingEvent Self.UserTrainingEventType Ja Die Art der Benutzerschulungsveranstaltung.
ExtendedProperties Collection(Common.NameValuePair) Ja Zusätzliche Eigenschaften, die dem Überwachungsdatensatz zugeordnet sind.

Enumeration: UserTrainingEventType - Type: Edm.Int32

Wert Membername Beschreibung
1 TrainingAssigned Dem Benutzer zugewiesene Schulung.
2 TrainingAktualisiert Schulung für Benutzer aktualisiert.
3 TrainingCompleted Der Benutzer hat eine abgeschlossene Schulung.
4 TrainingBeforeAssigned Zuvor dem Benutzer eine Schulung zugewiesen.
5 TrainingNotCompleted Der Benutzer hat die zugewiesene Schulung nicht abgeschlossen.

Übermittlungsschema

Ereignisse zum Übermitteln falsch positiver oder falsch negativer Ergebnisse an Microsoft zur Analyse sind in allen Organisationen mit Postfächern in Exchange Online verfügbar. Jedes Ereignis im Übermittlungsfeed entspricht falsch positiven oder falsch negativen Ergebnissen, die übermittelt wurden von:

  • Administratoren: Nachrichten, Dateien oder URLs, die zur Analyse an Microsoft übermittelt werden.
  • Benutzer: Nachrichten, die von Benutzern an Administratoren oder Microsoft zur Überprüfung gemeldet wurden.

Übermittlungsereignisse

Parameter Typ Erforderlich? Beschreibung
AdminSubmissionRegistered Edm.String Nein Die Administratorübermittlung ist registriert und ihre Verarbeitung steht aus.
AdminSubmissionDeliveryCheck Edm.String Nein Das Administratorübermittlungssystem hat die E-Mail-Richtlinie überprüft.
AdminSubmissionSubmitting Edm.String Nein Das Administratorübermittlungssystem übermittelt die E-Mail.
AdminSubmissionSubmitted Edm.String Nein Das Administratorübermittlungssystem hat die E-Mail übermittelt.
AdminSubmissionTriage Edm.String Nein Admin-Übermittlung, die vom Bewerter selektiert wurde.
AdminSubmissionTimeout Edm.String Nein Zeitüberschreitung der Admin-Übermittlung ohne Ergebnis.
UserSubmission Edm.String Nein Die Übermittlung wurde zuerst von einem Endbenutzer gemeldet.
UserSubmissionTriage Edm.String Nein Die Benutzerübermittlung wird durch den Grader selektiert.
CustomSubmission Edm.String Nein Die von einem Benutzer gemeldete Nachricht wurde an das benutzerdefinierte Postfach der Organisation gesendet, wie in den Einstellungen für vom Benutzer gemeldete Nachrichten festgelegt.
AttackSimUserSubmission Edm.String Nein Die vom Benutzer gemeldete Nachricht war tatsächlich eine Phishingsimulations-Trainingsnachricht.
AdminSubmissionTablAllow Edm.String Nein Zum Zeitpunkt der Übermittlung wurde ein Zulassungseintrag in der Zulassungs-/Sperrliste des Mandanten erstellt, um sofort Maßnahmen für ähnliche Nachrichten zu ergreifen, während sie erneut gescannt werden.
SubmissionNotification Edm.String Nein Administratorfeedback wird an Endbenutzer gesendet.

Automatisierte Ermittlungs- und Antwortereignisse in Microsoft Defender für Office 365 Plan 2

Automatisierte AIR-Ereignisse (Automated Investigation and Response) sind für Microsoft 365-Kunden verfügbar, die Defender für Office 365 Plan 2 haben, entweder im Lieferumfang oder als Add-On-Abonnement. Beispielsweise enthält Microsoft 365 A5/E5/G5 Defender für Office 365 Plan 2.

Untersuchungen werden basierend einer Änderung des Untersuchungsstatus protokolliert. Wenn ein Administrator beispielsweise eine Aktion ausführt, die den Status einer Untersuchung von ausstehenden Aktionen in Abgeschlossen ändert, wird ein Ereignis protokolliert.

Derzeit werden nur automatisierte Untersuchungen protokolliert. Die folgenden Statuswerte werden protokolliert:

  • Untersuchung gestartet
  • Keine Bedrohungen gefunden
  • Vom System beendet
  • Ausstehende Aktion
  • Bedrohungen gefunden
  • Bereinigt
  • Fehlgeschlagen
  • Durch Drosselung beendet
  • Durch den Benutzer beendet
  • Wird ausgeführt

Hauptuntersuchungsschema

Name Typ Beschreibung
InvestigationId Edm.String Investigation ID/GUID.
InvestigationName Edm.String Name der Untersuchung.
InvestigationType Edm.String Typ der Untersuchung. Kann einen der folgenden Werte annehmen:
  • User-Reported Nachrichten
  • Zapped Malware
  • Zapped Phish
  • URL-Urteil ändern

(Derzeit sind keine manuellen Untersuchungen verfügbar.)
LastUpdateTimeUtc Edm.Date UTC-Zeit des letzten Updates für eine Untersuchung.
StartTimeUtc Edm.Date Startzeit für eine Untersuchung.
Status Edm.String Stande der Untersuchung, laufende, ausstehende Aktionen usw.
DeeplinkURL Edm.String Deep-Link-URL zu einer Untersuchung im Microsoft Defender-Portal.
Aktionen Auflistung (Edm.String) Sammlung der von einer Untersuchung empfohlenen Maßnahmen.
Daten Edm.String Die Datenzeichenfolge, die weitere Details zu den Untersuchungsentitäten sowie Informationen zu Warnungen, die mit der Untersuchung zusammenhängen, enthält. Entitäten sind in einem separaten Knoten innerhalb des Daten-BLOBs verfügbar.

Aktionen

Feld Typ Beschreibung
ID Edm.String Action ID
ActionType Edm.String Der Typ der Aktion, z. B. E-Mail-Korrektur.
ActionStatus Edm.String Gültige Werte schließen ein:
  • Ausstehend
  • Wird ausgeführt
  • Warten auf Ressource
  • Abgeschlossen
  • Fehlgeschlagen
ApprovedBy Edm.String Null, wenn automatisch genehmigt; andernfalls der username/ID (in Kürze verfügbar)
TimestampUtc: Edm.DateTime Der Zeitstempel der Änderung des Status der Aktion.
ActionId Edm.String Eindeutiger Bezeichner für eine Aktion.
InvestigationId Edm.String Eindeutiger Bezeichner für die Untersuchung.
RelatedAlertIds Collection(Edm.String) Warnungen im Zusammenhang mit einer Untersuchung.
StartTimeUtc Edm.DateTime Zeitstempel für die Aktionserstellung.
EndTimeUtc Edm.DateTime Update-Zeitstempel des endgültigen Status der Aktion.
Ressourcen-Bezeichner Edm.String Besteht aus der Azure Active Directory-Mandanten-ID.
Entitäten Collection(Edm.String) Liste einer oder mehrerer betroffener Entitäten nach Aktion.
Zugehörige Benachrichtigungs-IDs Edm.String Warnung im Zusammenhang mit einer Untersuchung.

Entitäten

MailMessage (E-Mail)

Feld Typ Beschreibung
Typ Edm.String „mail-message“
Dateien Auflistung (Self.File) Details zu den Dateien der Anlagen dieser Nachricht.
Empfänger Edm.String Der Empfänger dieser E-Mail-Nachricht.
URLs Auflistung (Self.URL) Die in dieser E-Mail-Nachricht enthaltenen URLs.
Absender Edm.String Die E-Mail-Adresse des Absenders.
SenderIp Edm.String Die IP-Adresse des Absenders.
ReceivedDate Edm.DateTime Das Empfangsdatum dieser Nachricht.
NetworkMessageId Edm.Guid Die Netzwerknachrichten-ID dieser E-Mail-Nachricht.
InternetMessageId Edm.String Die Internetnachrichten-ID dieser E-Mail-Nachricht.
Betreff Edm.String Der Betreff dieser E-Mail-Nachricht.

IP

Feld Typ Beschreibung
Typ Edm.String „ip“
Adresse Edm.String Die IP-Adresse als Zeichenfolge, z. B 127.0.0.1.

URL

Feld Typ Beschreibung
Typ Edm.String „url“
Url Edm.String Die vollständige URL, auf die eine Entität verweist.

Postfach (entspricht dem Benutzer)

Feld Typ Beschreibung
Typ Edm.String „mailbox“
MailboxPrimaryAddress Edm.String Die primäre Adresse des Postfachs.
DisplayName Edm.String Der Anzeigename des Postfachs.
UPN Edm.String Der UPN des Postfachs.

Datei

Feld Typ Beschreibung
Typ Edm.String „file“
Name Edm.String Der Dateiname ohne Pfad.
FileHashes Auflistung (Edm.String) Die Dateihashes, die der Datei zugeordnet sind.

FileHash

Feld Typ Beschreibung
Typ Edm.String „filehash“
Algorithmus Edm.String Der Hash-Algorithmustyp kann einen der folgenden Werte annehmen:
  • Unknown
  • MD5
  • SHA1
  • SHA256
  • SHA256AC
Wert Edm.String Der Hashwert.

MailCluster

Feld Typ Beschreibung
Typ Edm.String "MailCluster"
Bestimmt den Typ der diskutierten Entität.
NetworkMessageIds Auflistung (Edm.String) Liste der E-Mail-Nachrichten-IDs, die Teil des E-Mail-Clusters sind.
CountByDeliveryStatus Auflistungen (Edm.String) Anzahl der E-Mail-Nachrichten nach DeliveryStatus-Zeichenfolgendarstellung.
CountByThreatType Auflistungen (Edm.String) Anzahl der E-Mail-Nachrichten nach ThreatType-Zeichenfolgendarstellung.
Risiken Auflistungen (Edm.String) Die Bedrohungen durch E-Mails, die Teil des E-Mail-Clusters sind. Zu den Bedrohungen gehören Werte wie Phishing und Schadsoftware.
Query Edm.String Die Abfrage, mit der die Nachrichten des Mailclusters identifiziert wurden.
QueryTime Edm.DateTime Die Abfragezeit.
MailCount Edm.int Die Anzahl der E-Mail-Nachrichten, die Teil des E-Mail-Clusters sind.
Source Zeichenfolge Die Quelle des Mail-Clusters; der Wert der Cluster-Quelle.

Nachrichtenschutzereignis-Schema

Nachrichtenschutzereignisse beziehen sich auf den ausgehenden Spamschutz. Diese Ereignisse beziehen sich auf Benutzer, die nicht zum Senden von E-Mails berechtigt sind. Weitere Informationen finden Sie in den folgenden Artikeln:

Parameter Typ Erforderlich? Beschreibung
Überwachung Edm.String Nein Systeminformationen im Zusammenhang mit dem Nachrichtenschutzereignis.
Ereignis Edm.String Nein Der Typ des Nachrichtenschutzereignisses. Die Werte für diesen Parameter sind gelistet oder nicht gelistet.
EventId Edm.Int64 Nein Die ID des Nachrichtenschutzereignistyps.
EventValue Edm.String Nein Der betroffene Benutzer.
Grund Edm.String Nein Details zu dem Nachrichtenschutzereignis.

Power BI-Schema

Die Power BI-Ereignisse, die im Überwachungsprotokoll durchsuchen aufgeführt sind, verwenden dieses Schema.

Parameter Typ Erforderlich? Beschreibung
AppName Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Nein Der Name der App, in der das Ereignis aufgetreten ist.
DashboardName Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Nein Der Name des Dashboards, in dem das Ereignis aufgetreten ist.
DataClassification Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Nein Die Datenklassifizierung, sofern vorhanden, für das Dashboard, in dem das Ereignis aufgetreten ist.
DatasetName Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Nein Der Name des Datasets, in dem das Ereignis aufgetreten ist.
ActivityStatus Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Nein Der Status des Überwachungsereignisses für die Gen1-Dataflowmigration. Mögliche Werte sind Started, Succeeded, und Failed.
MigrationTriggerType Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Nein Die Quelle, die die Gen1-Dataflowmigration ausgelöst hat, z. B. der Upgrade-Assistent oder ein anderer Migrationseinstiegspunkt.
MembershipInformation Collection(MembershipInformationType) Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Nein Mitgliedschaftsinformationen zu der Gruppe.
OrgAppPermission Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Nein Berechtigungsliste für eine Organisations-App (gesamte Organisation, bestimmte Benutzer oder bestimmte Gruppen).
ReportName Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Nein Der Name des Berichts, in dem das Ereignis aufgetreten ist.
SharingInformation Collection(SharingInformationType) Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Nein Informationen zu der Person, an die eine Einladung zur Freigabe gesendet wird.
SwitchState Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Nein Informationen zum Status der verschiedener Mandantenebenenoptionen.
WorkSpaceName Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Nein Der Name des Arbeitsbereichs, in dem das Ereignis aufgetreten ist.

Komplexer Typ „MembershipInformationType“

Parameter Typ Erforderlich? Beschreibung
MemberEmail Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Nein Die E-Mail-Adresse der Gruppe.
Status Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Nein Derzeit nicht ausgefüllt.

Komplexer Typ „SharingInformationType“

Parameter Typ Erforderlich? Beschreibung
RecipientEmail Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Nein Die E-Mail-Adresse des Empfängers einer Freigabeeinladung.
RecipientName Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Nein Der Name des Empfängers einer Freigabeeinladung.
ResharePermission Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" Nein Die dem Empfänger erteilte Berechtigung.

Dynamics 365-Schema

Bei den Überwachungseinträgen für Ereignisse im Zusammenhang mit modellgesteuerten Apps in Dynamics 365-Ereignissen wird sowohl ein Basis- als auch ein Entitätenvorgangsschema verwendet. Weitere Informationen finden Sie unter Aktivieren und Verwenden der Aktivitätenprotokollierung.

Dynamics 365-Basisschema

Parameter Typ Erforderlich? Beschreibung
CrmOrganizationUniqueName Edm.String Ja Der eindeutige Name der Organisation.
InstanceUrl Edm.String Ja Die URL zur Instanz.
ItemUrl Edm.String Nein Die URL zum Datensatz, der das Protokoll ausgibt.
ItemType Edm.String Nein Der Name der Entität.
UserAgent Edm.String Nein Der eindeutige Bezeichner der Benutzer-GUID in der Organisation.
Fields Collection(Common.NameValuePair) Nein Ein JSON-Objekt mit den Schlüssel/Wert-Paaren der Eigenschaft, die erstellt oder aktualisiert wurden.

Dynamics 365-Entitätenvorgangsschema

Entitätenereignisse aus modellgesteuerten Apps in Dynamics 365 verwenden dieses Schema, um auf dem Dynamics 365-Basisschema aufzubauen. Dieses Schema enthält Informationen über den Entitätenvorgang, der das überprüfte Ereignis ausgelöst hat.

Parameter Typ Erforderlich? Beschreibung
EntityId Edm.Guid Nein Der eindeutige Bezeichner der Entität.
EntityName Edm.String Ja Der Name der Entität in der Organisation. Beispiel für Entitäten sind contact oder authentication.
Message Edm.String Ja Dieser Parameter enthält den Vorgang, der im Zusammenhang mit der Entität durchgeführt wurde. Wenn z. B. ein neuer Kontakt erstellt wurde, ist Create der Wert der Message-Eigenschaft und der entsprechende Wert der EntityName-Eigenschaft ist contact.
Abfrage Edm.String Nein Die Parameter der Filterabfrage, die beim Ausführen des FetchXML-Vorgangs verwendet wurden.
PrimaryFieldValue Edm.String Nein Gibt den Wert des Attributs an, das das Primärfeld der Entität darstellt.

eSignaturschema

Dieses Schema enthält elektronische Signaturen für Microsoft 365 Ereignisse, die in Überwachungsprotokollsuchen zurückgegeben werden.

Parameter Typ Erforderlich? Beschreibung
AgreementId Edm.Guid Ja ID der Anforderung der elektronischen Signatur.
AgreementSender Edm.String Ja Absender der Anforderung der elektronischen Signatur.
AgreementCreationDateTime Edm.Date Ja Datum & Uhrzeit der Anforderung gesendet.
AgreementStatus Self.AgreementStatusType Ja Status der Anforderung.
AgreementRecipients Collection(Self.AgreementRecipient) Ja Empfänger der Anforderung.

Viva Insights-Schema

Viva Insights-Ereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema.

Parameter Typ Erforderlich? Beschreibung
WpaUserRole Edm.String Nein Die Viva Insights-Rolle des Benutzers, der die Aktion ausgeführt hat.
ModifiedProperties Sammlung (Common.ModifiedProperty) Nein Diese Eigenschaft enthält den Namen der Eigenschaft, die geändert wurde, den neuen Wert der geänderten Eigenschaft und den vorherigen Wert der geänderten Eigenschaft.
OperationDetails Collection (Common.NameValuePair) Nein Eine Liste der erweiterten Eigenschaften für die geänderte Einstellung. Jede Eigenschaft hat einen Namen und einen Wert.

Quarantäne-Schema

Quarantäneereignisse , die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema. Weitere Informationen zur Quarantäne finden Sie unter Quarantäne-E-Mail-Nachrichten in Cloud-Organisationen.

Parameter Typ Erforderlich? Beschreibung
RequestType Self.RequestType Nein Die Art der Quarantäneanforderung, die von einem Benutzer ausgeführt wurde.
RequestSource Self.RequestSource Nein Quarantäneanforderungen stammen aus dem Microsoft Defender-Portal, einem Cmdlet oder einem URLlink.
NetworkMessageId Edm.String Nein Die Netzwerknachrichten-ID einer in Quarantäne befindlichen E-Mail-Nachricht.
ReleaseTo Edm.String Nein Der Empfänger der E-Mail-Nachricht.

Enum: RequestType - Type: Edm.Int32

Wert Elementname Beschreibung
0 Vorschau Benutzeranforderung zur Vorschau einer als schädlich identifizierten E-Mail-Nachricht.
1 Löschen Benutzeranforderung zum Löschen einer E-Mail-Nachricht, die als schädlich identifiziert wurde.
2 Freigabe Benutzeranforderung zum Freigeben einer als schädlich identifizierten E-Mail-Nachricht.
3 Exportieren Benutzeranforderung zum Exportieren einer E-Mail-Nachricht, die als schädlich identifiziert wurde.
4 ViewHeader Benutzeranforderung zum Anzeigen der Kopfzeile einer E-Mail-Nachricht, die als schädlich identifiziert wurde.
5 Release-Anforderung Benutzeranforderung zum Freigeben einer als schädlich identifizierten E-Mail-Nachricht.

Enum: RequestSource - Type: Edm.Int32

Die Quelle einer Benutzeranforderung zum Überprüfen, Löschen, Freigeben, Exportieren oder Anzeigen der Kopfzeile einer potenziell schädlichen E-Mail-Nachricht.

Wert Elementname Beschreibung
0 SCC Das Microsoft Defender-Portal.
1 Cmdlet Ein Cmdlet.
2 URLlink Ein Link.

Microsoft Forms-Schema

Microsoft Forms Ereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema.

Parameter Typ Erforderlich? Beschreibung
FormsUserTypes Collection(Self.FormsUserTypes) Ja Die Rolle des Benutzers, der die Aktion ausgeführt hat. Die Werte für diesen Parameter sind Administrator, Besitzer, Responder oder Mitautor.
SourceApp Edm.String Ja Gibt an, ob die Aktion von der Forms-Website oder einer anderen App ausgeführt wird.
FormName Edm.String Nein Name des aktuellen Formulars.
FormId Edm.String Nein Die ID des Zielformulars.
FormTypes Collection(Self.FormTypes) Nein Gibt an, ob es sich um ein Formular, ein Quiz oder eine Umfrage handelt.
ActivityParameters Edm.String Nein JSON-Zeichenfolge mit Aktivitätsparametern. Weitere Informationen finden Sie unter Microsoft Forms-Aktivitäten.

Enumeration: FormsUserTypes – Typ: Edm.Int32

FormsUserTypes

Wert Formular-Benutzertyp Beschreibung
0 Administrator Ein Administrator, der Zugriff auf das Formular hat.
1 Besitzer Ein Benutzer, der Besitzer des Formulars ist.
2 Responder Ein Benutzer, der eine Antwort auf ein Formular gesendet hat.
3 Koautor Ein Benutzer, der einen Link für die Zusammenarbeit verwendet hat, der vom Besitzer eines Formulars für die Anmeldung und die Bearbeitung eines Formulars bereitgestellt wurde.

Enumeration: FormTypes – Typ: Edm.Int32

FormTypes

Wert Formulartypen Beschreibung
0 Formular Formulare, die mit der Option "Neues Formular" erstellt wurden.
1 Quiz Quizze, die mit der Option „Neues Quiz“ erstellt wurden. Bei einem Quiz handelt es sich um eine spezielle Art von Formular, das zusätzliche Funktionen für Punktwerte, automatische und manuelle Benotung, Kommentare usw. enthält.
2 Umfrage Umfragen, die mit der Option "Neue Umfrage" erstellt wurden. Bei einer Umfrage handelt es sich um eine spezielle Art von Formular, das zusätzliche Funktionen wie CMS-Integration und Unterstützung für Flussregeln enthält.

MIP-Bezeichnungsschema

Ereignisse im Microsoft Purview Information Protection-Etikettenschema werden ausgelöst, wenn Microsoft 365 eine von Agenten in der Transportpipeline verarbeitete E-Mail-Nachricht erkennt, der eine Sensibilitätskennzeichnung zugewiesen wurde. Die Vertraulichkeitsbezeichnung wurde möglicherweise manuell oder automatisch angewendet, und sie wurde möglicherweise innerhalb oder außerhalb der Transportpipeline angewendet. Vertraulichkeitsbezeichnungen können durch Richtlinien für die automatische Anwendung von Bezeichnungen automatisch auf E-Mail-Nachrichten angewendet werden.

Dieses Überwachungsschema dient zur Darstellung der Summe aller E-Mail-Aktivitäten mit Vertraulichkeitsbezeichnungen. Anders ausgedrückt: Für jede E-Mail-Nachricht mit einer Vertraulichkeitsbezeichnung, die an Benutzer oder von Benutzern in der Organisation gesendet wird, sollte es eine aufgezeichnete Überwachungsaktivität geben. Weitere Informationen zu Vertraulichkeitsbezeichnungen finden Sie unter

Parameter Typ Erforderlich? Beschreibung
Absender Edm.String Nein Die E-Mail-Adresse im Feld "Von" der E-Mail-Nachricht.
Empfänger Collection(Edm.String) Nein Alle E-Mail-Adressen in den Feldern "An", "Cc" und "Bcc" der E-Mail-Nachricht.
ItemName Edm.String Nein Die Zeichenfolge im Feld "Betreff" der E-Mail-Nachricht.
LabelId Edm.Guid Nein Die GUID der Vertraulichkeitsbezeichnung, die auf die E-Mail-Nachricht angewendet wird.
LabelName Edm.String Nein Der Name der auf die E-Mail-Nachricht angewendeten Vertraulichkeitsbezeichnung.
LabelAction Edm.String Nein Die durch die Vertraulichkeitsbezeichnung angegebenen Aktionen, die vor Eintreten der Nachricht in die E-Mail-Transportpipeline auf die E-Mail-Nachricht angewendet wurden.
LabelAppliedDateTime Edm.Date Nein Das Datum, an dem die Vertraulichkeitsbezeichnung auf die E-Mail-Nachricht angewendet wurde.
ApplicationMode Edm.String Nein Gibt an, wie die Vertraulichkeitsbezeichnung auf die E-Mail-Nachricht angewendet wurde. Der Privileged-Wert gibt an, dass die Bezeichnung manuell von einem Benutzer angewendet wurde. Der Wert Standard gibt an, dass die Bezeichnung durch einen clientseitigen oder dienstseitigen Bezeichnungsprozess automatisch angewendet wurde.

Schema der Ereignisse des Portals für verschlüsselte Nachrichten

Ereignisse für ein verschlüsseltes Nachrichtenportalschema werden ausgelöst, wenn Purview-Nachrichtenverschlüsselung erkennt, dass ein externer Empfänger über das Portal auf eine verschlüsselte E-Mail-Nachricht zugreift. Die E-Mail wurde möglicherweise manuell mit einer Vertraulichkeitsbezeichnung, einer RMS-Vorlage oder automatisch durch eine Transportregel, eine Richtlinie zur Verhinderung von Datenverlust oder eine Richtlinie für die automatische Bezeichnung verschlüsselt.

Dieses Überwachungsschema soll die Summe aller Portalaktivitäten darstellen, die den Zugriff auf die verschlüsselten E-Mails durch externe Empfänger beinhalten. Mit anderen Worten, es sollte eine aufgezeichnete Überwachungsaktivität für einen Empfänger, der versucht, sich beim Portal anzumelden, und alle Aktivitäten im Zusammenhang mit dem Zugriff auf die verschlüsselten E-Mails vorhanden sein. Dies schließt E-Mails ein, die an oder von Benutzern in der Organisation gesendet wurden, wenn die Verschlüsselung auf die E-Mail angewendet wurde, unabhängig davon, wann oder wie die Verschlüsselung angewendet wurde. Weitere Informationen finden Sie unterInformationen zu Protokollen des Portals für verschlüsselte Nachrichten.

Parameter Typ Erforderlich? Beschreibung
MessageId Edm.String Nein Die ID der Nachricht.
Empfänger Edm.String Nein E-Mail-Adresse des Empfängers.
Absender Edm.String Nein E-Mail-Adresse des Absenders.
AuthenticationMethod Self.AuthenticationMethod Nein Authentifizierungsmethode beim Zugriff auf die Nachricht, d. h. OTP, Yahoo, Gmail, Microsoft.
AuthenticationStatus Self.AuthenticationStatus Nein 0: Erfolg, 1: Fehler.
OperationStatus Self.OperationStatus Nein 0: Erfolg, 1: Fehler.
AttachmentName Edm.String Nein Name der Anlage.
OperationProperties Collection(Common.NameValuePair) Nein Zusätzliche Eigenschaften, d. h. Anzahl der gesendeten OTP-Kennungen, E-Mail-Betreff usw.

Exchange-Schema der Kommunikationscompliance

Die im Office 365-Überwachungsprotokoll aufgeführten Kommunikationscompliance-Ereignisse verwenden dieses Schema. Dazu gehören Überwachungsdatensätze für den SupervisoryReviewOLAudit-Vorgang, der generiert wird, wenn der Inhalt der E-Mail-Nachricht anstößige Sprache enthält, die von Antispammodellen mit einer Übereinstimmungsgenauigkeit von >= 99,5% erkannt wurde.

Parameter Typ Erforderlich? Beschreibung
ExchangeDetails ExchangeDetails Nein Eigenschaften der E-Mail-Nachricht, die das SupervisoryReviewOLAudit-Ereignis ausgelöst hat.

Enum: ExchangeDetails – Type: ExchangeDetails

ExchangeDetails

Elementname Typ Beschreibung
NetworkMessageId Edm.Guid Die Netzwerknachrichten-ID der E-Mail-Nachricht.
InternetMessageId Edm.String Die Internetnachrichten-ID der E-Mail-Nachricht.
AttachmentData Collection(AttachmentDetails) Informationen zu Dateien, die an die E-Mail-Nachricht angefügt sind.
Empfänger Collection(Edm.String) Die E-Mail-Adressen in den Feldern "An", "Cc" und "Bcc" der E-Mail-Nachricht.
Betreff Edm.String Der Text im Feld "Betreff" der E-Mail-Nachricht.
MessageTime Edm.Date Das Datum und die Uhrzeit, zu der die E-Mail-Nachricht gesendet wurde.
Von Edm.String Die E-Mail-Adresse im Feld "Von" der E-Mail-Nachricht.
Directionality Edm.String Der Herkunftsstatus der E-Mail-Nachricht.

Enum: AttachmentDetails – Type: Edm.Int32

AttachmentDetails

Elementname Typ Beschreibung
FileName Edm.String Der Name der an die E-Mail-Nachricht angefügten Datei.
FileType Edm.String Die Dateierweiterung der an die E-Mail-Nachricht angefügten Datei.
SHA256 Edm.String Der SHA-256-Hash der an die E-Mail-Nachricht angefügten Datei.

Berichtsschema

Berichtsereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema.

Parameter Typ Erforderlich? Beschreibung
ModifiedProperties Sammlung (Common.ModifiedProperty) Nein Diese Eigenschaft enthält den Namen der Eigenschaft, die geändert wurde, den neuen Wert der geänderten Eigenschaft und den vorherigen Wert der geänderten Eigenschaft.

Compliance-Konnektor-Schema

Ereignisse im Compliance-Konnektor-Schema werden ausgelöst, wenn Elemente, die von einem Datenkonnektor importiert werden, übersprungen oder nicht in Benutzerpostfächer importiert werden konnten. Näheres erfahren Sie unter Informationen zu Konnektoren für Drittanbieterdaten.

Parameter Typ Erforderlich? Beschreibung
JobId Edm.String Nein Dies ist ein eindeutiger Bezeichner des Datenkonnektors.
TaskId Edm.String Nein Eindeutiger Bezeichner der periodischen Datenkonnektorinstanz. Datenkonnektoren importieren in regelmäßigen Intervallen Daten.
JobType Edm.String Nein Der Name des Datenkonnektors.
ItemId Edm.String Nein Eindeutiger Bezeichner des Elements, das importiert wird (z. B. eine E-Mail-Nachricht).
ItemSize Edm.Int64 Nein Die Größe des zu importierenden Elements.
SourceUserId Edm.String Nein Der eindeutige Bezeichner des Benutzers aus der Datenquelle eines Drittanbieters. Für einen Slack-Datenkonnektor gibt diese Eigenschaft beispielsweise die Benutzer-ID im Slack-Arbeitsbereich an.
FailureType Selbst. FailureType Nein Gibt den Typ des Datenimportfehlers an. Der Wert incorrectusermapping gibt beispielsweise an, dass das Element nicht importiert wurde, da keine Benutzerzuordnung zwischen der Drittanbieterdatenquelle und Microsoft 365 gefunden wurde.
ResultMessage Edm.String Nein Gibt den Fehlertyp an, z. B. "Doppelte Nachricht".
IsRetry Edm.Boolean Nein Gibt an, ob der Datenkonnektor erneut versucht hat, das Element zu importieren.
Anlagen Collection.Attachment Nein Eine Liste der Anlagen, die von der Drittanbieterdatenquelle empfangen wurden.

Enum: FailureType – Typ: Edm.Int32

Wert Elementname
0 Default
1 MailboxWrite

Komplexer Anlagentyp

Parameter Typ Erforderlich? Beschreibung
FileName Edm.String Nein Der Name der Anlage.
Details Edm.String Nein Weitere Details zur Anlage.

SystemSync-Schema

Ereignisse im SystemSync-Schema werden ausgelöst, wenn die von SystemSync erfassten Daten entweder über Data Lake exportiert oder über andere Dienste freigegeben werden.

DataLakeExportOperationAuditRecord

Parameter Typ Erforderlich? Beschreibung
DataStoreType DataStoreType Ja Gibt an, aus welchem Datenspeicher die Daten heruntergeladen wurden. Alle möglichen Werte finden Sie unter DataStoreType.
UserAction DataLakeUserAction Ja Gibt an, welche Aktion der Benutzer für den Datenspeicher ausgeführt hat. Alle möglichen Werte finden Sie in DataLakeUserAction.
ExportTriggeredAt Edm.DateTimeOffset Ja Gibt an, wann der Datenexport ausgelöst wurde.
NameOfDownloadedZipFile Edm.String Nein Der Name der komprimierten Datei, die der Administrator aus Data Lake heruntergeladen hat.

DataShareOperationAuditRecord

Parameter Typ Erforderlich? Beschreibung
Einladung DataShareInvitationType Nein Details der Einladung, die an den Empfänger der Datenfreigabe gesendet wurde.

Komplexer DataShareInvitationType-Typ

Parameter Typ Erforderlich? Beschreibung
ShareId Edm.Guid Ja Vom System zugewiesener Bezeichner für die Datenfreigabe.
Eingeladene Personen Collection(EDM.GUID) Ja Liste der Administratorbenutzer, an welche die Einladung gesendet wurde.
InviteeTenantId Edm.Guid Ja Der Zielmandant, für den die Einladung vorgesehen ist.
ShareName Edm.String Ja Vom System zugewiesener Name für die Datenfreigabe.
SyncFrequency Self.SyncFrequency Ja Häufigkeit, mit der die Daten mit dem Zielspeicherkonto synchronisiert werden, nachdem die Freigabe eingerichtet wurde. Mögliche Werte finden Sie unter SyncFrequency.
SyncStartTime Edm.DateTimeOffset Ja Datum und Uhrzeit der ersten Synchronisierung.

Enumeration: SyncFrequency - Type: Edm.Int32:

Wert Elementname Beschreibung
0 Stündlich Gibt an, dass die Daten stündlich synchronisiert werden.
1 Täglich Gibt an, dass die Daten einmal täglich synchronisiert werden.

Enumeration: DataStoreType - Type: Edm.Int32:

Wert Elementname Beschreibung
0 CanonicalStore Gibt an, dass Daten aus dem kanonischen Speicher heruntergeladen wurden.
1 StagingStore Gibt an, dass Daten aus dem Stagingspeicher heruntergeladen wurden.

Enumeration: DataLakeUserAction - Type: Edm.Int32:

Wert Elementname Beschreibung
0 TriggerExport Der Administratorbenutzer hat den Export aus Data Lake ausgelöst.
1 DownloadZipFile Der Administratorbenutzer hat die exportierten Daten heruntergeladen.

Komplexer Typ “MicrosoftGraphDataConnectOperation“

Parameter Typ Erforderlich? Beschreibung
ApplicationId Edm.Guid Ja Die Anwendungs-ID.
ApplicationName Edm.String Ja Der Anwendungsname.
PipelineName Edm.String Ja Der Pipelinename.
PipelineRunId Edm.Guid Nein Die ID dieses Pipelinelaufs.
CopyActivityRunId Edm.Guid Nein Die ID der ADF-Kopieraktivität.
RunStartTime Edm.Date Ja Datum und Uhrzeit der Extraktion.
RunEndTime Edm.Date Ja Datum und Uhrzeit der Extraktion.
DatasetName Edm.String Ja Der zu extrahierende Datasetname.
DatasetColumns Edm.String Ja Der Satz ausgewählter Spalten, die extrahiert werden.
ScopeList Edm.String Ja Der Bereich der Extraktion.
ScopeCountRequested Edm.Int64 Nein Die Anzahl der angeforderten Bereiche für diese Extraktion.
ScopeCountDelivered Edm.Int64 Nein Die Anzahl der bereitgestellten Bereiche für diese Extraktion.
UndeliveredScope Edm.String Nein Der nicht zugestellte Bereich der Extraktion.
RowCount Edm.Int64 Nein Die Anzahl der abzurufenden Zeilen.
Status Edm.String Ja Der Extraktionsstatus.
Grund Edm.String Nein Die Fehlermeldung im Falle eines Fehlers.

AipDiscover

Die folgende Tabelle enthält Informationen zu Azure Information Protection (AIP)-Scannerereignissen.

Ereignis Beschreibung
ApplicationId Die ID der Anwendung, die den Vorgang ausführt.
ApplicationName Anzeigename der Anwendung, die den Vorgang ausführt. Outlook (für E-Mail), OWA (für E-Mail), Word (für Datei), Excel (für Datei), PowerPoint (für Datei).
ClientIP Die IP-Adresse des Geräts, das verwendet wurde, als die Aktivität protokolliert wurde. Die IP-Adresse wird im Adressformat IPv4 oder IPv6 angezeigt. Bei einigen Diensten ist der in dieser Eigenschaft angezeigte Wert möglicherweise die IP-Adresse einer vertrauenswürdigen Anwendung (z.B. Office in den Web-Apps), die anstelle eines Benutzers in den Dienst einruft und nicht die IP-Adresse des Geräts, das von der Person, die die Aktivität ausgeführt hat, verwendet wird. Außerdem wird bei Azure Active Directory-bezogenen Ereignissen die IP-Adresse nicht protokolliert, und der Wert für die ClientIP-Eigenschaft ist null. Die IP-Adresse wird im Adressformat IPv4 oder IPv6 angezeigt.
CreationTime Datum und Uhrzeit in koordinierter Weltzeit (UTC) in ISO8601 Format, als der Überwachungsprotokolldatensatz generiert wurde.
DataState Beschreibt den Status der Daten.
DeviceName Das Gerät, auf dem die Aktivität stattgefunden hat.
Id GUID des aktuellen Datensatzes.
IsProtected Ob geschützt: Wahr/Falsch
Standort Der Speicherort des Dokuments in Bezug auf das Gerät des Benutzers. Die möglichen Werte sind "unknown", "localMedia", "removableMedia", "fileshare" und "cloud".
ObjectId Datei voller Pfad (URL). Für SharePoint- und OneDrive-Aktivitäten ist dies der vollständige Pfadname der Datei oder des Ordners, auf die bzw. den der Benutzer zugegriffen hat.
Vorgang Beschreibt die Art des Zugriffs.
OrganizationId Die GUID für den Office 365-Mandanten Ihrer Organisation. Dieser Wert ist für Ihre organization immer derselbe, unabhängig vom Office 365-Dienst, in dem er auftritt.
Plattform Geräteplattform (Win, OSX, Android, iOS)
ProcessName Der relevante Prozessname. Beispiel: Outlook, msip.app oder WinWord.
ProductVersion Version des AIP-Clients.
ProtectionOwner Rights Management-Besitzer im UPN-Format.
ProtectionType Der Schutztyp kann Vorlage oder Ad-hoc sein.
RecordType Der vom Datensatz angegebene Vorgangstyp. In der Tabelle AuditLogRecordType finden Sie weitere Informationen zu den Typen von Überwachungsprotokolldatensätzen. Eine vollständige aktualisierte Liste und eine vollständige Beschreibung des Protokolleintragstyps finden Sie im Blogbeitrag Microsoft 365 Compliance audit log activities via Office 365 Management API. Hier listen wir nur die relevanten MIP-Record-Typen auf.
Umfang Ereignis erstellt von einer der folgenden Quellen:
  • online: Ein Dienst in Microsoft 365.
  • Onprem: Ein Dienst in einer lokalen organization. Derzeit ist SharePoint die einzige Workload, die Ereignisse aus der lokalen Umgebung an Microsoft 365 sendet.
SensitiveInfoTypeData Speichert den Datentyp der Daten vom Typ "Sensible Informationen".
SensitivityLabelId Die aktuelle GUID der MIP-Vertraulichkeitsbezeichnung. Verwenden Sie das Get-Label, um die vollständigen Werte der GUID abzurufen.
Vorlagen-ID TemplateID-Parameter ein, um eine bestimmte Vorlage abzurufen. Das Cmdlet Get-AipServiceTemplate ruft alle vorhandenen oder ausgewählten Schutzvorlagen aus Azure Information Protection ab.
UserId Der UPN (User Principal Name) des Benutzers, der die Aktion (in der Eigenschaft "Operation" angegeben), die zu einem Eintrag geführt hat, ausgeführt hat, zum Beispiel my_name@my_domain_name. Hinweis: Datensätze für Aktivitäten, die von Systemkonten (z. B. SHAREPOINT\SYSTEM oder NT AUTHORITY\SYSTEM) ausgeführt werden, sind ebenfalls enthalten. In SharePoint wird app@sharepointin der UserId-Eigenschaft ein weiterer Wert angezeigt. Dieser Wert gibt an, dass der "Benutzer", der die Aktivität ausgeführt hat, eine Anwendung war, die über die erforderlichen Berechtigungen in SharePoint verfügt, um organisationsweite Aktionen (z. B. das Durchsuchen einer SharePoint-Website oder eines OneDrive-Kontos) im Namen eines Benutzers, Administrators oder Diensts auszuführen.
UserKey Eine alternative ID für den in der UserId-Eigenschaft identifizierten Benutzer. Diese Eigenschaft wird mit der eindeutigen Passport-ID (PUID) für Ereignisse ausgefüllt, die von Benutzern in SharePoint, OneDrive und Exchange ausgeführt werden.
UserType Der Typ des Benutzers, der den Vorgang ausgeführt hat. Weitere Informationen zu den Benutzertypen finden Sie in der Tabelle "UserType".
0 = Regulär
, 1 = Reserviert
, 2 = Admin
, 3 = DcAdmin
, 4 = System
, 5 = Anwendung
, 6 = ServicePrincipal
, 7 = CustomPolicy
, 8 = SystemPolicy
Version Die Versions-ID der Datei innerhalb des Vorgangs.
Arbeitslast Speichert den Office 365-Dienst, in dem die Aktivität stattgefunden hat.

AipSensitivityLabelAction

Die folgende Tabelle enthält Informationen zu AIP-Vertraulichkeitsbezeichnungsereignissen.

Ereignis Beschreibung
ApplicationId Entspricht der Microsoft Entra-Anwendungs-ID.
ApplicationName Anwendungsanzeigename der Anwendung, die den Vorgang ausführt.
CreationDate Datum und Uhrzeit in koordinierter Weltzeit (UTC) in ISO8601 Format, als der Benutzer die Aktivität ausgeführt hat.
DataState Gibt den Status der Daten an.
DeviceName Der Name des Geräts des Benutzers.
Identität Die Identität des zu authentifizierenden Benutzers oder Diensts.
IsProtected Ob geschützt: Wahr/Falsch
IsProtectedBefore Ob der Inhalt vor der Änderung geschützt war: True/False
IsValid Boolean
Standort Der Speicherort des Dokuments in Bezug auf das Gerät des Benutzers. Die möglichen Werte sind "unknown", "localMedia", "removableMedia", "fileshare" und "cloud".
ObjectState Gibt den Zustand des Objekts an.
Vorgang Der Vorgangstyp für das Überwachungsprotokoll. Der Name der Benutzer- oder Administratoraktivität. Für eine Beschreibung der gängigsten Vorgänge/Aktivitäten:
SensitivityLabelApplied
SensitivityLabelUpdated
, SensitivityLabelRemoved
, SensitivityLabelPolicyMatched
, SensitivityLabeledFileOpened.
Identität Die Identität des zu authentifizierenden Benutzers oder Diensts.
PSComputerName Computer Name
PSShowComputerName Der Wert ist "False" für "Dokumentiert", die in Office 365 bearbeitet wurden.
Plattform Geräteplattform (Win, OSX, Android, iOS).
ProcessName Prozess, der das MIP SDK hostet.
ProductVersion Version des Azure Information Protection-Clients, der die Überwachungsaktion ausgeführt hat.
ProtectionType Der Schutztyp kann Vorlage oder Ad-hoc sein.
RecordType Zeigt den Wert der Bezeichnungsaktion an. Der durch den Datensatz angegebene Vorgangstyp. Weitere Informationen finden Sie in der vollständigen Liste der Datensatztypen.
RunspaceId Der Runspace ist eine spezielle Instance von PowerShell, die änderbare Auflistungen von Befehlen, Anbietern, Variablen, Funktionen und Sprachelementen enthält, die dem Befehlszeilenbenutzer zur Verfügung stehen.
SensitiveInfoTypeData Speichert den Datentyp der Daten vom Typ "Vertrauliche Informationen".
Vorlagen-ID TemplateID-Parameter ein, um eine bestimmte Vorlage abzurufen. Das Cmdlet Get-AipServiceTemplate ruft alle vorhandenen oder ausgewählten Schutzvorlagen aus Azure Information Protection ab.
UserId Den Benutzerprinzipalnamen (UPN) des Benutzers, der die (in der Operation-Eigenschaft angegebene) Aktion ausgeführt hat, die zur Protokollierung des Eintrags geführt hat; beispielsweise my_name@my_domain_name.

Hinweis: Datensätze für Aktivitäten, die von Systemkonten (z. B. SHAREPOINT\SYSTEM oder NT AUTHORITY\SYSTEM) ausgeführt werden, sind ebenfalls enthalten. In SharePoint wird app@sharepointin der UserId-Eigenschaft ein weiterer Wert angezeigt. Dieser Wert gibt an, dass der "Benutzer", der die Aktivität ausgeführt hat, eine Anwendung war, die über die erforderlichen Berechtigungen in SharePoint verfügt, um organisationsweite Aktionen (z. B. das Durchsuchen einer SharePoint-Website oder eines OneDrive-Kontos) im Namen eines Benutzers, Administrators oder Diensts auszuführen.

AipProtectionAction

Ereignis Beschreibung
PSComputerName Name des Computers
RunspaceId Der Runspace ist eine spezielle Instance von PowerShell, die änderbare Auflistungen von Befehlen, Anbietern, Variablen, Funktionen und Sprachelementen enthält, die dem Befehlszeilenbenutzer zur Verfügung stehen.
PSShowComputerName Der Wert ist falsch für ein in Office 365 bearbeitetes Dokument.
RecordType Zeigt den Wert der Bezeichnungsaktion an. Der durch den Datensatz angegebene Vorgangstyp. Hier werden nur die relevanten MIP-Eintragstypen aufgelistet. Weitere Informationen finden Sie in der vollständigen Liste der Datensatztypen.
CreationTime Datum und Uhrzeit in koordinierter Weltzeit (UTC) in ISO8601 Format, als der Überwachungsprotokolldatensatz generiert wurde.
UserId Der Benutzerprinzipalname (UPN) des Benutzers, der die (in der Operation-Eigenschaft angegebene) Aktion ausgeführt hat, die zur Protokollierung des Eintrags geführt hat. Beispiel: my_name@my_domain_name.

Hinweis: Datensätze für Aktivitäten, die von Systemkonten (z. B. SHAREPOINT\SYSTEM oder NT AUTHORITY\SYSTEM) ausgeführt werden, sind ebenfalls enthalten. In SharePoint wird app@sharepointin der UserId-Eigenschaft ein weiterer Wert angezeigt. Dieser Wert gibt an, dass der "Benutzer", der die Aktivität ausgeführt hat, eine Anwendung war, die über die erforderlichen Berechtigungen in SharePoint verfügt, um organisationsweite Aktionen (z. B. das Durchsuchen einer SharePoint-Website oder eines OneDrive-Kontos) im Namen eines Benutzers, Administrators oder Diensts auszuführen.
Vorgang Der Vorgangstyp für das Überwachungsprotokoll. Der Name der Benutzer- oder Verwaltungsaktivität. Für eine Beschreibung der häufigsten Operationen/Aktivitäten.
SensitivityLabelApplied
SensitivityLabelUpdated
SensitivityLabelRemoved
SensitivityLabelPolicyMatched
SensitivityLabeledFileOpened.
Identität Die Identität des zu authentifizierenden Benutzers oder Diensts.
ObjectState Zustand des Objekts nach dem aktuellen Ereignis.
ApplicationId Die Anwendung, in der die Aktivität stattgefunden hat und in der GUID angezeigt wird.
ApplicationName Anwendungsanzeigename der Anwendung, die den Vorgang ausführt. Outlook (für E-Mail), OWA (für E-Mail), Word (für Datei), Excel (für Datei), PowerPoint (für Datei).
ProcessName Prozessname der Office-Anwendung.
Plattform Die Plattform, auf der die Aktivität stattgefunden hat. Beispielsweise Windows.
DeviceName Gerät, auf dem das Ereignis aufgezeichnet wurde.
ProductVersion Version des Azure Information Protection-Clients, der die Überwachungsaktion ausgeführt hat.
UserId Der UPN des Benutzers, der die (in der Operation-Eigenschaft angegebene) Aktion ausgeführt hat, die zur Protokollierung des Eintrags geführt hat; beispielsweise my_name@my_domain_name.

Hinweis: Datensätze für Aktivitäten, die von Systemkonten (z. B. SHAREPOINT\SYSTEM oder NT AUTHORITY\SYSTEM) ausgeführt werden, sind ebenfalls enthalten. In SharePoint wird app@sharepointin der UserId-Eigenschaft ein weiterer Wert angezeigt. Dies weist darauf hin, dass der "Benutzer", der die Aktivität ausgeführt hat, eine Anwendung war, die über die erforderlichen Berechtigungen in SharePoint verfügt, um organization-weite Aktionen (z. B. das Suchen einer SharePoint-Website oder eines OneDrive-Kontos) im Namen eines Benutzers, Administrators oder Diensts auszuführen.
ClientIP Die IP-Adresse des Geräts, das verwendet wurde, als die Aktivität protokolliert wurde. Die IP-Adresse wird im Adressformat IPv4 oder IPv6 angezeigt. Bei einigen Diensten ist der in dieser Eigenschaft angezeigte Wert möglicherweise die IP-Adresse einer vertrauenswürdigen Anwendung (z.B. Office in den Web-Apps), die anstelle eines Benutzers in den Dienst einruft und nicht die IP-Adresse des Geräts, das von der Person, die die Aktivität ausgeführt hat, verwendet wird. Außerdem wird bei Azure Active Directory-bezogenen Ereignissen die IP-Adresse nicht protokolliert, und der Wert für die ClientIP-Eigenschaft ist null. Die IP-Adresse wird im Adressformat IPv4 oder IPv6 angezeigt.
Id GUID des aktuellen Datensatzes.
RecordType Zeigt den Wert der Bezeichnungsaktion an. Der durch den Datensatz angegebene Vorgangstyp. Hier werden nur die relevanten MIP-Eintragstypen aufgelistet.
CreationTime Datum und Uhrzeit in koordinierter Weltzeit (UTC) in ISO8601 Format, als der Überwachungsprotokolldatensatz generiert wurde.
Vorgang Der Name der Benutzer- oder Verwaltungsaktivität. Eine Beschreibung der häufigsten Vorgänge/Aktivitäten finden Sie unter Durchsuchen des Überwachungsprotokolls.
OrganizationId Die GUID für den Office 365-Mandanten Ihrer Organisation. Dieser Wert ist für Ihre organization immer derselbe, unabhängig vom Office 365-Dienst, in dem er auftritt.
UserType Der Typ des Benutzers, der den Vorgang ausgeführt hat. Weitere Informationen zu den Benutzertypen finden Sie in der Tabelle "UserType".
0 = Regulär
, 1 = Reserviert
, 2 = Admin
, 3 = DcAdmin
, 4 = System
, 5 = Anwendung
, 6 = ServicePrincipal
, 7 = CustomPolicy
, 8 = SystemPolicy
UserKey Eine alternative ID für den in der UserId-Eigenschaft identifizierten Benutzer. Diese Eigenschaft wird mit der eindeutigen Passport-ID (PUID) für Ereignisse ausgefüllt, die von Benutzern in SharePoint, OneDrive und Exchange ausgeführt werden.
Arbeitslast Speichert den Office 365-Dienst, in dem die Aktivität stattgefunden hat.
Version Version des Azure Information Protection-Clients, der die Überwachungsaktion ausgeführt hat
Umfang Gibt den Bereich an.

AipFileDeleted

Ereignis Beschreibung
PSComputerName Name des Computers
RunspaceId Der Runspace ist eine spezielle Instance von PowerShell, die änderbare Auflistungen von Befehlen, Anbietern, Variablen, Funktionen und Sprachelementen enthält, die dem Befehlszeilenbenutzer zur Verfügung stehen.
PSShowComputerName Der Wert ist falsch für ein in Office 365 bearbeitetes Dokument.
RecordType Zeigt den Wert der Bezeichnungsaktion an. Der durch den Datensatz angegebene Vorgangstyp. Hier werden nur die relevanten MIP-Eintragstypen aufgelistet. Weitere Informationen finden Sie in der vollständigen Liste der Datensatztypen.
CreationTime Datum und Uhrzeit in koordinierter Weltzeit (UTC) in ISO8601 Format, als der Überwachungsprotokolldatensatz generiert wurde.
UserId Der Benutzerprinzipalname (UPN) des Benutzers, der die (in der Operation-Eigenschaft angegebene) Aktion ausgeführt hat, die zur Protokollierung des Eintrags geführt hat. Beispiel: my_name@my_domain_name.

Hinweis: Datensätze für Aktivitäten, die von Systemkonten (z. B. SHAREPOINT\SYSTEM oder NT AUTHORITY\SYSTEM) ausgeführt werden, sind ebenfalls enthalten. In SharePoint wird app@sharepointin der UserId-Eigenschaft ein weiterer Wert angezeigt. Dieser Wert gibt an, dass der "Benutzer", der die Aktivität ausgeführt hat, eine Anwendung war, die über die erforderlichen Berechtigungen in SharePoint verfügt, um organisationsweite Aktionen (z. B. das Durchsuchen einer SharePoint-Website oder eines OneDrive-Kontos) im Namen eines Benutzers, Administrators oder Diensts auszuführen.
Vorgang Der Vorgangstyp für das Überwachungsprotokoll. Der Name der Benutzer- oder Verwaltungsaktivität. Für eine Beschreibung der häufigsten Operationen/Aktivitäten.
SensitivityLabelApplied
SensitivityLabelUpdated
SensitivityLabelRemoved
SensitivityLabelPolicyMatched
SensitivityLabeledFileOpened.
Identität Die Identität des zu authentifizierenden Benutzers oder Diensts.
ObjectState Zustand des Objekts nach dem aktuellen Ereignis.
ApplicationId Die Anwendung, in der die Aktivität stattgefunden hat und in der GUID angezeigt wird.
ApplicationName Anwendungsanzeigename der Anwendung, die den Vorgang ausführt. Outlook (für E-Mail), OWA (für E-Mail), Word (für Datei), Excel (für Datei), PowerPoint (für Datei).
ProcessName Prozessname der Office-Anwendung.
Plattform Die Plattform, auf der die Aktivität stattgefunden hat. Beispielsweise Windows.
DeviceName Gerät, auf dem das Ereignis aufgezeichnet wurde.
ProductVersion Version des Azure Information Protection-Clients, der die Überwachungsaktion ausgeführt hat.
UserId Der UPN des Benutzers, der die (in der Operation-Eigenschaft angegebene) Aktion ausgeführt hat, die zur Protokollierung des Eintrags geführt hat; beispielsweise my_name@my_domain_name.

Hinweis: Datensätze für Aktivitäten, die von Systemkonten (z. B. SHAREPOINT\SYSTEM oder NT AUTHORITY\SYSTEM) ausgeführt werden, sind ebenfalls enthalten. In SharePoint wird app@sharepointin der UserId-Eigenschaft ein weiterer Wert angezeigt. Dieser Wert gibt an, dass der "Benutzer", der die Aktivität ausgeführt hat, eine Anwendung war, die über die erforderlichen Berechtigungen in SharePoint verfügt, um organization-weite Aktionen (z. B. die Suche nach einer SharePoint-Website oder einem OneDrive-Konto) im Namen eines Benutzers, Administrators oder Diensts auszuführen.
ClientIP Die IP-Adresse des Geräts, das verwendet wurde, als die Aktivität protokolliert wurde. Die IP-Adresse wird im Adressformat IPv4 oder IPv6 angezeigt. Bei einigen Diensten ist der in dieser Eigenschaft angezeigte Wert möglicherweise die IP-Adresse einer vertrauenswürdigen Anwendung (z.B. Office in den Web-Apps), die anstelle eines Benutzers in den Dienst einruft und nicht die IP-Adresse des Geräts, das von der Person, die die Aktivität ausgeführt hat, verwendet wird. Außerdem wird bei Azure Active Directory-bezogenen Ereignissen die IP-Adresse nicht protokolliert, und der Wert für die ClientIP-Eigenschaft ist null. Die IP-Adresse wird im Adressformat IPv4 oder IPv6 angezeigt.
Id GUID des aktuellen Datensatzes.
RecordType Zeigt den Wert der Bezeichnungsaktion an. Der durch den Datensatz angegebene Vorgangstyp. Hier werden nur die relevanten MIP-Eintragstypen aufgelistet.
CreationTime Datum und Uhrzeit in koordinierter Weltzeit (UTC) in ISO8601 Format, als der Überwachungsprotokolldatensatz generiert wurde.
Vorgang Der Name der Benutzer- oder Verwaltungsaktivität. Eine Beschreibung der häufigsten Vorgänge/Aktivitäten finden Sie unter Durchsuchen des Überwachungsprotokolls.
OrganizationId Die GUID für den Office 365-Mandanten Ihrer Organisation. Dieser Wert ist für Ihre organization immer derselbe, unabhängig vom Office 365-Dienst, in dem er auftritt.
UserType Der Typ des Benutzers, der den Vorgang ausgeführt hat. Weitere Informationen zu den Benutzertypen finden Sie in der Tabelle "UserType".
0 = Regulär
, 1 = Reserviert
, 2 = Admin
, 3 = DcAdmin
, 4 = System
, 5 = Anwendung
, 6 = ServicePrincipal
, 7 = CustomPolicy
, 8 = SystemPolicy
UserKey Eine alternative ID für den in der UserId-Eigenschaft identifizierten Benutzer. Diese Eigenschaft wird mit der eindeutigen Passport-ID (PUID) für Ereignisse ausgefüllt, die von Benutzern in SharePoint, OneDrive und Exchange ausgeführt werden.
Arbeitslast Speichert den Office 365-Dienst, in dem die Aktivität stattgefunden hat.
Version Version des Azure Information Protection-Clients, der die Überwachungsaktion ausgeführt hat
Umfang Gibt den Bereich an.

AipHeartBeat

Die folgende Tabelle enthält Informationen zu AIP-Taktereignissen.

Ereignis Beschreibung
ApplicationId Entspricht der Microsoft Entra-Anwendungs-ID.
ApplicationName Anwendungsanzeigename der Anwendung, die den Vorgang ausführt.
CreationDate Datum und Uhrzeit in koordinierter Weltzeit (UTC) in ISO8601 Format, als der Benutzer die Aktivität ausgeführt hat.
DataState Gibt den Status der Daten an.
DeviceName Der Name des Geräts des Benutzers.
Identität Die Identität des zu authentifizierenden Benutzers oder Diensts.
IsProtected Ob geschützt: Wahr/Falsch
IsProtectedBefore Ob der Inhalt vor der Änderung geschützt war: True/False
IsValid Boolean
Standort Der Speicherort des Dokuments in Bezug auf das Gerät des Benutzers. Die möglichen Werte sind "unknown", "localMedia", "removableMedia", "fileshare" und "cloud".
ObjectState Gibt den Zustand des Objekts an.
Vorgang Der Vorgangstyp für das Überwachungsprotokoll. Der Name der Benutzer- oder Verwaltungsaktivität.
PSComputerName Computer Name
PSShowComputerName Der Wert ist "False" für "Dokumentiert", die in Office 365 bearbeitet wurden.
Plattform Geräteplattform (Win, OSX, Android, iOS).
ProcessName Prozess, der das MIP SDK hostet.
ProductVersion Version des Azure Information Protection-Clients, der die Überwachungsaktion ausgeführt hat.
ProtectionType Der Schutztyp kann Vorlage oder Ad-hoc sein.
RecordType Zeigt den Wert der Bezeichnungsaktion an. Der durch den Datensatz angegebene Vorgangstyp. Weitere Informationen finden Sie in der vollständigen Liste der Datensatztypen.
RunspaceId Der Runspace ist eine spezielle Instance von PowerShell, die änderbare Auflistungen von Befehlen, Anbietern, Variablen, Funktionen und Sprachelementen enthält, die dem Befehlszeilenbenutzer zur Verfügung stehen.
SensitiveInfoTypeData Speichert den Datentyp der Daten des Typs "Vertrauliche Informationen".
Vorlagen-ID TemplateID-Parameter ein, um eine bestimmte Vorlage abzurufen. Das Cmdlet Get-AipServiceTemplate ruft alle vorhandenen oder ausgewählten Schutzvorlagen aus Azure Information Protection ab.
UserId Der UPN des Benutzers, der die (in der Operation-Eigenschaft angegebene) Aktion ausgeführt hat, die zur Protokollierung des Eintrags geführt hat; beispielsweise my_name@my_domain_name. Hinweis: Datensätze für Aktivitäten, die von Systemkonten (z. B. SHAREPOINT\SYSTEM oder NT AUTHORITY\SYSTEM) ausgeführt werden, sind ebenfalls enthalten. In SharePoint wird app@sharepointin der UserId-Eigenschaft ein weiterer Wert angezeigt. Dieser Wert gibt an, dass der "Benutzer", der die Aktivität ausgeführt hat, eine Anwendung war, die über die erforderlichen Berechtigungen in SharePoint verfügt, um organisationsweite Aktionen (z. B. das Durchsuchen einer SharePoint-Website oder eines OneDrive-Kontos) im Namen eines Benutzers, Administrators oder Diensts auszuführen.
UserType Der Typ des Benutzers, der den Vorgang ausgeführt hat. Weitere Informationen zu den Benutzertypen finden Sie in der Tabelle "UserType".
0 = Regulär
, 1 = Reserviert
, 2 = Admin
, 3 = DcAdmin
, 4 = System
, 5 = Anwendung
, 6 = ServicePrincipal
, 7 = CustomPolicy
, 8 = SystemPolicy
UserKey Eine alternative ID für den in der UserId-Eigenschaft identifizierten Benutzer. Diese Eigenschaft wird mit der eindeutigen Passport-ID (PUID) für Ereignisse ausgefüllt, die von Benutzern in SharePoint, OneDrive und Exchange ausgeführt werden.

MicrosoftGraphDataConnectConsent komplexer Typ

Parameter Typ Erforderlich? Beschreibung
ApplicationId Edm.Guid Ja Die Anwendungs-ID.
ApplicationVersion Edm.String Ja Die Anwendungsversion.
AppRegistrationTenantId Edm.Guid Ja Die Mandanten-ID der Anwendungsregistrierung.
Genehmigende Person Edm.String Ja Der Benutzerprinzipalname der genehmigenden Person.
ApprovalUpdatedDateInUTC Edm.Date Ja Datum und Uhrzeit des Updates in UTC.
ApprovalExpiryDateInUTC Edm.Date Ja Das Ablaufdatum/die Ablaufdatum und -uhrzeit in UTC.
ApprovalValidDays Edm.Int32 Ja Die Anzahl der Tage ab Aktualisierung, für die die Genehmigung gültig ist.
DestinationSinks Edm.String Ja Das Ziel sinkt.
DestinationTenantId Edm.Guid Ja Die ID des Zielmandanten.
Grund Edm.String Nein Der Grund, der vom Administrator angegeben wurde, der den Vorgang ausgeführt hat.
State Edm.String Ja Der Zustand der Zustimmung.
Datasets CollectionSelf. MGDCDataset Ja Details zu den Datasets, denen im Rahmen dieser Operation zugestimmt wurde.

Komplexer Typ MGDCDataset

Parameter Typ Erforderlich? Beschreibung
DatasetName Edm.String Ja Der Name des Datasets im Zustimmungsvorgang.
DatasetColumns Edm.String Ja Die Liste der Spalten für das Dataset im Zustimmungsvorgang.
DenyGroups Edm.String Nein Die Liste der Verweigerungsgruppen für das Dataset im Zustimmungsvorgang.
Umfang Edm.String Ja Die Bereichstypen für das Dataset im Zustimmungsvorgang. Mögliche Werte sind "All", "List" und "FilterUri".
ScopeFiltersUris Edm.String Nein Der Bereichsfilter-URI für das Dataset im Zustimmungsvorgang.
ScopeList Edm.String Nein Die Bereichsgruppenliste für das Dataset im Zustimmungsvorgang.
PrivacyPolicyType Edm.String Ja Die Datenschutzrichtlinientypen für das Dataset im Zustimmungsvorgang. Mögliche Werte sind "None" und "DenyList".

Viva Glint-Schema

Viva Glint-Ereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema (und auch das allgemeine Schema).

Parameter Typ Erforderlich? Beschreibung
ClientUUID Edm.String Y Die Client-UUID der Viva Glint-instance.
ImportType Edm.String N Der Datenimportquellentyp.
DataDSRControl Edm.String N Dieses plattforminterne Steuerelement bestimmt, ob Umfragedaten gelöscht werden, wenn ein Benutzer von der Viva Glint-Plattform entfernt wird.
DiscardEmployeeIds Edm.String N Diese plattforminterne Steuerung gibt an, ob die Mitarbeiter-IDs zuvor gelöschter Mitarbeiter in der Viva Glint-Plattform ignoriert oder beibehalten werden.
Auftragsname Edm.String N Der Name eines Glint-Daten-App-Auftrags, der ausgeführt wurde.
ExtendedCompletionDate Edm.Date N Das neue Datum, auf das ein abgeschlossener Erhebungszyklus verlängert wurde.
FeedBackComponentName Edm.String N Der Name einer bestimmten Komponente im 360°-Feedbackprogramm.
ExportApiClientAppId Edm.String N Die Anwendungs-ID, die die Datenexportanforderung über APIs gestellt hat.

Viva Goals-Schema

Viva Goals Ereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema (und auch das allgemeine Schema).

Parameter Typ Erforderlich? Beschreibung
Detail Edm.String Nein Eine Beschreibung des Ereignisses oder der Aktivität, die in Viva Goals aufgetreten ist.
Benutzername Edm.String
Term="Microsoft.Office.Audit.Schema.PIIFlag"Bool
="true"
Nein Der Name des Benutzers, der das Ereignis ausgelöst hat.
UserRole Edm.String Nein Die Rolle des Benutzers, der dieses Ereignis in Viva Goals ausgelöst hat. Dieser Wert gibt an, ob der Benutzer ein Administrator oder Besitzer einer organization ist.
OrganizationName Edm.String
term="Microsoft.Office.Audit.Schema.PIIFlag"
bool="true"
Nein Der Name der organization in Viva Goals, in der das Ereignis ausgelöst wurde.
OrganizationOwner Edm.String
term="Microsoft.Office.Audit.Schema.PIIFlag"
bool="true"
Nein Der Besitzer der organization in Viva Goals, in der das Ereignis aufgetreten ist.
OrganizationAdmins Collection(Edm.String)
Term="Microsoft.Office.Audit.Schema.PIIFlag"
Bool="true"
Nein Die Administratoren der organization in Viva Goals, in der das Ereignis aufgetreten ist. Es kann einen oder mehrere Administratoren in der organization geben.
UserAgent Edm.String
term="Microsoft.Office.Audit.Schema.PIIFlag"
bool="true"
Nein Der Benutzer-Agent (Browserdetails) des Benutzers, der das Ereignis ausgelöst hat. UserAgent ist im Falle eines vom System generierten Ereignisses möglicherweise nicht vorhanden.
ModifiedFields Collection(Common.NameValuePair) Nein Eine Liste der Attribute, die geändert wurden, zusammen mit den neuen und alten Werten, die als JSON ausgegeben werden.
ItemDetails Collection(Common.NameValuePair) Nein Zusätzliche Eigenschaften über das Objekt, das geändert wurde.

Microsoft Planner-Schema

Microsoft Planner Ereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema.

Microsoft Planner überschreibt die Definition von ObjectId und ResultStatus im allgemeinen Schema. Die ObjectId-Definition von Microsoft Planner ist an jeden Datensatztyp von Microsoft Planner gebunden und wird einzeln veranschaulicht.

Der ResultStatus von Microsoft Planner ist wie folgt definiert.

Enumeration: ResultStatus - Type: Edm.Int32

ResultStatus

Wert Elementname Beschreibung
1 Erfolgreich Die Benutzeranforderung war erfolgreich.
2 Fehler Fehler bei der Benutzeranforderung aus anderen Gründen als der Autorisierung.
3 AuthorizationFailure Der angeforderte Benutzer ist aufgrund einer fehlerhaften Autorisierung fehlgeschlagen.

Microsoft Planner erweitert das allgemeine Schema um die folgenden Datensatztypen.

PlannerGoal-Datensatztyp

Eigenschaften Typ Beschreibung
ObjectId Edm.String ID des angeforderten Ziels.
PlanId Edm.String Die ID des Plans, der das Ziel enthält.

PlannerPlan-Datensatztyp

Eigenschaften Typ Beschreibung
ObjectId Edm.String ID des angeforderten Plans.
ContainerType Selbst. ContainerType Der Typ des Containers, der dem Plan zugeordnet ist.
ContainerId Edm.String ID des Containers, der dem Plan zugeordnet ist.
SharedWithContainerId Edm.String ID des Containers mit freigegebenem Zugriff auf den Plan.
SharedWithContainerType Selbst. ContainerType Der Typ des Containers mit gemeinsamer Zugriff auf den Plan.
SharedWithContainerAccessLevel Selbst. PlanAccessLevel Zugriffsebene für Container mit freigegebenem Zugriff auf den Plan.

Enumeration: ContainerType - Type Edm.Int32

ContainerType

Wert Elementname Beschreibung
0 Ungültig Wird verwendet, wenn der angeforderte Plan nicht gefunden wird.
2 Gruppe Der Plan ist einer Microsoft 3365-Gruppe zugeordnet.
3 TeamsConversation Der Plan ist einer Teams-Unterhaltung zugeordnet.
4 OfficeDocument Der Plan ist einem Office-Dokument zugeordnet.
5 Kader Der Plan ist einer Listengruppe zugeordnet.
6 Project Der Plan stammt aus Microsoft Project.
7 Benutzer Die Versicherung ist einem Benutzer zugeordnet.
8 TeamsChannel Der Plan ist einem Teams-Kanal zugeordnet.
10 PlannerTask Der Plan ist einer Planner-Aufgabe zugeordnet.

Enumeration: PlanAccessLevel - Type Edm.Int32

PlanAccessLevel

Wert Elementname Beschreibung
1 Lesezugriff Zugriff zum Lesen des Plans.
2 ReadWriteAccess Lese- und Schreibzugriff auf Plan.
3 FullAccess Zugriff zum Lesen, Schreiben und Konfigurieren eines Plans.

PlannerCopyPlan-Datensatztyp

Eigenschaften Typ Beschreibung
ObjectId Edm.String ID des Plans, der kopiert wird.
OriginalPlanId Edm.String ID des Plans, der kopiert wird. Identisch mit ObjectId.
OriginalContainerType Selbst. ContainerType Der Typ des Containers, der dem ursprünglichen Plan zugeordnet ist.
OriginalContainerId Edm.String Die ID des Containers, der dem ursprünglichen Plan zugeordnet ist.
NewPlanId Edm.String ID des neuen Plans. Null, wenn der Vorgang fehlgeschlagen ist.
NewContainerType Selbst. ContainerType Der Typ des Containers, der dem neuen Plan zugeordnet ist.
NewContainerId Edm.String ID des Containers, der dem neuen Plan zugeordnet ist.

PlannerTask-Datensatztyp

Eigenschaften Typ Beschreibung
ObjectId Edm.String ID der angeforderten Aufgabe.
PlanId Edm.String ID des Plans, der die Aufgabe enthält.

PlannerRoster Datensatztyp

Eigenschaften Typ Beschreibung
ObjectId Edm.String ID der angeforderten Liste.
Mitglieds-IDs Edm.String Eine durch Trennzeichen getrennte Zeichenfolge von Mitglieds-IDs wurde in die Liste geändert.

PlannerGoalList record type

Eigenschaften Typ Beschreibung
ObjectId Edm.String Eine Darstellung der Ansichtsabfrage für eine Liste von Zielen.
GoalList Edm.String Eine durch Trennzeichen getrennte Zeichenfolge der abgefragten Ziel-IDs.

PlannerPlanList record type

Eigenschaften Typ Beschreibung
ObjectId Edm.String Eine Darstellung der Ansichtsabfrage für eine Liste von Plänen.
PlanList Edm.String Eine durch Trennzeichen getrennte Zeichenfolge der abgefragten Plan-IDs.

PlannerTaskList-Datensatztyp

Eigenschaften Typ Beschreibung
ObjectId Edm.String Eine Darstellung der Ansichtsabfrage für eine Liste von Aufgaben.
Aufgabenliste Edm.String Eine durch Trennzeichen getrennte Zeichenfolge der abgefragten Aufgaben-IDs.

PlannerTenantSettings record type

Eigenschaften Typ Beschreibung
ObjectId Edm.String Ursprüngliche Mandanteneinstellungen in JSON.
TenantSettings Edm.String Neue Mandanteneinstellungen in JSON.

PlannerRosterSensitivityLabel Datensatztyp

Eigenschaften Typ Beschreibung
ObjectId Edm.String ID der Vertraulichkeitsbezeichnung. Null, wenn die Vertraulichkeitsbezeichnung entfernt wird.
Kader Edm.String ID der Liste, auf die die Vertraulichkeitsbezeichnung geändert wird.
AssignmentMethod Selbst. SensitivityLabelAssignmentMethod Die Zuweisungsmethode der Vertraulichkeitsbezeichnung.

Enumeration: SensitivityLabelAssignmentMethod - Typ Edm.Int32

SensitivityLabelAssignmentMethod

Wert Elementname Beschreibung
0 Standard Die Vertraulichkeitsbezeichnung wird automatisch angewendet, kann aber eine privilegierte Bezeichnungszuweisung nicht außer Kraft setzen.
1 Privilegiert Die Vertraulichkeitsbezeichnung wird manuell von einem Benutzer oder einem Administrator angewendet.
2 Auto Die Vertraulichkeitsbezeichnung wird automatisch angewendet und kann eine privilegierte Bezeichnungszuweisung außer Kraft setzen.

PlannerChatMessage-Datensatztyp

Eigenschaften Typ Beschreibung
ObjectId Edm.String ID der Chatnachricht
ThreadType Selbst. ThreadType Der Chattyp. Die einzige Option ist "Aufgabe" für einen Chat, der auf eine einzelne Aufgabe beschränkt ist.
ParentEntityId Edm.String ID des Elements, das den Chat enthält, die Aufgaben-ID.

Enumeration: ThreadType - Type Edm.Int32

ThreadType

Wert Elementname Beschreibung
0 Aufgabe Chat ist in einer Aufgabe enthalten.

PlannerChatMessageList record type

Eigenschaften Typ Beschreibung
ObjectId Edm.String Eine Darstellung der Ansichtsabfrage für eine Liste von Chatnachrichten.
MessageList Edm.String Eine durch Trennzeichen getrennte Zeichenfolge der abgefragten Chatnachrichten-IDs.

Microsoft Project für das Web-Schema

Microsoft Project For The Web erweitert das allgemeine Schema um die folgenden Datensatztypen.

ProjectForThewebProject-Datensatztyp

Eigenschaften Typ Erforderlich? Beschreibung
ProjectId Edm.Guid Nein ID des Projekts, das überwacht wird.
AdditionalInfo CollectionSelf. AdditionalInfo Nein Zusätzliche Informationen.

ProjectForTheWebTask-Datensatztyp

Eigenschaften Typ Erforderlich? Beschreibung
ProjectId Edm.Guid Ja ID des Projekts, das überwacht wird.
TaskId Edm.Guid Ja ID der Aufgabe, die überwacht wird.
AdditionalInfo CollectionSelf. AdditionalInfo Nein Zusätzliche Informationen.

ProjectForTheWebRoadmap-Datensatztyp

Eigenschaften Typ Erforderlich? Beschreibung
RoadmapId Edm.Guid Ja ID der Roadmap, die überwacht wird.
AdditionalInfo CollectionSelf. AdditionalInfo Nein Zusätzliche Informationen.

ProjectForThewebRoadmapItem Datensatztyp

Eigenschaften Typ Erforderlich? Beschreibung
RoadmapItemId Edm.Guid Ja ID des Roadmapelements, das überwacht wird.
AdditionalInfo CollectionSelf. AdditionalInfo Nein Zusätzliche Informationen.

Komplexer Typ AdditionalInfo

Parameter Typ Erforderlich? Beschreibung
EnvironmentName Edm.String Nein ID der Umgebung, in der die Aktion ausgeführt wurde.

ProjectForThewebProjectSetting record type

Eigenschaften Typ Erforderlich? Beschreibung
ProjectEnabled Edm.Boolean Ja Der Wert, der für Project für das Web festgelegt wurde (1= aktiviert, 0 deaktiviert).

ProjectForThewebRoadmapFestlegen des Datensatztyps

Eigenschaften Typ Erforderlich? Beschreibung
RoadmapEnabled Edm.Boolean Ja Der Wert, der für die Roadmap festgelegt wurde (1= aktiviert, 0 deaktiviert).

ProjectForTheWebAssignedToMeSetting des Datensatztyps

Eigenschaften Typ Erforderlich? Beschreibung
AssignedToMeEnabled Edm.Boolean Ja Der Wert, der für AssignedToMe festgelegt wurde (1= aktiviert, 0 deaktiviert).

Viva Pulse-Schema

Viva Pulse-Ereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema (und auch das allgemeine Schema).

Parameter Typ Erforderlich? Beschreibung
EventName Edm.String Nein Eine Beschreibung des Ereignisses oder der Aktivität, die in Viva Pulse aufgetreten ist.
PulseId Edm.String Nein ID der Pulsumfrage.
EventDetails Collection(Common.NameValuePair) Nein Zusätzliche Eigenschaften über das Ereignis.

Einige der VivaPulse-Ereignisse zeichnen unterschiedliche Eigenschaften in EventDetails auf. Jede in EventDetail aufgezeichnete Eigenschaft wird in der Tabelle beschrieben.

EventName PropertName Beschreibung
PulseReportShare Empfänger Liste der Empfänger-IDs, für die die Pulse-Umfrage freigegeben ist.
PulseCreate Empfänger Liste der Benutzer-IDs, die Teilnehmer der angegebenen Pulsumfrage sind.
PulseInvite Empfänger Liste der Benutzer-IDs, die zusätzlich zum Pulse eingeladen werden.
PulseTenantSettingsUpdate TenantSettingName Name der Einstellungen geändert.
PulseSubmit Nicht zutreffend Dieses Ereignis zeichnet keine Eigenschaft in EventDetails auf.
PulseExtendDeadline Nicht zutreffend Dieses Ereignis zeichnet keine Eigenschaft in EventDetails auf.
PulseCancel Nicht zutreffend Dieses Ereignis zeichnet keine Eigenschaft in EventDetails auf.
PulseCreateDraft Nicht zutreffend Dieses Ereignis zeichnet keine Eigenschaft in EventDetails auf.
PulseDeleteDraft Nicht zutreffend Dieses Ereignis zeichnet keine Eigenschaft in EventDetails auf.
PulseDeleteUserData Nicht zutreffend Dieses Ereignis zeichnet keine Eigenschaft in EventDetails auf.
PulseQuestionDeleted Nicht zutreffend Dieses Ereignis zeichnet keine Eigenschaft in EventDetails auf.
PulseDataExport ExportType,ExportCompletedDate ExportType gibt an, ob es sich bei dem Datenexport um einen Export auf Admin-Ebene oder auf Autorenebene handelt, ExportCompletedDate gibt an, wann der Datenexport abgeschlossen wurde.
PulseConfidentialConversationStarted Nicht zutreffend Dieses Ereignis zeichnet keine Eigenschaft in EventDetails auf.
PulseConfidentialConversationResponded Nicht zutreffend Dieses Ereignis zeichnet keine Eigenschaft in EventDetails auf.
PulseConfidentialConversationMessageDeleted Nicht zutreffend Dieses Ereignis zeichnet keine Eigenschaft in EventDetails auf.

Compliance Manager-Schema

Bei Überwachungsprotokollsuchen zurückgegebene Compliance Manager-Ereignisse verwenden dieses Schema (und auch das allgemeine Schema).

Parameter Typ Erforderlich? Beschreibung
Details Collection(SettingsChange) Nein Eine Beschreibung des Ereignisses, das für einen Microsoft Purview Compliance Manager aufgetreten ist.

Die Werte, die von SettingsChange-Eigenschaften in Details für verschiedene Vorgänge übernommen werden, sind in der folgenden Tabelle beschrieben.

Vorgang PropertyName Beschreibung
Alle Vorgänge Name Name der Einstellung, die am Compliance-Manager-Vorgang beteiligt ist.
Alle Vorgänge NewValue Neuer Wert für die neuen Einstellungen.
Alle Vorgänge OriginalValue Ursprünglicher Wert für neue Einstellung.

Hinweis

  • Bei Rollenänderungen ist der Name der Rollentyp.
  • Der Überwachungsdatensatz spiegelt die Änderung des Ereignisses wider, z. B. ob dem Benutzer eine Rolle zugewiesen oder eine Rolle widerrufen wurde.
  • Der ursprüngliche und der neue Wert enthalten die E-Mail-Adressen des Benutzers, für den sich die Rolle geändert hat.
  • Falls sich die Rolle nicht ändert, ist dieser Rollentyp im Überwachungsdatensatz nicht vorhanden.

Schema der Sicherungsrichtlinie

Parameter Typ Erforderlich? Beschreibung
PolicyID Edm.String Ja Die ID der Richtlinie.
EditMethodology Edm.String Nein Wie die Richtlinie erstellt/bearbeitet wurde.
CountOfArtifactsBeingAdded Edm.Int32 Nein Anzahl der hinzugefügten Artefakte.
CountOfArtifactsBeingRemoved Edm.Int32 Nein Anzahl der entfernten Artefakte.
ServiceType Edm.String Nein Ob es sich um eine SharePoint-, Exchange- oder OneDriveForBusiness-Richtlinie handelt.
BillingPolicyId Edm.String Nein Die ID der zugeordneten Abrechnungsrichtlinie.

Granular Durchsuchen Aufgabenschema

Parameter Typ Erforderlich? Beschreibung
SessionId Edm.String Ja Die ID der Durchsuchen-Aufgabe.
RestoreTime Edm.Date Nein Wiederherstellungspunkt dateTime, zu dem die Browsersitzung erstellt wurde.
BackupItemId Edm.String Nein Artefakt-ID, für die die Browsersitzung erstellt wurde.
ServiceType Edm.String Ja Ob es sich um eine SharePoint-, Exchange- oder OneDriveForBusiness-Richtlinie handelt.

Aufgabenschema wiederherstellen

Parameter Typ Erforderlich? Beschreibung
TaskID Edm.String Ja Die ID der Wiederherstellungsaufgabe.
CreationMethodology Edm.String Nein Wie die Wiederherstellungsaufgabe erstellt/bearbeitet wurde.
CountOfArtifactsBeingAdded Edm.Int32 Nein Anzahl der hinzugefügten Artefakte.
CountOfArtifactsBeingRemoved Edm.Int32 Nein Anzahl der entfernten Artefakte.
ServiceType Edm.String Nein Ob es sich um eine SharePoint-, Exchange- oder OneDriveForBusiness-Richtlinie handelt.

Elementschema wiederherstellen

Parameter Typ Erforderlich? Beschreibung
RestoreTime Edm.DateTime Ja Zeitpunkt, zu dem der Gegenstand wiederhergestellt wird.
RestoreLocationType Edm.String Ja Der Standorttyp, an dem das Element wiederhergestellt wird.
RestoreLocation Edm.String Nein Speicherort, an dem das Element wiederhergestellt wird.
TaskID Edm.String Ja Die ID der Wiederherstellungsaufgabe.
BackupItemID Edm.String Ja ID des Sicherungselements, das wiederhergestellt wird.
ProtectionUnitID Edm.String Ja Schutzeinheits-ID des wiederherzustellenden Elements.
SuccessStatus Edm.String Nein Gibt an, ob der Wiederherstellungsvorgang erfolgreich war.
BackupItemType Edm.String Ja Gibt an, ob es sich bei dem Sicherungselement um eine Website/ein Konto/ein Postfach handelt.
ServiceType Edm.String Nein Ob es sich um eine SharePoint-, Exchange- oder OneDriveForBusiness-Richtlinie handelt.

Schema des Sicherungselements

Parameter Typ Erforderlich? Beschreibung
PolicyID Edm.String Ja Richtlinien-ID der Richtlinie, zu der das Element hinzugefügt wird.
ItemID Edm.String Ja ID des Sicherungselements.
ProtectionUnitID Edm.String Ja Die Schutzeinheits-ID des zu sichernden Elements.
ResultStatus Edm.String Nein Gibt an, ob der Wiederherstellungsvorgang erfolgreich war.
BackupItemType Edm.String Ja Gibt an, ob es sich bei dem Sicherungselement um eine Website/ein Konto/ein Postfach handelt.
EditMethodology Edm.String Nein Wie das Sicherungselement hinzugefügt werden soll.
ServiceType Edm.String Nein Ob es sich um eine SharePoint-, Exchange- oder OneDriveForBusiness-Richtlinie handelt.

Schema des Cloudrichtliniendiensts

Die Überwachungsdatensätze für Ereignisse im Zusammenhang mit dem Cloudrichtliniendienst erweitern das allgemeine Schema wie folgt:

PolicyConfigChangeAuditRecord

Parameter Typ Erforderlich? Beschreibung
ConfigId Edm.String Nein ID der Richtlinienkonfiguration
ConfigName Edm.String Nein Vorname der Richtlinienkonfiguration
Beschreibung Edm.String Nein Beschreibung der Richtlinienkonfiguration
ConfigScope Selbst. CPSScope Nein Umfang der Richtlinienkonfiguration
Gruppen Collection(Common.NameValuePair) Nein Liste der konfigurierten Gruppen
Priorität Edm.Int32 Nein Prioritätswert der Richtlinienkonfiguration
Richtlinien Collection(Self.Richtlinie) Nein Liste der konfigurierten Richtlinieneinstellungen
Prioritäten Collection(Self.PrioritySetting) Nein Liste der Richtlinienkonfigurationen und ihrer Prioritätswerte

Enumeration: CPSScope - Type: Edm.Int32

Wert Elementname Beschreibung
1 Mandant Die Richtlinienkonfiguration ist auf alle Benutzer im Mandanten beschränkt.
2 Anonym Die Richtlinienkonfiguration ist auf anonyme Benutzer beschränkt.
3 Benutzer Die Richtlinienkonfiguration ist auf Benutzer in konfigurierten Microsoft Enttra-Gruppe(n) beschränkt.

Richtlinie für komplexe Typen

Parameter Typ Erforderlich? Beschreibung
PolicyId Edm.String Nein ID der Richtlinieneinstellung
PolicyName Edm.String Nein Name der Richtlinieneinstellung
Wert Edm.String Nein Konfigurierter Wert der Richtlinieneinstellung
Einstellungen Collection(Self.Einstellung) Nein Konfigurierte Einstellung

Komplexe Typeinstellung

Parameter Typ Erforderlich? Beschreibung
SettingId Edm.String Nein ID der Einstellung
SettingName Edm.String Nein Name der Einstellung
Wert Edm.String Nein Konfigurierter Wert der Einstellung

Komplexer Typ "PrioritySetting"

Parameter Typ Erforderlich? Beschreibung
ConfigId Edm.String Nein ID der Richtlinienkonfiguration
ConfigName Edm.String Nein Vorname der Richtlinienkonfiguration
Wert Edm.String Nein Konfigurierte Priorität der Richtlinienkonfiguration

Konfigurationsschema für Cloudupdateprofile

Die Ereignisse im Zusammenhang mit der Konfiguration des Cloud-Updateprofils erweitern das allgemeine Schema um die folgenden Datensatztypen.

CloudUpdateProfileConfigAuditRecord

Parameter Typ Erforderlich? Beschreibung
ProfileName Edm.String Ja Name des Profils
Profilzustand Selbst. Profilzustand Nein Status des Profils
Deadline Edm.Int32 Nein Konfigurierter Stichtag
UpdateValidationState Selbst. UpdateValidationState Nein Status der Updateüberprüfung
Wellen Collection(Self.Welle) Nein Sammlung mit konfigurierten Wellen
WaveDelay Edm.Int32 Nein Verzögerung zwischen Wellen einstellen

Enumeration: ProfileState - Type: Edm.Int32

Wert Elementname Beschreibung
1 Aktiviert Das Profil ist aktiviert und aktiv.
2 Deaktiviert Das Profil ist deaktiviert.
3 Angehalten Das Profil ist aktiviert, befindet sich jedoch im angehaltenen Zustand.

Enumeration: UpdateValidationState - Type: Edm.Int32

Wert Elementname Beschreibung
1 Aktiviert Die Updateüberprüfung ist aktiviert.
2 Deaktiviert Die Updateüberprüfung ist deaktiviert.

Welle vom komplexen Typ

Parameter Typ Erforderlich? Beschreibung
Name Edm.String Nein Name der Welle
Typ Selbst. Wellentyp Nein Vom Administrator angegebene Welle oder automatische Catch-all-Welle
Gruppen Collection(Common.NameValuePair) Nein Auflistung der für diese Welle konfigurierten Gruppen

Enumeration: WaveType - Type: Edm.Int32

Wert Elementname Beschreibung
1 Gruppen Wave wurde vom Administrator mithilfe von Gruppen konfiguriert.
2 RemainingDevices Automatisch erstellte Welle, die alle Geräte im Profilbereich umfasst, die nicht von vorherigen Wellen abgedeckt werden.

Cloudaktualisierung des Mandantenkonfigurationsschemas

Die Ereignisse im Zusammenhang mit der Cloud-Update-Mandantenkonfiguration erweitern das allgemeine Schema um die folgenden Datensatztypen.

CloudUpdateTenantConfigAuditRecord

Parameter Typ Erforderlich? Beschreibung
ProfileExclusionWindows Collection(Self.ExclusionWindow) Nein Sammlung konfigurierter Ausschlussfenster
ExclusionList Collection(Common.NameValuePair) Nein Sammlung konfigurierter Ausschlüsse
TAK Edm.String Nein Schlüssel zur Mandantenzuordnung

Komplexer Typ ExclusionWindow

Parameter Typ Erforderlich? Beschreibung
Name Edm.String Nein Vorname des Ausschlussfensters
StartDate Edm.Date Nein Startdatum der Ausschlussfenster
EndDate Edm.Date Nein Enddatum der Ausschlussfenster
Gruppen Collection(Common.NameValuePair) Nein Auflistung von Gruppen, auf die das Ausschlussfenster beschränkt ist

Geräteschema für Cloudupdates

Die gerätebezogenen Ereignisse der Cloudaktualisierung erweitern das allgemeine Schema um die folgenden Datensatztypen.

CloudUpdateDeviceConfigAuditRecord

Parameter Typ Erforderlich? Beschreibung
RollbackDevices Selbst. Rollback Nein Ausgelöste Rollbacks
ChannelChangeDevices Selbst. ChannelChange Nein Ausgelöste Kanaländerungen

Rollback für komplexen Typ

Parameter Typ Erforderlich? Beschreibung
RollbackType Selbst. RollbackType Nein Typ des Rollbacks
RollbackBuildNumber Edm.String Nein Gezielte Buildnummer für das Rollback
Geräte Collection(Edm.String) Nein Sammlung von Geräten, die vom Rollback betroffen sind

Enumeration: RollbackType - Type: Edm.Int32

Wert Elementname Beschreibung
1 SpecificDevices Das Rollback zielte auf eine bestimmte Teilmenge von Geräten ab.
2 AllDevices Das Rollback zielte auf alle Geräte im Bereich des Profils ab.

Komplexer Typ ChannelChange

Parameter Typ Erforderlich? Beschreibung
ChannelChange Selbst. Kanal Nein Gezielter Updatekanal
Geräte Collection(Edm.String) Nein Sammlung der Zielgeräte
Gruppen Collection(Common.NameValuePair) Nein Sammlung der Zielgruppen

Enumeration: Channel - Type: Edm.Int32

Wert Elementname Beschreibung
1 Monatlicher EnterpriseChannel Monatlicher Enterprise-Kanal
2 CurrentChannel Aktueller Kanal

Schema für die Risikoerkennung von Microsoft Entra

Bei Überwachungsprotokollsuchen zurückgegebene Risikoerkennungsereignisse in Microsoft Entra verwenden dieses Schema (und auch das allgemeine Schema).

Parameter Typ Erforderlich? Beschreibung
Aktivität Edm.String Nein Der Aktivitätstyp, für den das Risiko erkannt wurde.
ActivityDateTime Edm.Date Nein Das Datum und die Uhrzeit in koordinierter Weltzeit (UTC), als die riskante Aktivität stattfand.
AdditionalInfo Edm.String Nein Zusätzliche Informationen im JSON-Format für das erkannte Risiko.
CorrelationId Edm.String Nein Ein Bezeichner, der verwendet werden kann, um Anmeldeaktivitäten zu korrelieren, die einer Risikoerkennung zugeordnet sind.
DetectedDateTime Edm.Date Nein Das Datum und die Uhrzeit in koordinierter Weltzeit (UTC), als das Risiko erkannt wurde.
DetectionTimingType Edm.String Nein Gibt den Timing-Typ des erkannten Risikos an. Mögliche Werte sind Echtzeit/Offline.
LastUpdatedDateTime Edm.Date Nein Das Datum und die Uhrzeit in koordinierter Weltzeit (UTC), zu dem die Risikoerkennung zuletzt aktualisiert wurde.
Standort Selbst. LocationType Nein Informationen über den Standort, von dem aus die Anmeldeaktivität erkannt wurde.
Anfrage-ID Edm.String Nein Gibt die Anforderungs-ID der Anmeldeaktivität an, für die das Risiko erkannt wurde. Wenn der Anmeldung keine Risikoerkennung zugeordnet ist, ist diese Eigenschaft null.
RiskDetail Edm.String Nein Die Details des erkannten Risikos.
RiskEventType Edm.String Nein Der Typ des Ereignisses, für das das Risiko erkannt wurde.
Risiko-ID Edm.String Nein Ein eindeutiger Bezeichner für die Risikoerkennung.
RiskLevel Edm.String Nein Die Ebene des erkannten Risikos.
RiskState Edm.String Nein Der Risikostatus eines riskanten Benutzers oder einer Anmeldung, die mit der Risikoerkennung verknüpft ist.
Quelle Edm.String Nein Die Quelle des erkannten Risikos.
TokenIssuerType Edm.String Nein Der Typ des Tokenausstellers für die Anmeldung, die mit der Risikoerkennung verknüpft ist.
UserDisplayName Edm.String Nein Der Benutzerprinzipalname (UPN) des Benutzers, für den das Risiko erkannt wurde.

LocationType, komplexer Typ

Parameter Typ Erforderlich? Beschreibung
Stadt Edm.String Nein Die Stadt, in der die Anmeldung durchgeführt wurde.
CountryOrRegion Edm.String Nein Das Land bzw. die Region, in dem bzw. der die Anmeldung durchgeführt wurde.
GeoCoordinates Selbst. GeoCoordinatesType Nein Die Geokoordinaten des Standorts, an dem die Anmeldung durchgeführt wurde.
State Edm.String Nein Der Status, in dem die Anmeldung durchgeführt wurde.

GeoCoordinatesType, komplexer Typ

Parameter Typ Erforderlich? Beschreibung
Altitude Edm.String Nein Die Höhe des Ortes, an dem die Anmeldung durchgeführt wurde.
Breitengrad Edm.String Nein Der Breitengrad des Ortes, an dem die Anmeldung durchgeführt wurde.
Längengrad Edm.String Nein Der Längengrad des Ortes, an dem die Anmeldung durchgeführt wurde.

Microsoft Edge WebContentFiltering-Schema

Microsoft Edge WebContentFiltering-Ereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema (und auch das allgemeine Schema).

Parameter Typ Erforderlich? Beschreibung
URLPath Edm.String Ja Die URL, die durchsucht wurde.
DomainURL Edm.String Ja Die Domänen-URL, die durchsucht wurde.
Kategorie Edm.String Ja Kategorie der durchsuchten URL.

Geplantes Promptschema für Microsoft 365 Copilot

Geplante Eingabeaufforderungsereignisse in Microsoft Microsoft 365 Copilot, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema (und auch das allgemeine Schema).

Geplante Copilot-Prompts ermöglichen es Benutzern, Copilot-Prompts so zu automatisieren, dass sie nach einem definierten Zeitplan in Microsoft 365 Copilot Chat ausgeführt werden.

Parameter Typ Erforderlich? Beschreibung
ScenarioType Edm.String Ja Der Name der Automatisierung.
PromptText Edm.String Nein Die Copilot-Prompt, die vom LLM betrieben wird.
AutomationId Edm.String Ja Ein eindeutiger Bezeichner, der alle Aktivitäten im Zusammenhang mit jeder Ausführung des Copilot-Prompts korreliert.
TriggerMode Edm.String Nein Der Zeitplan für die Ausführung des Copilot-Prompts, angezeigt im Cron-Format.

Schema von Microsoft Places Directory

Microsoft Places Directory-Ereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema (und auch das allgemeine Schema).

Parameter Typ Erforderlich? Beschreibung
PlaceType Edm.String Nein Der Typ für das Platzelement, das von der Anforderung erstellt/aktualisiert/gelöscht wird. Beispiel: "Gebäude", "Raum", "Schreibtisch" usw.
Parameter Collection(Common.NameValuePair) Nein Der Name und Wert aller Parameter, die mit dem Cmdlet verwendet wurden, das in der Eigenschaft "Vorgänge" bezeichnet wurde.
ModifiedProperties Collection(Common.ModifiedProperty) Nein Die Eigenschaft enthält den Namen der Eigenschaft, die geändert wurde, den neuen Wert der geänderten Eigenschaft und den vorherigen Wert des geänderten Objekts.

Teams-Auswertung Data Hub-Schema

Teams-Auswertung Data Hub-Ereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden das allgemeine Schema. Teams Evaluation Data Hub führt keine zusätzlichen dienstspezifischen Eigenschaften ein, die über das allgemeine Schema hinausgehen. Für diese Ereignisse haben die folgenden allgemeinen Schemaeigenschaften dienstspezifische Bedeutungen.

Parameter Typ Erforderlich? Beschreibung
Arbeitslast Edm.String Ja Der Office 365-Dienst, in dem die Aktivität stattgefunden hat. Immer TeamsEvalDataHub.
RecordType Self.AuditLogRecordType Ja Der vom Datensatz angegebene Vorgangstyp. TeamsEvalDataHubDataAccess (444) für DataRead und DataWrite Operationen; TeamsEvalDataHubPermissionChange (445) für PermissionGranted und PermissionRevoked Operationen.
Vorgang Edm.String Ja Der Name des Benutzers oder der Dienstaktivität. Einer von DataRead, DataWrite, PermissionGrantedoder PermissionRevoked.
ObjectId Edm.String Nein Identifiziert den Datensatz oder das Access-Control-Objekt, auf das der Vorgang abzielt.

Microsoft Sentinel Data Lake und Graphschema

Die folgenden Microsoft Sentinel-Ereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden diese Schemas (und auch das allgemeine Schema).

SentinelNotebookOnLake

Informationen zu Überwachungsprotokollaktivitäten finden Sie unter Microsoft Sentinel Data Lake Notebook-Aktivitäten.

Parameter Typ Erforderlich? Beschreibung
EventTime Edm.Date Ja Zeitstempel, wann die Ausführung des Spark-Notebooks übermittelt/gestartet wurde.
Compute Edm.String Nein Ausgewählte Computeressource
DatabaseName Edm.String Nein Der Arbeitsbereich, in dem der Befehl ausgeführt wurde.
TableName Edm.String Nein Der Name der Tabelle.
SessionDurationInSecs Edm.String Ja Gesamtdauer der Sitzung.
SessionStartTime Edm.Date Nein Startzeit für die Sitzung.
SessionEndTime Edm.Date Nein Endzeit für die Sitzung.
KernalId Edm.Guid Ja Jupyter KernelId, identifiziert die Notebook-Sitzung eindeutig.
SessionId Edm.Guid Nein Korrelations-ID für die verschiedenen Codeblöcke, die mit einer Spark-Sitzung ausgeführt werden.
Schnittstelle Edm.String Ja Schnittstelle, von der aus das Notizbuch ausgeführt wurde.

SentinelJob

Informationen zu Überwachungsprotokollaktivitäten finden Sie unter Microsoft Sentinel Data Lake-Auftragsaktivitäten.

Parameter Typ Erforderlich? Beschreibung
EventTime Edm.Date Ja Zeitstempel, als der Vorgang im Auftrag initiiert wurde.
Vorgang Edm.String Ja Auftragsvorgangsname.
Auftragstyp Edm.String Ja Art des Jobs wie Notebook, KQL.
Auftrags-ID Edm.Guid Ja Eindeutiger Bezeichner eines Auftrags.
Auftragsname Edm.String Ja Name des Auftrags.
Compute Edm.String Nein Computekonfiguration des Auftrags.
Zeitplan Edm.String Nein Zeitplandetails, falls für den Auftrag konfiguriert.
Ausführungs-ID Edm.Guid Nein ID einer bestimmten Auftragsausführungs-instance.
JobRunStatus Edm.String Nein Status der Auftragsausführung.
Protokolle Edm.String Nein Protokolle von der Notebookausführung.
JobExecutionDurationInSecs Edm.Int64 Nein Benötigte Zeit für die Auftragsausführung.
JobTotalDurationInSecs Edm.Int64 Nein Gesamtdauer des Auftragsvorgangs einschließlich Sitzung.
JobStartTime Edm.Date Nein Startzeit des Auftrags.
JobEndTime Edm.Date Nein Endzeit des Auftrags.
Schnittstelle Edm.String Ja Schnittstelle, von der aus die Auftragsoperation ausgeführt wurde.
DatenbankenLesen Collection(Edm.String) Nein Die Liste der Arbeitsbereiche, die vom Auftrag gelesen wurden.
DatabasesWrite Collection(Edm.String) Nein Die Liste der Arbeitsbereiche, in die der Auftrag geschrieben hat
TablesRead Collection(Edm.String) Nein Die Liste der vom Auftrag gelesenen Tabellen.
TablesWrite Collection(Edm.String) Nein Die Liste der Tabellen, in die der Auftrag geschrieben hat.
Abfrage Edm.String Nein Die KQL-Abfrage oder das Notebook wird im Auftrag ausgeführt.

SentinelKQLOnLake

Informationen zu Überwachungsprotokollaktivitäten finden Sie unter Microsoft Sentinel Data Lake KQL-Aktivitäten.

Parameter Typ Erforderlich? Beschreibung
EventTime Edm.Date Ja Zeitstempel der Ausführung der KQL-Abfrage.
DatabaseName Collection(Edm.String) Ja Die Arbeitsbereiche, für die die KQL-Abfrage ausgeführt wurde.
ResultTableCount Edm.Int64 Nein Output Table Count.
QueryResponse Edm.String Ja Antwort auf das Ausführen der KQL-Abfrage.
TotalRows Collection(Edm.Int64) Ja Von der Abfrageausführung zurückgegebene Zeilen insgesamt. Liste der Werte, wenn mehrere Abfragen gleichzeitig ausgeführt werden.
ComponentFault Edm.String Nein Die Entität, die den Fehler der Abfrage verursacht hat. Wenn das Abfrageergebnis beispielsweise zu groß ist, lautet der ComponentFault-Wert "Client". Wenn ein interner Fehler aufgetreten ist, lautet der ComponentFault "Server".
FailureReason Edm.String Nein Wenn die KQL-Abfrage fehlgeschlagen ist, ist dies der Grund für das Scheitern.
ExecutionDuration Edm.Int64 Ja Die für die Abfrageausführung benötigte Zeit in Millisekunden.
TotalCPU Edm.Int64 Ja CPU insgesamt Dauer der Ausführung.
MemoryPeak Edm.Int64 Ja Memory Peak der KQL-Abfrageausführung.
Schnittstelle Edm.String Ja Schnittstelle, von der aus die KQL-Abfrage ausgeführt wurde.
TablesRead Collection(Edm.String) Ja Die Liste der in der KQL-Abfrage gelesenen Tabellen.
QueryText Edm.String Ja Die KQL-Abfrage wurde in bereinigter Form ausgeführt.

SentinelLakeOnboarding

Informationen zu Audit-Log-Aktivitäten finden Sie unter Microsoft Sentinel Data Lake Onboarding-Aktivitäten.

Parameter Typ Erforderlich? Beschreibung
BillingAzureSubscriptionId Edm.String Nein Azure-Abonnement für die Abrechnung von Sentinel Data Lake ausgewählt.
BillingAzureResourceGroupName Edm.String Nein Azure-Ressourcengruppe, die für die Abrechnung von Sentinel Data Lake ausgewählt wurde.
Mandanten-ID Edm.String Nein Mandanten-ID, die dem Lake-Setup oder -Update zugeordnet ist.
ProvisioningStatus Edm.String Nein Status der Bereitstellung des Lake.

SentinelLakeDataOnboarding

Eigenschaftenname Typ Erforderlich? Beschreibung
DataOnboardingAtSetup Edm.String Nein Während des Onboarding von Sentinel Data Lake erfasste Datensätze.
Tabellen Collection(Edm.String) Nein Liste der Tabellennamen, die während des Onboarding von Sentinel Data Lake erfasst wurden.
SubscriptionsEnabled Collection(Edm.String) Nein Liste der Abonnements, die für die ARG-Erfassung aktiviert sind.
DataOnboardingStatus Edm.String Nein Status des Vorgangs.

SentinelAITool

Informationen zu Überwachungsprotokollaktivitäten finden Sie unter Microsoft Sentinel KI-Toolaktivitäten.

Parameter Typ Erforderlich? Beschreibung
EventOccurenceTime Edm.Date Ja Zeitstempel des Vorgangs.
ToolID Edm.Guid Ja Bezeichner des KI-Tools.
ToolName Edm.String Ja Name des KI-Tools.
Schnittstelle Edm.String Ja Schnittstelle, von der aus das KI-Tool ausgeführt wurde.
InputParameters Edm.String Nein Parameter, die dem Tool gegeben werden.
DatenbankenLesen Collection(Edm.String) Nein Die Liste der Datenbanken, aus denen während der Ausführung gelesen wird.
TablesRead Collection(Edm.String) Nein Die Liste der Tabellen, aus denen während der Ausführung gelesen wurde.
APIsCalled Collection(Edm.String) Nein APIs, die vom KI-Tool aufgerufen werden.
FailureReason Edm.String Nein Wenn die Ausführung fehlgeschlagen ist, ist dies der Grund für das Fehlschlagen.
TotalRows Collection(Edm.Int64) Nein Summe der zurückgegebenen Zeilen.
DataScanned Edm.Int64 Nein Insgesamt überprüfte GBs.
ExecutionDuration Edm.Int64 Nein Die für die Abfrageausführung benötigte Zeit in Millisekunden.
TotalCpuHours Edm.Int64 Nein CPU insgesamt Dauer der Ausführung.
TotalSCUHours Edm.Int64 Nein Insgesamt in der Ausführung verwendete SCUs.

SentinelGraph

Informationen zu Überwachungsprotokollaktivitäten finden Sie unter Microsoft Sentinel Graphaktivitäten.

Parameter Typ Erforderlich? Beschreibung
EventTime Edm.Date Ja Zeitstempel des Vorgangs.
GraphName Edm.String Ja Name der Graph-instance.
Vorgang Edm.string Ja Im Diagramm ausgeführte Aktion.
OperationInput Edm.string Nein Parameter der Graphenaktion.
GraphQuery Stats Edm.string Nein Sammlung von Antwortmetadaten.
GraphQuery Status Edm.String Nein Antwort der Abfrage oder Aktion im Diagramm.
Schnittstelle Edm.String Ja Schnittstelle, von der aus die Graphaktion ausgeführt wurde.

Purview On-Demand-Klassifizierungsschema

Microsoft Purview On-Demand-Klassifizierungsereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema.

DataScanClassification-Schema

Das DataScanClassification-Überwachungsschema wurde entwickelt, um Aktivitäten zu erfassen und zu protokollieren, wenn eine Datei im Rahmen einer On-Demand-Klassifizierungsüberprüfung für SharePoint oder OneDrive auf vertrauliche Inhalte ausgewertet wurde.

Parameter Typ Erforderlich Beschreibung
ClassificationInfo Sammlung (Self. SensitiveInformation) Nein Details zu vertraulichen Informationen, die nach der Überprüfung in der Datei gefunden wurden.
PolicyId Edm.Guid Ja Die GUID der On-Demand-Klassifizierungsüberprüfung.
ClassificationMode Edm.Int32 Ja Gibt an, ob der Scan für bestimmte oder alle Klassifizierer ausgeführt wurde.
ClassificationPosture Edm.Int32 Ja Vergleich von vertraulichen Informationen, die vor und nach der Überprüfung gefunden wurden.
ClassificationResult Edm.Int32 Ja Status der Dateiklassifizierung.
DocumentMetaData Selbst. DocumentMetadata Nein Beschreibt Metadaten über das Dokument in SharePoint oder OneDrive, das die vertraulichen Informationen enthielt.
PreviousClassificationInfo Sammlung (Self. SensitiveInformation) Nein Details zu vertraulichen Informationen, die nach der Überprüfung in der Datei gefunden wurden.

Komplexer Typ "DocumentMetaData"

Parameter Typ Erforderlich? Beschreibung
itemCreationTime Edm.Date Ja Datumzeitstempel in UTC, wann das Ereignis protokolliert wurde.
SiteCollectionGuid Edm.Guid Ja Die GUID der Websitesammlung.
SiteCollectionUrl Edm.String Ja Die URL der SharePoint-Website.
FileName Edm.String Ja Der Name der Pfads.
FileOwner Edm.String Ja Der Besitzer des Dokuments.
FileOwnerEmail Edm.String Ja E-Mail-Adresse des Dokumentbesitzers.
FilePathUrl Edm.String Ja Die URL des Dokuments.
DocumentLastModifier Edm.String Ja Der Benutzer, der das Dokument zuletzt geändert hat.
UniqueId Edm.String Ja Eine GUID, die die Datei identifiziert.
LastModifiedTime Edm.DateTime Ja Zeitstempel in UTC, wann das Dokument zuletzt geändert wurde.

Enumeration: ClassificationMode - Type: Edm.Int32

Wert Beschreibung
1 Datei wird für alle im Mandanten konfigurierten Klassifizierungen ausgewertet.
2 Datei wird nur für ausgewählte Klassifizierer ausgewertet, die im Scan angegeben sind.

Enumeration: ClassificationPosture - Type: Edm.Int32

Wert Beschreibung
1 Die Datei stimmte weder vor als auch nach der Überprüfung mit einer Klassifizierung überein.
2 Nach der Überprüfung wurde kein neuer Klassifizierer gefunden.
3 Datei stimmte vor der Überprüfung mit keinem Klassifizierer überein. Eine oder mehrere Klassifizierungen, die nach der Überprüfung in der Datei gefunden wurden.
4 Die Datei stimmte mit einigen Klassifizierern vor dem Scan überein. Eine oder mehrere Klassifizierer stimmen nicht mehr überein
5 Die Datei stimmte mit einigen Klassifizierern vor dem Scan überein. Neue Klassifizierung oder Änderung der Anzahl oder des Konfidenzniveaus der vorhandenen Klassifizierer nach der Überprüfung.

Enumeration: ClassificationResult - Type: Edm.Int32

Wert Beschreibung
1 Die Dateiklassifizierung wurde erfolgreich abgeschlossen.
2 Die Dateiklassifizierung wurde mit einem Fehler abgeschlossen. Bei einer oder mehreren Klassifizierungsauswertungen ist ein Fehler aufgetreten.
3 Dateiklassifizierung fehlgeschlagen.

Sicherheit und Konformität RBAC-Schema

Das RBAC-Überwachungsschema für Sicherheit und Compliance wurde entwickelt, um Aktivitäten zu erfassen und zu protokollieren, wenn Rollen- und Rollengruppenverwaltung und -zuweisungen im Microsoft Purview-Portal und im Microsoft Defender-Portal auftreten. Einige der Felder und Werte, die für das allgemeine Überwachungsschema spezifisch sind, sind unten aufgeführt.

Parameter Typ Erforderlich Beschreibung
Operation Edm.String Ja Name des Vorgangs "SecurityComplianceRBAC".
RecordType Self.AuditLogRecordType Ja Überwachungsdatensatztyp. Der Wert des SecurityComplianceRBAC-Datensatzes lautet 87.
ResultStatus Edm.String Ja Ergebnis des Vorgangs. Von dieser Workload ausgegebene Werte sind Success und Failed.
PreExecutionMessage Edm.String Nein Vorgangsspezifische Eingabedetails. Siehe das anwendbare Vorgangsschema.
PostExecutionMessage Edm.String Nein Vorgangsspezifische Ergebnisdetails. Siehe das anwendbare Vorgangsschema.
AssociatedAdminUnits Collection(Edm.Guid) Nein Verwaltungseinheiten, die dem Datensatz zugeordnet sind.

CreateRBACRoleGroupDefinition Operation

Erstellt eine RBAC-Rollengruppendefinition.

Parameter Typ Erforderlich Beschreibung
PreExecutionMessage Edm.String Ja Objektinformationen zu benutzerdefinierten Rollengruppen.
PreExecutionMessage.RoleGroupId Edm.Guid Ja Bezeichner der Rollengruppe.
PreExecutionMessage.RoleGroupName Edm.String Ja Interner Name der Rollengruppe.
PreExecutionMessage.RoleGroupDisplayName Edm.String Nein Benutzerseitig gezeigter Anzeigename der Rollengruppe.
PreExecutionMessage.RoleGroupDescription Edm.String Nein Beschreibung der Rollengruppe.
PreExecutionMessage.RolesDetail Collection(RoleDetail) Nein Rollen, die in der Rollengruppe enthalten sind.
PreExecutionMessage.RolesDetail[].RoleId Edm.Guid Nein Bezeichner einer enthaltenen Rolle.
PreExecutionMessage.RolesDetail[].RoleName Edm.String Nein Name einer enthaltenen Rolle.
PostExecutionMessage Edm.String Nein Neue Objektinformationen für benutzerdefinierte Rollengruppen.
PostExecutionMessage.RoleGroupId Edm.Guid Nein Bezeichner der erstellten Rollengruppe.
PostExecutionMessage.RoleGroupName Edm.String Nein Interner Name der erstellten Rollengruppe.
PostExecutionMessage.RoleGroupDisplayName Edm.String Nein Anzeigename der erstellten Rollengruppe.
PostExecutionMessage.RoleGroupDescription Edm.String Nein Beschreibung der erstellten Rollengruppe.
PostExecutionMessage.RolesDetail Collection(RoleDetail) Nein Rollen, die in der erstellten Rollengruppe enthalten sind.
PostExecutionMessage.RolesDetail[].RoleId Edm.Guid Nein Bezeichner einer enthaltenen Rolle.
PostExecutionMessage.RolesDetail[].RoleName Edm.String Nein Name einer enthaltenen Rolle.

UpdateRBACRoleGroupDefinition-Vorgang

Updates einer vorhandenen RBAC-Rollengruppendefinition.

Parameter Typ Erforderlich Beschreibung
PreExecutionMessage Edm.String Ja Objektinformationen zu benutzerdefinierten Rollengruppen.
PreExecutionMessage.RoleGroupId Edm.Guid Ja Bezeichner der Rollengruppe.
PreExecutionMessage.RoleGroupName Edm.String Ja Interner Name der Rollengruppe.
PreExecutionMessage.RoleGroupDisplayName Edm.String Nein Der Anzeigename der Rollengruppe wurde aktualisiert.
PreExecutionMessage.RoleGroupDescription Edm.String Nein Die Beschreibung der Rollengruppe wurde aktualisiert.
PreExecutionMessage.RolesDetail Collection(RoleDetail) Nein Aktualisierte Auflistung der Rollen, die in der Rollengruppe enthalten sind.
PreExecutionMessage.RolesDetail[].RoleId Edm.Guid Nein Bezeichner einer enthaltenen Rolle.
PreExecutionMessage.RolesDetail[].RoleName Edm.String Nein Name einer enthaltenen Rolle.
PostExecutionMessage Edm.String Nein Leeres Feld.

DeleteRBACRoleGroupDefinition Operation

Löscht eine RBAC-Rollengruppendefinition.

Parameter Typ Erforderlich Beschreibung
PreExecutionMessage Edm.String Ja Objektinformationen zu benutzerdefinierten Rollengruppen.
PreExecutionMessage.RoleGroupId Edm.Guid Ja Bezeichner der Rollengruppe, die gelöscht wird.
PreExecutionMessage.RoleGroupName Edm.String Ja Interner Name der zu löschenden Rollengruppe.
PreExecutionMessage.RoleGroupDisplayName Edm.String Nein Anzeigename der zu löschenden Rollengruppe.
PreExecutionMessage.RoleGroupDescription Edm.String Nein Beschreibung der zu löschenden Rollengruppe.
PreExecutionMessage.RolesDetail Collection(RoleDetail) Nein Rollen, die in der Rollengruppe enthalten sind, die gelöscht wird.
PreExecutionMessage.RolesDetail[].RoleId Edm.Guid Nein Bezeichner einer enthaltenen Rolle.
PreExecutionMessage.RolesDetail[].RoleName Edm.String Nein Name einer enthaltenen Rolle.
PostExecutionMessage Edm.String Nein Leeres Feld.

DeletePermissionAsync

Entfernen zugewiesener Mitglieder aus einer Rollengruppe.

Parameter Typ Erforderlich Beschreibung
PreExecutionMessage Edm.String Ja Eingabe-Container.
PreExecutionMessage.MemberDetail MemberDetail Nein Mitglied, das einer Rollengruppe zugewiesen ist.
PreExecutionMessage.MemberDetail.MemberId Edm.Guid Nein Bezeichner des zugewiesenen Mitglieds.
PreExecutionMessage.MemberDetail.MemberType Edm.String Nein Elementkategorie, z. B User. , SecurityGroup, ServicePrincipal, Application.
PreExecutionMessage.MemberDetail.MemberName Edm.String Nein Name des zugewiesenen Mitglieds.
PreExecutionMessage.MemberDetail.MemberDisplayName Edm.String Nein Anzeigename des zugewiesenen Mitglieds.
PreExecutionMessage.RoleGroupDetail RoleGroupDetail Nein Rollengruppe, die aus dem Mitglied entfernt wird.
PreExecutionMessage.RoleGroupDetail.RoleGroupId Edm.Guid Nein Bezeichner der Rollengruppe.
PreExecutionMessage.RoleGroupDetail.RoleGroupName Edm.String Nein Name der Rollengruppe.
PreExecutionMessage.ScopeDetail ScopeDetail Nein Umfang der Rollenzuweisung. Null für den globalen Bereich.
PreExecutionMessage.ScopeDetail.ScopeId Edm.Guid Nein Bezeichner des zugewiesenen Bereichs.
PreExecutionMessage.ScopeDetail.ScopeType Edm.String Nein Ressourcentyp des zugewiesenen Bereichs.
PreExecutionMessage.ScopeDetail.ScopeFeature Edm.String Nein Feature, das dem zugewiesenen Bereich zugeordnet ist.
PreExecutionMessage.ScopeDetail.ScopePathById Edm.String Nein Ressourcenpfad, der den zugewiesenen Bereich identifiziert.
PreExecutionMessage.ExceptionMessage Edm.String Nein Reserviertes Feld, derzeit null.
PreExecutionMessage.ExpiresAt Edm.String Nein Ablauf der Rollenzuweisung.
PostExecutionMessage Edm.String Nein Leer

GrantPermissionsAsync

Weist Mitglieder einer Rollengruppe zu.

Parameter Typ Erforderlich Beschreibung
PreExecutionMessage Edm.String Ja Eingabe-Container.
PreExecutionMessage.MemberDetail MemberDetail Nein Mitglied, das einer Rollengruppe zugewiesen ist.
PreExecutionMessage.MemberDetail.MemberId Edm.Guid Nein Bezeichner des zugewiesenen Mitglieds.
PreExecutionMessage.MemberDetail.MemberType Edm.String Nein Elementkategorie, z. B User. , SecurityGroup, ServicePrincipal, Application.
PreExecutionMessage.MemberDetail.MemberName Edm.String Nein Name des zugewiesenen Mitglieds.
PreExecutionMessage.MemberDetail.MemberDisplayName Edm.String Nein Anzeigename des zugewiesenen Mitglieds.
PreExecutionMessage.RoleGroupDetail RoleGroupDetail Nein Rollengruppe, die zugewiesen wird.
PreExecutionMessage.RoleGroupDetail.RoleGroupId Edm.Guid Nein Bezeichner der zugewiesenen Rollengruppe.
PreExecutionMessage.RoleGroupDetail.RoleGroupName Edm.String Nein Der Name der zugewiesenen Rollengruppe.
PreExecutionMessage.ScopeDetail ScopeDetail Nein Umfang der Rollenzuweisung. Null für den globalen Bereich.
PreExecutionMessage.ScopeDetail.ScopeId Edm.Guid Nein Bezeichner des zugewiesenen Bereichs.
PreExecutionMessage.ScopeDetail.ScopeType Edm.String Nein Ressourcentyp des zugewiesenen Bereichs, z. B Case. . .
PreExecutionMessage.ScopeDetail.ScopeFeature Edm.String Nein Feature, das dem zugewiesenen Bereich zugeordnet ist, z. B. InsiderRiskManagement
PreExecutionMessage.ScopeDetail.ScopePathById Edm.String Nein Ressourcenpfad, der den zugewiesenen Bereich identifiziert.
PreExecutionMessage.ExceptionMessage Edm.String Nein Reserviertes Feld, derzeit null.
PreExecutionMessage.ExpiresAt Edm.String Nein Ablauf der Aufgabe. Der Wert ist Permanent oder ein ISO 8601 UTC-Zeitstempel.
PostExecutionMessage Edm.String Nein Ergebnis Rollenzuweisung Ausgabecontainer. Leer, wenn der Vorgang fehlschlägt, bevor ein Ergebnis zurückgegeben wird.
PostExecutionMessage.MemberDetail MemberDetail Nein Mitglied, das in der resultierenden Zuweisung enthalten ist. Verwendet das gleiche MemberDetail Schema wie die Eingabe.
PostExecutionMessage.RoleGroupDetail RoleGroupDetail Nein Rollengruppe, die in der resultierenden Zuweisung enthalten ist. Verwendet das gleiche RoleGroupDetail Schema wie die Eingabe.
PostExecutionMessage.ScopeDetail ScopeDetail Nein Bereich, der in der resultierenden Berechtigung enthalten ist. Verwendet das gleiche ScopeDetail Schema wie die Eingabe.
PostExecutionMessage.ExceptionMessage Edm.String Nein Reserviertes Feld, derzeit null.
PostExecutionMessage.ExpiresAt Edm.String Nein Ablauf der resultierenden Aufgabe. Der Wert ist Permanent oder ein ISO 8601 UTC-Zeitstempel.

UpdatePermission

Updates für den Ablauf der Rollenzuweisung in einer Rollengruppe.

Parameter Typ Erforderlich Beschreibung
PreExecutionMessage Edm.String Ja Eingabe-Container.
PreExecutionMessage.MemberDetail MemberDetail Nein Mitglied, das einer Rollengruppe zugewiesen ist.
PreExecutionMessage.MemberDetail.MemberId Edm.Guid Nein Bezeichner des zugewiesenen Mitglieds.
PreExecutionMessage.MemberDetail.MemberType Edm.String Nein Elementkategorie, z. B User. , SecurityGroup, ServicePrincipal, Application.
PreExecutionMessage.MemberDetail.MemberName Edm.String Nein Name des zugewiesenen Mitglieds.
PreExecutionMessage.MemberDetail.MemberDisplayName Edm.String Nein Anzeigename des zugewiesenen Mitglieds.
PreExecutionMessage.RoleGroupDetail RoleGroupDetail Nein Rollengruppe, die zugewiesen wird.
PreExecutionMessage.RoleGroupDetail.RoleGroupId Edm.Guid Nein Bezeichner der zugewiesenen Rollengruppe.
PreExecutionMessage.RoleGroupDetail.RoleGroupName Edm.String Nein Der Name der zugewiesenen Rollengruppe.
PreExecutionMessage.ScopeDetail.ScopeId Edm.Guid Nein Bezeichner des zugewiesenen Bereichs.
PreExecutionMessage.ScopeDetail.ScopeType Edm.String Nein Ressourcentyp des zugewiesenen Bereichs, z. B Case. . .
PreExecutionMessage.ScopeDetail.ScopeFeature Edm.String Nein Feature, das dem zugewiesenen Bereich zugeordnet ist, z. B. InsiderRiskManagement
PreExecutionMessage.ScopeDetail.ScopePathById Edm.String Nein Ressourcenpfad, der den zugewiesenen Bereich identifiziert.
PreExecutionMessage.ExceptionMessage Edm.String Nein Reserviertes Feld, derzeit null.
PreExecutionMessage.ExpiresAt Edm.String Nein Der Ablauf der Rollenzuweisung wurde aktualisiert. Der Wert ist Permanent oder ein ISO 8601 UTC-Zeitstempel.
PostExecutionMessage Edm.String Nein Ergebnis Rollenzuweisung Ausgabecontainer.
PostExecutionMessage.MemberDetail MemberDetail Nein Mitglied, das in der resultierenden Zuweisung enthalten ist. Verwendet das gleiche MemberDetail Schema wie die Eingabe.
PostExecutionMessage.RoleGroupDetail RoleGroupDetail Nein Rollengruppe, die in der resultierenden Zuweisung enthalten ist. Verwendet das gleiche RoleGroupDetail Schema wie die Eingabe.
PostExecutionMessage.ScopeDetail ScopeDetail Nein Bereich, der in der resultierenden Berechtigung enthalten ist. Verwendet das gleiche ScopeDetail Schema wie die Eingabe.
PostExecutionMessage.ExceptionMessage Edm.String Nein Reserviertes Feld, derzeit null.
PostExecutionMessage.ExpiresAt Edm.String Nein Ablauf der resultierenden Aufgabe. Der Wert ist Permanent oder ein ISO 8601 UTC-Zeitstempel.

PurviewPostureAgent-Schema

Data Security Posture Agent-Ereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema (und auch das allgemeine Schema).

PurviewPostureAgent-Schema

Das PurviewPostureAgent-Überwachungsschema dient zum Erfassen und Protokollieren von Aktivitäten im Zusammenhang mit dem Data Security Posture Agent.

Parameter Typ Erforderlich? Beschreibung
DiscoveryId Edm.String Nein Eindeutiger Bezeichner für das Explorationsereignis.
Umfang Collection(Self.PostureAgentSearchLocation) Nein Sammlung von Suchortinformationen für den Posture-Agenten.
OldLabel Edm.String Nein Der vorherige Bezeichnungswert vor der Änderung.
NewLabel Edm.String Nein Der neue Bezeichnungswert nach der Änderung.
FileName Edm.String Nein Der Name der Datei, die dem Status-Agent-Ereignis zugeordnet ist.

PostureAgentSearchLocation Komplexer Typ

Parameter Typ Erforderlich? Beschreibung
Typ Edm.String Ja Der Typ des Suchorts.
Id Edm.String Ja Der Bezeichner des Suchorts.

Dragon Copilot Admin Schema

Dragon Copilot Administratorereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema (und auch das allgemeine Schema). Diese Ereignisse wurden RecordType auf DragonCopilotAdmin (454) festgelegt.

Weitere Informationen zu Dragon Copilot finden Sie in der Dokumentation zu Dragon Copilot.

Parameter Typ Erforderlich? Beschreibung
Umgebungs-ID Edm.String Nein Die GUID der Dragon Copilot-Umgebung. Ermöglicht es Kunden, Überwachungsprotokolle nach Organisationseinheit einzugrenzen oder zu filtern. Nur für umgebungsbezogene Vorgänge vorhanden.
ProductType Edm.String Nein Das Dragon Copilot-Produkt, auf das der Vorgang beschränkt ist. Mögliche Werte: Physician, Nursing, Radiology. Nur vorhanden, wenn der Vorgang produktbezogen ist (z. B. ProvisionedProduct, DeprovisionedProduct).
ModifiedProperties Collection(Common.ModifiedProperty) Nein Diese Eigenschaft ist für bestimmte Administratorereignisse enthalten. Die Eigenschaft enthält den Namen der Eigenschaft, die geändert wurde, den neuen Wert der geänderten Eigenschaft und den vorherigen Wert der geänderten Eigenschaft.

Microsoft Agent 365-Schema

Microsoft Agent 365 Ereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden das allgemeine Schema und das anwendbare ereignisspezifische Schema, das in diesem Abschnitt beschrieben wird.

AI Guardrail-Schema

KI-Leitplankereignisse verwenden dieses Schema und das allgemeine Schema. These events have RecordType set to AIGuardrail (489) and Operation set to AIGuardrailApplied.

Parameter Typ Erforderlich? Beschreibung
ContentInputId Edm.String Nein Der Bezeichner des Inhalts, der zur Bewertung an die Schutzlinie übermittelt wurde.
ContentModified Edm.Boolean Nein Gibt an, ob die Leitplanke den ausgewerteten Inhalt geändert hat.
ContentOutputId Edm.String Nein Der Bezeichner des Inhalts, der nach der Leitplanken-Bewertung erstellt wurde.
ConversationId Edm.String Nein Der Bezeichner der Konversation, die mit der Leitplanken-Bewertung verknüpft ist.
DecisionCode Edm.String Nein Der anbieterspezifische Code, der der Leitplankenentscheidung zugeordnet ist.
DecisionReason Edm.String Nein Der Grund für die Leitplankenentscheidung.
DecisionType Selbst. DecisionType Ja Die Aktion, die nach der Auswertung des Inhalts von der Schutzleiste ausgewählt wurde.
ExternalEventId Edm.String Nein Der Bezeichner, der dem Ereignis vom Ursprungssystem oder Anbieter zugewiesen wurde.
Ergebnisse Collection(Self.AIGuardrailFinding) Nein Die Risiken oder politischen Erkenntnisse, die während der Leitplankenbewertung identifiziert wurden.
GuardianId Edm.String Ja Der eindeutige Bezeichner der Leitplanke, die den Inhalt ausgewertet hat.
Name des Wächters Edm.String Ja Der Name der Leitplanke, die den Inhalt ausgewertet hat.
GuardianVersion Edm.String Nein Die Version der Leitplanke, die den Inhalt ausgewertet hat.
ParentSpanId Edm.String Ja Der Bezeichner der übergeordneten Spanne in der verteilten Ablaufverfolgung.
PlatformType Edm.String Ja Die Plattform, auf der die Leitplankenbewertung stattfand.
PolicyId Edm.String Nein Der Bezeichner der Richtlinie, die während der Auswertung angewendet wurde.
PolicyName Edm.String Nein Der Name der Richtlinie, die während der Auswertung angewendet wurde.
PolicyVersion Edm.String Nein Die Version der Richtlinie, die während der Auswertung angewendet wurde.
ProviderName Edm.String Ja Der Name des Anbieters, der die Leitplanken-Auswertung durchgeführt hat.
SpanId Edm.String Ja Der Bezeichner der Spannweite, der die Leitplankenbewertung darstellt.
TargetId Edm.String Nein Der Bezeichner der Ressource oder des Ziels, der von der Leitplanke ausgewertet wird.
TargetType Edm.String Ja Der Typ der Ressource oder des Ziels, die bzw. das von der Schutzmaßnahme ausgewertet wurde.
TraceId Edm.String Ja Der Bezeichner, der verwendet wird, um die Auswertung mit anderen Bereichen in derselben verteilten Ablaufverfolgung zu korrelieren.
ContentId Edm.String Nein Ein Verweis auf den Inhalt des Schutzmaßnahmenereignisses.

Komplexer Typ AIGuardrailFinding

Parameter Typ Erforderlich? Beschreibung
RiskCategory Edm.String Ja Die Kategorie des durch die Leitplanke identifizierten Risikos.
RiskSeverity Selbst. RiskSeverity Ja Der Schweregrad, der dem identifizierten Risiko zugewiesen ist.
RiskScore Edm.Double Nein Die dem identifizierten Risiko zugewiesene numerische Bewertung.
RiskMetadata Collection(Edm.String) Nein Zusätzliche Metadaten, die mit dem Befund verbunden sind.
DecisionType Selbst. DecisionType Ja Die mit dem Befund verbundene Leitplankenentscheidung.
PolicyId Edm.String Nein Der Bezeichner der Richtlinie, die den Befund generiert hat.
PolicyName Edm.String Nein Der Name der Richtlinie, die den Befund generiert hat.
PolicyVersion Edm.String Nein Die Version der Richtlinie, die den Befund generiert hat.

Enumeration: DecisionType - Type: Edm.Int32

DecisionType
Wert Elementname Beschreibung
0 block Der Inhalt oder Vorgang wurde blockiert.
1 Überwachen Die Auswertung wurde aufgezeichnet, ohne den Inhalt oder die Bedienung zu blockieren.
2 Zulassen von Der Inhalt oder Vorgang wurde zugelassen.
3 Warnung Für den Inhalt oder Vorgang wurde eine Warnung generiert.
4 ändern Der Inhalt wurde geändert, bevor er fortgesetzt werden konnte.

Enumeration: RiskSeverity - Type: Edm.Int32

RiskSeverity
Wert Elementname Beschreibung
0 niedrig Der Befund hat einen geringen Schweregrad.
1 medium Der Befund hat einen mittleren Schweregrad.
2 Hoch Der Befund hat einen hohen Schweregrad.
3 Kritisch Der Befund hat einen kritischen Schweregrad.
4 keine Es wurde kein Risikoschweregrad zugewiesen.

Schema für People Skills

Erweitert das allgemeine Schema um die Eigenschaften für People Skills (Viva)-Auditdaten. Diese Eigenschaften gelten sowohl für die PeopleSkillsAdmin Datensatztypen (476) als PeopleSkillsUser auch (477). Weitere Informationen zu diesem Feature finden Sie in der Dokumentation zu People Skills.

Parameter Typ Erforderlich? Beschreibung
APIEndpoint Edm.String Ja Die ursprüngliche API-Route oder der Prozessorname für den Vorgang.
Anfrage-ID Edm.String Ja Die Korrelations-ID pro Anforderung, die in jedem Datensatz vorhanden ist.
SkillId Edm.String Nein Der Bezeichner des betroffenen Skills. Wird für Vorgänge, die auf der Grundlage von Fähigkeiten bereitgestellt werden, ausgegeben.
OperationCount Edm.Int32 Nein Die Anzahl der betroffenen Elemente für den Vorgang.
SourceApp Edm.String Nein Die ursprüngliche Client-App oder die Quelle des Vorgangs.
ResponseTimeMs Edm.Double Nein Die serverseitige Antwortzeit in Millisekunden.