Das Office 365-Verwaltungsaktivitäten-API-Schema wird als Datendienst in zwei Ebenen bereitgestellt:
Allgemeines Schema. Die Schnittstelle für den Zugriff auf wichtige Office 365-Überwachungskonzepte wie z. B. Datensatztyp, Zeitpunkt der Erstellung, Benutzertyp und Aktion sowie für die Bereitstellung wichtiger Dimensionen (z. B. Benutzer-ID), Speicherortspezifikationen (z. B. Client-IP-Adresse) und dienstspezifischer Eigenschaften (z. B. Objekt-ID). Es werden konsistente und einheitliche Ansichten für Benutzer eingerichtet, um alle Office 365-Überwachungsdaten in wenigen Ansichten auf oberster Ebene mit den entsprechenden Parametern zu extrahieren, und es entsteht ein festes Schema für alle Datenquellen, was die Kosten des Lernens erheblich reduziert. Das allgemeine Schema wird aus Produktdaten bezogen, die sich im Besitz jedes Produktteams befinden, z. B. Exchange, SharePoint, Azure Active Directory, Viva Engage und OneDrive. Das Feld "Objekt-ID" kann von Microsoft 365-Produktteams um dienstspezifische Eigenschaften erweitert werden.
Dienstspezifisches Schema. Basiert auf dem allgemeinen Schema, um eine Reihe von Microsoft 365-dienstspezifischen Attributen bereitzustellen; zum Beispiel SharePoint-Schema, OneDrive-Schema und Exchange-Administratorschema.
Office 365-Verwaltungs-API-Schemas
Dieser Artikel enthält Details zum allgemeinen Schema sowie zu dienstspezifischen Schemas. In der folgenden Tabelle werden die verfügbaren Schemas beschrieben.
| Name des Schemas |
Beschreibung |
|
Allgemeines Schema |
Die Ansicht, um den Datensatztyp, die Benutzer-ID, die Client-IP, den Benutzertyp und die Aktion zusammen mit grundlegenden Dimensionen wie Benutzereigenschaften (z. B. Benutzer-ID), Speichereigenschaften (z. B. Client-IP) und dienstspezifischen Eigenschaften (z. B. Objekt-ID) zu extrahieren. |
|
Copilot-Schema |
Zu den Ereignissen gehören, wie und wann mit Copilot interagiert werden soll, in welchem Microsoft 365-Dienst die Aktivität stattgefunden hat, und Verweise auf die in Microsoft 365 gespeicherten Dateien, auf die während der Interaktion zugegriffen wurde. |
|
SharePoint-Basisschema |
Das allgemeine Schema wird mit den Eigenschaften für alle SharePoint-Überwachungsdaten erweitert. |
|
SharePoint-Dateivorgänge |
Das SharePoint-Basisschema wird mit den Eigenschaften für den Dateizugriff und die Dateibearbeitung in SharePoint erweitert. |
|
SharePoint-Listenvorgänge |
Erweitert das SharePoint-Basisschema um die Eigenschaften, die für Interaktionen mit Listen und Listenelementen in SharePoint spezifisch sind. |
|
SharePoint-Freigabeschema |
Das SharePoint-Basisschema wird mit den Eigenschaften für die Dateifreigabe erweitert. |
|
SharePoint-Schema |
Das SharePoint-Basisschema wird mit den für SharePoint spezifischen Eigenschaften erweitert, allerdings nicht in Bezug auf Dateizugriff und -bearbeitung. |
|
Projektschema |
Das SharePoint-Basisschema wird mit den projektspezifischen Eigenschaften erweitert. |
|
Exchange-Verwaltungsschema |
Das allgemeine Schema wird mit den für alle Exchange-Verwaltungsüberwachungsdaten spezifischen Eigenschaften erweitert. |
|
Exchange-Postfachschema |
Das allgemeine Schema wird mit den für alle Exchange-Postfachüberwachungsdaten spezifischen Eigenschaften erweitert. |
|
OWA-Authentifizierungsschema |
Erweitert das allgemeine Schema um die für OWA-Authentifizierungsdaten spezifischen Eigenschaften. |
|
Microsoft Entra ID-Basisschema |
Erweitert das allgemeine Schema um die spezifischen Eigenschaften für alle Microsoft Entra-Überwachungsdaten. |
|
Microsoft Entra-Konto Anmeldeschema |
Erweitert das Microsoft Entra ID-Basisschema um die spezifischen Eigenschaften für alle Microsoft Entra-Anmeldeereignisse. |
|
Sicheres STS-Anmeldeschema für Microsoft Entra ID |
Erweitert das Microsoft Entra ID Base-Schema um die spezifischen Eigenschaften für alle Microsoft Entra ID Secure Token Service (STS)-Anmeldeereignisse. |
|
Microsoft Entra-Schema |
Erweitert das allgemeine Schema um die spezifischen Eigenschaften für alle Microsoft Entra-Überwachungsdaten. |
|
DLP-Schema |
Das allgemeine Schema wird mit den für Verhinderung von Datenverlust-Ereignisse spezifischen Eigenschaften erweitert. |
|
Security & Compliance Center-Schema |
Erweitert das allgemeine Schema um die spezifischen Eigenschaften für alle Security & Compliance Center-Ereignisse. |
|
Security &Compliance-Warnung-Schema |
Das alle Schema wird mit den für alle Office 365-Security & Compliance-Warnungen spezifischen Eigenschaften erweitert. |
|
Viva Engage-Schema |
Erweitert das allgemeine Schema um die Eigenschaften, die für alle Viva Engage-Ereignisse spezifisch sind. |
|
Rechenzentrum-Sicherheitsbasis-Schema |
Erweitert das allgemeine Schema mit den für alle Rechenzentrum-Sicherheitsüberwachungsdaten spezifischen Eigenschaften. |
|
Rechenzentrum-Sicherheits-Cmdlet-Schema |
Das Datenzentrum-Sicherheitsbasis-Schema wird mit den für alle Rechenzentrum-Sicherheits-Cmdlet-Überwachungsdaten spezifischen Eigenschaften erweitert. |
|
Microsoft Teams-Schema |
Das allgemeine Schema wird mit den für alle Microsoft Teams-Ereignisse spezifischen Eigenschaften erweitert. |
|
Microsoft Defender für Office 365 und Threat Investigation and Response-Schema |
Das allgemeine Schema wird mit den für Defender für Office 365 spezifischen Eigenschaften und Daten von Threat Investigation and Response erweitert. |
|
Übermittlungsschema |
Das allgemeine Schema wird mit den für Benutzer- und Administratorübermittlungen in Microsoft Defender für Office 365 spezifischen Eigenschaften erweitert. |
|
Automatisierte Ermittlungs- und Antwortereignisse in Microsoft Defender für Office 365 Plan 2 |
Das allgemeine Schema wird um die für ‚Automatisierte Untersuchungs- und Reaktionsereignisse‘ (AIR, Automated investigation and response) in Office 365 spezifischen Eigenschaften erweitert. Ein Beispiel finden Sie im Tech Community Blog: Verbessern der Effektivität Ihres SOC mit Microsoft Defender für Office 365 und der Office 365-Verwaltungs-API. |
|
Nachrichtenschutzereignis-Schema |
Erweitert das allgemeine Schema um die für Ereignisse spezifischen Eigenschaften in den integrierten Sicherheitsfeatures für alle Cloud-Postfächer und Microsoft Defender für Office 365. |
|
Power BI-Schema |
Erweitert das allgemeine Schema um die für alle Power BI-Ereignisse spezifischen Eigenschaften. |
|
Dynamics 365-Schema |
Das allgemeine Schema wird mit den für Dynamics 365-Ereignisse spezifischen Eigenschaften erweitert. |
|
Viva Insights-Schema |
Erweitert das allgemeine Schema um die spezifischen Eigenschaften für alle Microsoft Microsoft Viva Insights-Ereignisse. |
|
Quarantäne-Schema |
Erweitert das allgemeine Schema um die für alle Quarantäne-Ereignisse spezifischen Eigenschaften. |
|
Microsoft Forms-Schema |
Das allgemeine Schema wird mit den für alle Microsoft Forms-Ereignisse spezifischen Eigenschaften erweitert. |
|
MIP-Bezeichnungsschema |
Erweitert das allgemeine Schema um die für Vertraulichkeitsbezeichnungen spezifischen Eigenschaften, die manuell oder automatisch auf E-Mail-Nachrichten angewendet werden. |
|
Schema der Ereignisse des Portals für verschlüsselte Nachrichten |
Erweitert das allgemeine Schema mit den Eigenschaften, die für das Portal für verschlüsselte Nachrichten spezifisch sind, auf das externe Empfänger zugreifen. |
|
Exchange-Schema der Kommunikationscompliance |
Erweitert das allgemeine Schema um die Eigenschaften, die speziell für das Kommunikationscompliance-Modell anstößiger Sprache gelten. |
|
Berichtsschema |
Das allgemeine Schema wird mit den für alle Ereignisse spezifischen Eigenschaften erweitert. |
|
Compliance-Konnektor-Schema |
Erweitert das allgemeine Schema mit den Eigenschaften, die für das Importieren von Nicht-Microsoft-Daten spezifisch sind, mithilfe von Datenkonnektoren. |
|
SystemSync-Schema |
Erweitert das allgemeine Schema um die Eigenschaften, die für über SystemSync erfasste Daten spezifisch sind. |
|
Viva Goals-Schema |
Erweitert das allgemeine Schema um die Eigenschaften, die für alle Viva Goals Ereignisse spezifisch sind. |
|
Microsoft Planner-Schema |
Erweitert das allgemeine Schema um die für Microsoft Planner-Ereignisse spezifischen Eigenschaften. |
|
Microsoft Project für das Web-Schema |
Erweitert das allgemeine Schema um die für Microsoft Project für das Web-Ereignisse spezifischen Eigenschaften. |
|
Viva Pulse-Schema |
Erweitert das allgemeine Schema um die Eigenschaften, die für alle Viva Pulse-Ereignisse spezifisch sind. |
|
Compliance Manager-Schema |
Erweitert das allgemeine Schema um die für Compliance Manager-Ereignisse spezifischen Eigenschaften. |
|
Schema der Sicherungsrichtlinie |
Erweitert das allgemeine Schema um die für Microsoft 365-Backup-Richtlinien spezifischen Eigenschaften. |
|
Aufgabenschema wiederherstellen |
Erweitert das allgemeine Schema um die für Microsoft 365-Backup-Wiederherstellungsaufgaben spezifischen Eigenschaften. |
|
Schema des Sicherungselements |
Erweitert das allgemeine Schema um die für Microsoft 365-Backup-Artefakte spezifischen Eigenschaften. |
|
Elementschema wiederherstellen |
Erweitert das allgemeine Schema um die spezifischen Eigenschaften für Microsoft 365-Backup-Wiederherstellungselemente. |
|
Granular Durchsuchen Aufgabenschema |
Erweitert das allgemeine Schema um die Eigenschaften spezifischer Microsoft 365-Backup-Durchsuchenaufgaben. |
|
Schema des Cloudrichtliniendiensts |
Erweitert das allgemeine Schema um die Eigenschaften, die für alle Überwachungsdaten des Cloudrichtliniendiensts spezifisch sind. |
|
Konfigurationsschema für Cloud-Update-Profile |
Erweitert das allgemeine Schema um die Eigenschaften, die für die Überwachungsdaten der Cloud-Updateprofilkonfiguration spezifisch sind. |
|
Cloudaktualisierung des Mandantenkonfigurationsschemas |
Erweitert das allgemeine Schema um die Eigenschaften, die für die Überwachungsdaten der Cloud-Update-Mandantenkonfiguration spezifisch sind. |
|
Cloud Update-Gerätekonfigurationsschema |
Erweitert das allgemeine Schema um die Eigenschaften, die für die Überwachungsdaten der Cloud Update-Gerätekonfiguration spezifisch sind. |
|
Schema für die Risikoerkennung von Microsoft Entra |
Erweitert das allgemeine Schema um die für Microsoft Entra Risikoerkennungsereignisse spezifischen Eigenschaften. |
|
Microsoft Edge WebContentFiltering-Schema |
Erweitert das allgemeine Schema um die Eigenschaften von Microsoft Edge WebContentFiltering-Ereignissen. |
|
Geplantes Promptschema für Microsoft 365 Copilot |
Erweitert das allgemeine Schema um die Eigenschaften der geplanten Prompt-Überwachungsdaten von Microsoft 365 Copilot. |
|
Schema von Microsoft Places Directory |
Erweitert das allgemeine Schema um die Eigenschaften von Microsoft Places Directory-Überwachungsdaten. |
|
Teams-Auswertung Data Hub-Schema |
Erweitert das allgemeine Schema um die Eigenschaften für Teams-Bewertungsdatenhub – Datenzugriff und Berechtigungsänderungsereignisse. |
|
Dragon Copilot Admin Schema |
Erweitert das allgemeine Schema um die Eigenschaften für administrative Überwachungsdaten von Dragon Copilot. |
|
Microsoft Agent 365-Schema |
Von Microsoft Agent 365 generierte Ereignisse, einschließlich KI-Leitplankenbewertungen, Entscheidungen, Ergebnisse und Richtliniendurchsetzungsaktionen. |
Allgemeines Schema
EntityType Name: AuditRecord
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Id |
Kombination aus GUIDEdm.Guid |
Ja |
Der eindeutige Bezeichner eines Überwachungsdatensatzes. |
| RecordType |
Self.AuditLogRecordType |
Ja |
Der vom Datensatz angegebene Vorgangstyp. In der Tabelle AuditLogRecordType finden Sie weitere Informationen zu den Typen von Überwachungsprotokolldatensätzen. |
| CreationTime |
Edm.Date |
Ja |
Das Datum und die Uhrzeit in koordinierter Weltzeit (UTC), zu dem der Überwachungsprotokolldatensatz generiert wurde. |
| Vorgang |
Edm.String |
Ja |
Der Name der Benutzer- oder Verwaltungsaktivität. Eine Beschreibung der häufigsten Vorgänge/Aktivitäten finden Sie unter Durchsuchen des Überwachungsprotokolls. Für Exchange-Administratoraktivitäten gibt diese Eigenschaft den Namen des Cmdlets an, das ausgeführt wurde. Für Dlp-Ereignisse kann dies "DlpRuleMatch", "DlpRuleUndo" oder "DlpInfo" sein. Eine Beschreibung finden Sie unten unter "DLP-Schema". |
| OrganizationId |
Edm.Guid |
Ja |
Die GUID für den Office 365-Mandanten Ihrer Organisation. Dieser Wert ist für Ihre organization immer derselbe, unabhängig vom Office 365-Dienst, in dem er auftritt. |
| UserType |
Self.UserType |
Ja |
Der Typ des Benutzers, der den Vorgang ausgeführt hat. In der Tabelle UserType finden Sie Informationen zu den Typen von Benutzern. |
| UserKey |
Edm.String |
Ja |
Eine alternative ID für den in der UserId-Eigenschaft identifizierten Benutzer. Diese Eigenschaft wird mit der eindeutigen Passport-ID (PUID) für Ereignisse ausgefüllt, die von Benutzern in SharePoint, OneDrive und Exchange ausgeführt werden. |
| Arbeitslast |
Edm.String |
Ja |
Der Office 365-Dienst, in dem die Aktivität stattgefunden hat. |
| ResultStatus |
Edm.String |
Nein |
Gibt an, ob die Aktion (in der Eigenschaft "Operation" angegeben) erfolgreich war oder nicht. Mögliche Werte sind Succeeded, PartiallySucceeded oder Failed. Für Exchange-Verwaltungsaktivitäten ist der Wert entweder True oder False.
Wichtig: Verschiedene Workloads können den Wert der ResultStatus-Eigenschaft überschreiben. Bei Microsoft Entra ID STS-Anmeldeereignissen gibt beispielsweise der Wert Succeeded für ResultStatus nur an, dass der HTTP-Vorgang erfolgreich war; dies bedeutet nicht, dass die Anmeldung erfolgreich war. Um festzustellen, ob die tatsächliche Anmeldung erfolgreich war oder nicht, sehen Sie sich die LogonError-Eigenschaft im Microsoft Entra ID STS Logon-Schema an. Wenn die Anmeldung fehlgeschlagen ist, enthält der Wert dieser Eigenschaft den Grund für den fehlgeschlagenen Anmeldeversuch. |
| ObjectId |
Edm.string |
Nein |
Für SharePoint- und OneDrive-Aktivitäten ist dies der vollständige Pfadname der Datei oder des Ordners, auf die bzw. den der Benutzer zugegriffen hat. Für Exchange-Verwaltungsüberwachungsprotokolle der Name des Objekts, das vom Cmdlet geändert wurde. Für den Cloudrichtliniendienst die Objekt-ID der Richtlinienkonfiguration. Für TrainableClassifier-Aktivitäten die ID des vom Benutzer erstellten, veröffentlichten, aktualisierten oder gelöschten Modells. |
| UserId |
Edm.string |
Ja |
Der UPN (User Principal Name) des Benutzers, der die Aktion (in der Eigenschaft "Operation" angegeben), die zu einem Eintrag geführt hat, ausgeführt hat, zum Beispiel my_name@my_domain_name.
Hinweis: Datensätze für Aktivitäten, die von Systemkonten (z. B. SHAREPOINT\SYSTEM oder NT AUTHORITY\SYSTEM) ausgeführt werden, sind ebenfalls enthalten. In SharePoint wird app@sharepointin der UserId-Eigenschaft ein weiterer Wert angezeigt. Dieser Wert gibt an, dass der "Benutzer", der die Aktivität ausgeführt hat, eine Anwendung war, die über die erforderlichen Berechtigungen in SharePoint verfügt, um organisationsweite Aktionen (z. B. das Durchsuchen einer SharePoint-Website oder eines OneDrive-Kontos) im Namen eines Benutzers, Administrators oder Diensts auszuführen. |
| ClientIP |
Edm.String |
Ja |
Die IPv4- oder IPv6-Adresse des Geräts, das verwendet wurde, als die Aktivität protokolliert wurde.
Bei einigen Diensten ist der in dieser Eigenschaft angezeigte Wert möglicherweise die IP-Adresse einer vertrauenswürdigen Anwendung (z.B. Office in den Web-Apps), die anstelle eines Benutzers in den Dienst einruft und nicht die IP-Adresse des Geräts, das von der Person, die die Aktivität ausgeführt hat, verwendet wird.
Außerdem wird bei Microsoft Entra ID-bezogenen Ereignissen die IP-Adresse nicht protokolliert, und der Wert für die ClientIP-Eigenschaft lautet null. |
| Bereich |
Self.AuditLogScope |
Nein |
Ereignis erstellt von einer der folgenden Quellen: -
online: Ein Dienst in Microsoft 365.
-
Onprem: Ein Dienst in einer lokalen organization. Derzeit ist SharePoint die einzige Workload, die Ereignisse aus der lokalen Umgebung an Microsoft 365 sendet.
|
| AppAccessContext |
CollectionSelf.AppAccessContext |
Nein |
Der Anwendungskontext für den Benutzer oder Dienstprinzipal, der die Aktion ausgeführt hat. |
AgentAdminActivity
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| AgentID |
Edm.String |
Ja |
Eindeutiger Bezeichner des Agent |
| AgentName |
Edm.String |
Ja |
Der Name des Agents |
| AgentType |
Edm.Int32 |
Ja |
Der Typ des Agents – Microsoft (1P), extern (3P), von Benutzern freigegeben (freigegeben), von Ihrer Organisation erstellt (extern). |
| Benutzerzuweisungen |
Sammlung (Edm.Guid) |
Nein |
Sammlung der GUID der Benutzer und Gruppen, die der Agentenaktivität zugeordnet sind. |
| ForAllUsers |
Edm.Boolean |
Ja |
Gibt an, ob die mit dem Agent verknüpfte Aktivität für die gesamte organization erfasst wurde. "True", wenn es für alle Benutzer in der organization gilt. "False", wenn es auf bestimmte Benutzer/Gruppen zutrifft. |
AgentSettingsAdminActivity
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Eigenschaft |
Edm.String |
Ja |
Der Name der mandantenweiten Einstellung, der vom Administrator aktualisiert wurde. |
| Entfernte Identitäten |
Collection(EDM.GUID) |
Nein |
Auflistung der GUID von Benutzern oder Gruppen, die entfernt wurden. |
| AddedIdentities |
Collection(EDM.GUID) |
Nein |
Auflistung der GUID der Benutzer oder Gruppen, die hinzugefügt wurden. |
| NewValue |
Edm.String |
Ja |
Der neue Wert der Einstellung. |
| ForAllUsers |
Edm.Boolean |
Ja |
Boolescher Wert, der angibt, ob sich die mandantenweite Einstellung auf alle Benutzer auswirkte. |
| OldValue |
Edm.String |
Ja |
Der alte Wert oder die neue Einstellung. |
Enum: AuditLogRecordType - Typ: Edm.Int32
AuditLogRecordType
| Wert |
Elementname |
Beschreibung |
| 1 |
ExchangeAdmin |
Ereignisse aus dem Exchange-Administrator-Überwachungsprotokoll. |
| 2 |
ExchangeItem |
Ereignisse aus einem Exchange-Postfachüberwachungsprotokoll für Aktionen, die für ein einzelnes Element ausgeführt wurden, z. B. das Erstellen oder Empfangen einer E-Mail-Nachricht. |
| 3 |
ExchangeItemGroup |
Ereignisse aus einem Exchange-Postfachüberwachungsprotokoll für Aktionen, die für mehrere Elemente ausgeführt werden können, z. B. das Verschieben oder Löschen einer oder mehrerer E-Mail-Nachrichten. |
| 4 |
SharePoint |
SharePoint-Ereignisse. |
| 6 |
SharePointFileOperation |
SharePoint-Dateivorgangsereignisse. |
| 7 |
OneDrive |
OneDrive-Ereignisse. |
| 8 |
AzureActiveDirectory |
Microsoft Entra ID Ereignisse. |
| 9 |
AzureActiveDirectoryAccountLogon |
Microsoft Entra ID OrgId-Anmeldeereignisse (veraltet). |
| 10 |
DataCenterSecurityCmdlet |
Rechenzentrum-Sicherheits-Cmdlet-Ereignisse. |
| 11 |
ComplianceDLPSharePoint |
Ereignisse zum Schutz vor Datenverlust in SharePoint und OneDrive. |
| 13 |
ComplianceDLPExchange |
DLP-Ereignisse (Data Loss Prevention, Schutz vor Datenverlust) bei Konfiguration über die Unified DLP-Richtlinie. Auf Exchange-Transportregeln basierende DLP-Ereignisse werden nicht unterstützt. |
| 14 |
SharePointSharingOperation |
SharePoint-Freigabeereignisse. |
| 15 |
AzureActiveDirectoryStsLogon |
STS-Anmeldeereignisse (Secure Token Service) in Microsoft Entra ID. |
| 16 |
SkypeForBusinessPSTNUsage |
Public Switched Telephone Network (PSTN)-Ereignisse aus Skype for Business. |
| 17 |
SkypeForBusinessUsersBlocked |
Blockierte Benutzerereignisse aus Skype for Business. |
| 18 |
SecurityComplianceCenterEOPCmdlet |
Admin-Aktionen in den integrierten Sicherheitsfeatures für alle Cloud-Postfächer aus dem Microsoft Defender-Portal. |
| 19 |
ExchangeAggregatedOperation |
Aggregierte Exchange-Postfachüberwachungsereignisse. |
| 20 |
PowerBIAudit |
Power BI-Ereignisse. |
| 21 |
CRM |
Dynamics 365-Ereignisse. |
| 22 |
Viva Engage |
Viva Engage-Ereignisse. |
| 23 |
SkypeForBusinessCmdlets |
Skype for Business-Ereignisse. |
| 24 |
Discovery |
Ereignisse für eDiscovery-Aktivitäten, die durch Ausführen von Inhaltssuchen und Verwalten von eDiscovery-Fällen im Microsoft Purview-Portal ausgeführt werden. |
| 25 |
MicrosoftTeams |
Ereignisse von Microsoft-Teams. |
| 28 |
ThreatIntelligence |
Phishing- und Schadsoftwareereignisse aus den integrierten Sicherheitsfeatures für alle Cloud-Postfächer und Microsoft Defender für Office 365. |
| 29 |
MailSubmission |
Übermittlungsereignisse aus den integrierten Sicherheitsfeatures für alle Cloud-Postfächer und Microsoft Defender für Office 365. |
| 30 |
MicrosoftFlow |
Microsoft Power Automate-Ereignisse (vormals Microsoft Flow). |
| 31 |
AeD |
Advanced eDiscovery-Ereignisse. |
| 32 |
MicrosoftStream |
Microsoft Stream-Ereignisse |
| 33 |
ComplianceDLPSharePointClassification |
Ereignisse im Zusammenhang mit DLP-Klassifizierung in SharePoint. |
| 34 |
ThreatFinder |
Kampagnenbezogene Ereignisse von Microsoft Defender für Office 365. |
| 35 |
Project |
Microsoft Project-Ereignisse. |
| 36 |
SharePointListOperation |
SharePoint-Listenereignisse. |
| 37 |
SharePointCommentOperation |
SharePoint-Kommentarereignisse. |
| 38 |
DataGovernance |
Ereignisse im Zusammenhang mit Aufbewahrungsrichtlinien und Aufbewahrungsbezeichnungen im Microsoft Purview-Portal. |
| 39 |
Kaizala |
Kaizala-Ereignisse. |
| 40 |
SecurityComplianceAlerts |
Security & Compliance-Warnsignale. |
| 41 |
ThreatIntelligenceUrl |
Zeitblockereignisse für sichere Links und Ereignisse zur Außerkraftsetzung von Blöcken aus Microsoft Defender für Office 365. |
| 42 |
SecurityComplianceInsights |
Ereignisse im Zusammenhang mit Erkenntnissen und Berichten im Microsoft Defender Portal. |
| 43 |
MIPLabel |
Ereignisse im Zusammenhang mit der Erkennung in der Transportpipeline von E-Mail-Nachrichten, die mithilfe von Vertraulichkeitsbezeichnungen (manuell oder automatisch) gekennzeichnet wurden. |
| 44 |
VivaInsights |
Viva Insights-Ereignisse. |
| 45 |
PowerAppsApp |
Power Apps-Ereignisse. |
| 46 |
PowerAppsPlan |
Abonnementplan-Ereignisse für Power Apps. |
| 47 |
ThreatIntelligenceAtpContent |
Phishing- und Schadsoftwareereignisse für Dateien in SharePoint, OneDrive und Microsoft Teams von Microsoft Defender für Office 365. |
| 48 |
LabelContentExplorer |
Ereignisse im Zusammenhang mit dem Inhalts-Explorer zur Datenklassifizierung. |
| 49 |
TeamsHealthcare |
Ereignisse im Zusammenhang mit der Patienten-App in Microsoft Teams for Healthcare. |
| 50 |
ExchangeItemAggregated |
Ereignisse im Zusammenhang mit der Postfachüberwachungsaktion "MailItemsAccessed". |
| 51 |
HygieneEvent |
Ereignisse im Zusammenhang mit ausgehenden Spamschutzmaßnahmen. |
| 52 |
DataInsightsRestApiAudit |
Ereignisse der Datenerkenntnisse-Rest-API. |
| 53 |
InformationBarrierPolicyApplication |
Ereignisse im Zusammenhang mit der Anwendung von Richtlinien für Informationsbarrieren. |
| 54 |
SharePointListItemOperation |
SharePoint-Listenelementereignisse. |
| 55 |
SharePointContentTypeOperation |
SharePoint-Listeninhaltstyp-Ereignisse. |
| 56 |
SharePointFieldOperation |
SharePoint-Listenfeldereignisse. |
| 57 |
MicrosoftTeamsAdmin |
Teams-Administratorereignisse. |
| 58 |
HRSignal |
Ereignisse im Zusammenhang mit HR-Datensignalen, welche die Insider-Risikomanagement-Lösung unterstützen. |
| 59 |
MicrosoftTeamsDevice |
Teams-Geräteereignisse. |
| 60 |
MicrosoftTeamsAnalytics |
Teams-Analyseereignisse. |
| 61 |
InformationWorkerProtection |
Ereignisse im Zusammenhang mit Warnungen über kompromittierte Benutzer. |
| 62 |
Campaign |
E-Mail-Kampagnen-Ereignisse von Microsoft Defender für Office 365. |
| 63 |
DLPEndpoint |
Endpunkt-DLP-Ereignisse. |
| 64 |
AirInvestigation |
Automated incident response (AIR) events – Automatisierte Untersuchungs- und Reaktionsereignisse. |
| 65 |
Quarantine |
Quarantäneereignisse. |
| 66 |
MicrosoftForms |
Microsoft Forms-Ereignisse. |
| 67 |
ApplicationAudit |
Anwendungsprotokoll-Ereignisse. |
| 68 |
ComplianceSupervisionExchange |
Ereignisse, die von dem Kommunikationscompliance-Modell anstößiger Sprache nachverfolgt werden. |
| 69 |
CustomerKeyServiceEncryption |
Ereignisse im Zusammenhang mit dem Dienst zur Kundenschlüssel-Verschlüsselung. |
| 70 |
OfficeNative |
Ereignisse im Zusammenhang mit Vertraulichkeitsbezeichnungen, die auf Office-Dokumente angewendet werden. |
| 71 |
MipAutoLabelSharePointItem |
Ereignisse bezüglich automatischer Beschriftung in SharePoint. |
| 72 |
MipAutoLabelSharePointPolicyLocation |
Ereignisse bezüglich der Richtlinie für die automatischer Beschriftung in SharePoint. |
| 73 |
MicrosoftTeamsShifts |
Teams-Schichtenereignisse. |
| 75 |
MipAutoLabelExchangeItem |
Ereignisse bezüglich automatischer Beschriftung in Exchange. |
| 76 |
CortanaBriefing |
Briefing E-Mail-Ereignisse. |
| 78 |
WDATPAlerts |
Ereignisse im Zusammenhang mit Warnungen, die von Windows Defender für Endpunkt generiert werden. |
| 79 |
PowerAppsResource |
Ereignisse im Zusammenhang mit Microsoft Power Platform Connectors (Vorschau). |
| 82 |
SensitivityLabelPolicyMatch |
Ereignisse, die generiert werden, wenn die mit einer Vertraulichkeitsbezeichnung beschriftete Datei geöffnet oder umbenannt wird. |
| 83 |
SensitivityLabelAction |
Ereignis, das generiert wird, wenn Vertraulichkeitsbezeichnungen angewendet, aktualisiert oder von einer Datei entfernt werden. |
| 84 |
SensitivityLabeledFileAction |
Ereignisse, die generiert werden, wenn eine mit einer Vertraulichkeitsbezeichnung beschriftete Datei geöffnet oder umbenannt wird. |
| 85 |
AttackSim |
Ereignisse im Zusammenhang mit Benutzeraktivitäten in der Angriffssimulation & dem Training in Microsoft Defender für Office 365. |
| 86 |
AirManualInvestigation |
Ereignisse im Zusammenhang mit manuellen Ermittlungen in „Automatisierte Untersuchung und Antwort (AIR – Automated Investigation and Response)“. |
| 87 |
SecurityComplianceRBAC |
Ereignisse aus RBAC-Sicherheit und -Konformität. |
| 88 |
UserTraining |
Ereignisse im Zusammenhang mit der Benutzerschulung in Angriffssimulation & der Schulung in Microsoft Defender für Office 365. |
| 89 |
AirAdminActionInvestigation |
Ereignisse im Zusammenhang mit Administratoraktionen in automatisierter Untersuchung und Reaktion (Automated Investigation and Response, AIR). |
| 90 |
MSTIC |
Threat-Intelligence-Ereignisse in Microsoft Defender für Office 365. |
| 91 |
PhysicalBadgingSignal |
Ereignisse im Zusammenhang mit physischen Ausweissignalen, welche die Insider-Risikomanagement-Lösung unterstützen. |
| 92 |
TeamsEasyApprovals |
Ereignisse im Zusammenhang mit einfachen Genehmigungen für Teams |
|
93 |
AipDiscover |
AIP Scanner-Ereignisse |
|
94 |
AipSensitivityLabelAction |
AIP-Vertraulichkeitsbezeichnungsereignisse |
|
95 |
AipProtectionAction |
AIP-Schutz-Ereignisse |
|
96 |
AipFileDeleted |
AIP-Dateilöschereignisse |
|
97 |
AipHeartBeat |
AIP-Taktereignisse |
| 98 |
MCASAlerts |
Ereignisse, die Warnungen entsprechen, die von Microsoft Cloud App Security ausgelöst werden. |
| 99 |
OnPremisesFileShareScannerDlp |
Ereignisse im Zusammenhang mit der Suche nach vertraulichen Daten in Dateifreigaben. |
| 100 |
OnPremisesSharePointScannerDlp |
Ereignisse im Zusammenhang mit der Suche nach vertraulichen Daten in SharePoint. |
| 101 |
ExchangeSearch |
Ereignisse im Zusammenhang mit der Verwendung von Outlook im Web (OWA) zur Suche nach Postfachelementen. |
| 102 |
SharePointSearch |
Ereignisse im Zusammenhang mit dem Durchsuchen der SharePoint-Startseite einer Organisation. |
| 103 |
PrivacyInsights |
Datenschutzerkenntnis-Ereignisse. |
| 105 |
MyAnalyticsSettings |
MyAnalytics-Ereignisse. |
| 106 |
SecurityComplianceUserChange |
Ereignisse im Zusammenhang mit dem Ändern oder Löschen eines Benutzers. |
| 107 |
ComplianceDLPExchangeClassification |
Ereignisse bezüglich Exchange DLP-Klassifizierung. |
| 109 |
MipExactDataMatch |
Ereignisse bezüglich der Klassifizierung zur genauen Datenübereinstimmung (EDM – Exact Data Match). |
| 113 |
MS365DCustomDetection |
Ereignisse im Zusammenhang mit benutzerdefinierten Erkennungsaktionen in Microsoft 365 Defender. |
| 147 |
CoreReportingSettings |
Meldet Einstellungsereignisse. |
| 148 |
ComplianceConnector |
Ereignisse im Zusammenhang mit dem Importieren von Nicht-Microsoft-Daten mithilfe von Datenconnectors im Microsoft Purview-Portal. |
|
154 |
OMEPortal |
Ereignisprotokolle des Portals für verschlüsselte Nachrichten, die von externen Empfängern generiert wurden. |
| 157 |
MipLabelAnalyticsAuditRecord |
MIP Label Analytics-Ereignisse. |
| 164 |
ScorePlatformGenericAuditRecord |
Generischer Überwachungsdatensatz für Datenconnectors. |
| 174 |
DataShareOperation |
Ereignisse im Zusammenhang mit der Freigabe von Daten, die über SystemSync erfasst wurden. |
| 181 |
EduDataLakeDownloadOperation |
Ereignisse im Zusammenhang mit dem Export von Daten, die über SystemSync vom Data Lake erfasst wurden. |
| 183 |
MicrosoftGraphDataConnectOperation |
Ereignisse im Zusammenhang mit Extraktionen, die von Microsoft Graph Data Connect durchgeführt werden. |
| 186 |
PowerPagesSite |
Aktivitäten im Zusammenhang mit der Power Pages-Website. |
| 187 |
PowerPlatformAdminDlp |
Ereignisse im Zusammenhang mit Microsoft Power Platform DLP (Vorschau). |
| 188 |
PlannerPlan |
Microsoft Planner Planen von Ereignissen. |
| 189 |
PlannerCopyPlan |
Microsoft Planner Kopierplanereignisse. |
| 190 |
PlannerTask |
Microsoft Planner Aufgabenereignisse. |
| 191 |
PlannerRoster |
Microsoft Planner Liste und Listenmitgliedschaftsereignisse. |
| 192 |
PlannerPlanList |
Microsoft Planner Planlistenereignisse. |
| 193 |
PlannerTaskList |
Microsoft Planner Aufgabenlistenereignisse. |
| 194 |
PlannerTenantSettings |
Microsoft Planner Mandanteneinstellungsereignisse. |
| 195 |
ProjectForThewebProject |
Microsoft Project für das Web-Projektereignisse. |
| 196 |
ProjectForThewebTask |
Microsoft Project für das Web-Vorgangsereignisse. |
| 197 |
ProjectForTheWebRoadmap |
Microsoft Project für das Web Roadmapereignisse. |
| 198 |
ProjectForThewebRoadmapItem |
Microsoft Project für das Web Roadmapelementereignisse. |
| 199 |
ProjectForThewebProjectSettings |
Microsoft Project für das Web-Projekt Mandanteneinstellungsereignisse. |
| 200 |
ProjectForTheWebRoadmapSettings |
Microsoft Project für das Web-Roadmap Mandanteneinstellungsereignisse. |
| 202 |
MicrosoftTodoAudit |
Microsoft To Do Audit-Ereignisse. |
| 206 |
MicrosoftTeamsSensitivityLabelAction |
Microsoft Teams-Vertraulichkeitsbezeichnungsereignisse. |
| 216 |
Viva Goals |
Viva Goals Ereignisse. |
| 217 |
MicrosoftGraphDataConnectConsent |
Ereignisse für Zustimmungsaktionen, die von Mandantenadministratoren für Microsoft Graph Data Connect-Anwendungen durchgeführt wurden. |
| 218 |
AttackSimAdmin |
Ereignisse im Zusammenhang mit Administratoraktivitäten in der Angriffssimulation & dem Training in Microsoft Defender für Office 365. |
| 230 |
TeamsUpdates |
App-Ereignisse mit Teams-Updates. |
| 231 |
PlannerRosterSensitivityLabel |
Vertraulichkeitsbezeichnungsereignisse der Microsoft Planner-Liste. |
| 235 |
MicrosoftDefenderForIdentityAudit |
Microsoft Defender for Identity Überwachungsereignisse. |
| 237 |
DefenderExpertsforXDRAdmin |
Microsoft Defender Experts-Administrator-Aktionsereignisse. |
| 251 |
VfamCreatePolicy |
Viva Access Management-Richtlinie Ereignisse erstellen. |
| 252 |
VfamUpdatePolicy |
Viva Access-Verwaltungsrichtlinienupdateereignisse. |
| 253 |
VfamDeletePolicy |
Viva Access Management-Richtlinienlöschereignisse. |
| 256 |
PowerPlatformAdministratorActivity |
Power Platform Administrator-Aktivitätsereignisse. |
| 257 |
Windows365CustomerLockbox |
Windows365-Kunden-Lockbox-Überwachungsereignisse. |
|
261 |
CopilotInteraction |
Copilot-Interaktionsereignisse. |
| 265 |
VivaLearning |
Benutzeraktivitäten in Viva Learning. |
| 266 |
VivaLearningAdmin |
Admin-Aktivitäten in Viva Learning. |
| 269 |
PeopleAdminSettings |
Überwachungsereignisse für People Admin Einstellungen. |
| 275 |
OWAAuth |
Zugriffstoken für Ressourcenereignisse erfolgreich ausgestellt. |
| 277 |
SharePointESignature |
Prüfereignisse der elektronischen SharePoint-Signatur. |
| 278 |
Dynamics365BusinessCentral |
Überwachungsereignisse für Dynamics 365 Business Central. |
| 279 |
MeshWorlds |
Auditereignisse für Mesh. |
| 280 |
VivaPulseResponse |
Viva Pulse-Umfrageantwortereignisse. |
| 281 |
VivaPulseOrganizer |
Viva Pulse-Umfrageorganisatorereignisse. |
| 282 |
VivaPulseAdmin |
Viva Pulse Administratorereignisse. |
| 283 |
VivaPulseReport |
Ereignisse im Zusammenhang mit Viva Pulse-Bericht. |
|
284 |
AIAppInteraction |
Auditereignisse für Benutzerinteraktionen mit KI-Anwendungen von Drittanbietern (nicht von Microsoft und nicht benutzerdefiniert). |
| 285 |
ComplianceDLMExchange |
ComplianceDLMExchange-Ereignisse. |
| 286 |
ComplianceDLMSharePoint |
ComplianceDLMSharePoint-Ereignisse. |
| 287 |
ProjectForThewebAssignedToMeSettings |
Microsoft Project für das Web, das mir Mandanteneinstellungsereignisse zugewiesen hat. |
| 288 |
CloudPolicyService |
Ereignisse vom Cloudrichtliniendienst. |
| 291 |
SensitiveInfoDiscovered |
Ereignisse aus der Purview On-Demand-Klassifizierung für Endpunktgeräte. |
| 292 |
InsiderRiskScopedUserInsights |
Ereignisse im Zusammenhang mit bereichsbezogenen Benutzererkenntnissen im Insider-Risikomanagement. |
| 293 |
MicrosoftTeamsRetentionLabelAction |
Auditereignisse für Aufbewahrungsbezeichnungen in Microsoft Teams. |
| 294 |
AadRiskDetection |
Überwachungsereignisse zur Risikoerkennung in Microsoft Entra (früher als Azure Active Directory bezeichnet). |
| 295 |
AuditSearch |
Überwachungsereignisse für einen Administrator, der mit der Suche in Purview interagiert Überwachung. |
| 296 |
AuditRetentionPolicy |
Überwachungsereignisse für einen Administrator, der mit Aufbewahrungsrichtlinien in Purview-Überwachung interagiert. |
| 297 |
AuditConfig |
Überwachungsereignisse für einen Administrator, der mit Konfigurationseinstellungen im Zusammenhang mit Purview-Überwachung interagiert. |
| 298 |
BackupPolicy |
Ereignisse im Zusammenhang mit Microsoft 365-Backup-Richtlinien. |
| 299 |
Aufgabe wiederherstellen |
Ereignisse im Zusammenhang mit Microsoft 365-Backup-Wiederherstellungsaufgaben. |
| 300 |
RestoreItem |
Ereignisse im Zusammenhang mit Artefakten, die mit Microsoft 365-Backup gesichert wurden. |
| 301 |
BackupItem |
Ereignisse im Zusammenhang mit Elementen, die mit Microsoft 365-Backup wiederhergestellt werden. |
| 302 |
URBACAssignment |
Ereignisse im Zusammenhang mit Unified RBAC-Zuweisungen. |
| 303 |
URBACRole |
Ereignisse im Zusammenhang mit Unified RBAC-Rollen. |
| 304 |
URBACEnableState |
Ereignisse im Zusammenhang mit der Aktivierung des einheitlichen RBAC-Staates. |
| 306 |
PurviewInsiderRiskCases |
Ereignisse im Zusammenhang mit Purview-Insider-Risikofällen. |
| 307 |
PurviewInsiderRiskAlerts |
Ereignisse im Zusammenhang mit Purview-Insider-Risk-Warnungen. |
| 308 |
InsiderRiskScopedUsers |
Ereignisse im Zusammenhang mit Benutzern mit Purview-Insider-Risiko. |
| 310 |
CreateCopilotPlugin |
Auditereignisse für die Erstellung von Copilot-Plugins. |
| 311 |
UpdateCopilotPlugin |
Auditereignisse für die Aktualisierung eines Copilot-Plug-Ins. |
| 312 |
DeleteCopilotPlugin |
Auditereignisse für das Löschen eines Copilot-Plug-Ins. |
| 313 |
EnableCopilotPlugin |
Auditereignisse für die Aktivierung eines Copilot-Plug-Ins. |
| 314 |
DisableCopilotPlugin |
Auditereignisse zum Deaktivieren eines Copilot-Plug-Ins. |
| 315 |
CreateCopilotWorkspace |
Überwachungsereignisse zum Erstellen eines Copilot-Arbeitsbereichs. |
| 316 |
UpdateCopilotWorkspace |
Auditereignisse zum Aktualisieren eines Copilot-Arbeitsbereichs. |
| 317 |
DeleteCopilotWorkspace |
Auditereignisse zum Löschen eines Copilot-Arbeitsbereichs. |
| 318 |
EnableCopilotWorkspace |
Überwachungsereignisse zum Aktivieren eines Copilot-Arbeitsbereichs. |
| 319 |
DisableCopilotWorkspace |
Auditereignisse zum Deaktivieren eines Copilot-Arbeitsbereichs. |
| 320 |
CreateCopilotPromptBook |
Auditereignisse zum Erstellen eines Copilot-Promptbooks. |
| 321 |
UpdateCopilotPromptBook |
Auditereignisse zum Aktualisieren eines Copilot-Promptbooks. |
| 322 |
DeleteCopilotPromptBook |
Auditereignisse zum Löschen eines Copilot-Promptbooks. |
| 323 |
EnableCopilotPromptBook |
Überwachungsereignisse zum Aktivieren eines Copilot-Promptbooks. |
| 324 |
DisableCopilotPromptBook |
Auditereignisse zum Deaktivieren eines Copilot-Promptbooks. |
| 325 |
UpdateCopilotSettings |
Überwachungsereignis zum Aktualisieren von Benutzer- oder Mandanteneinstellungen im Zusammenhang mit Copilot. |
| 328 |
ConnectedAIAppInteraction |
Überwachungsereignisse im Zusammenhang mit Benutzerinteraktionen mit (nicht von Microsoft entwickelten) KI-Anwendungen von Drittanbietern, die innerhalb des Microsoft-Mandanten der Organization bereitgestellt werden. |
| 329 |
PrivaPrivacyConsentOperation |
Überwachungsereignisse im Zusammenhang mit der Zustimmung in Microsoft Priva. |
| 330 |
PrivaPrivacyAssessmentOperation |
Überwachungsereignisse im Zusammenhang mit Bewertungen in Microsoft Priva. |
| 331 |
DataCatalogAccessRequests |
Auditereignisse im Zusammenhang mit Data Catalog-Zugriffsanforderungen. |
| 332 |
ComplianceSettingsChange |
Änderungsereignisse für Microsoft Purview-Compliance-Einstellungen. |
| 333 |
DataSecurityInvestigation |
Ereignisse aus Untersuchungen zur Datensicherheit in Microsoft Purview. |
| 334 |
TeamCopilotInteraction |
Überwachungsereignisse für Benutzerinteraktionen mit dem Vermittler und vom Vermittler in Microsoft Teams ausgeführte Aktivitäten. |
| 335 |
IRMActivityAuditTrail |
Ereignisse aus Purview Insider Risk Management. |
| 336 |
SharePointContentSecurityPolicy |
Ereignisse aus Inhaltssicherheitsrichtlinie in SharePoint. |
| 337 |
CloudUpdateProfileConfig |
Ereignisse aus der Profilkonfiguration des Cloud-Updates. |
| 338 |
CloudUpdateTenantConfig |
Ereignisse aus der Mandantenkonfiguration des Cloud Updates. |
| 339 |
CloudUpdateDeviceConfig |
Ereignisse aus der Konfiguration der verwalteten Geräte von Cloud Update. |
| 341 |
DeviceDiscoverySettingsExclusion |
Ereignisse im Zusammenhang mit Ausschlüssen in den Einstellungen für die Geräteermittlung. |
| 342 |
DeviceDiscoverySettingsAuthenticatedScans |
Ereignisse im Zusammenhang mit authentifizierten Scans in den Geräteermittlungseinstellungen. |
| 344 |
DeviceDiscoverySettings |
Ereignisse im Zusammenhang mit Einstellungen in der Geräteermittlung. |
| 345 |
USXWorkspaceOnboarding |
Ereignisse im Zusammenhang mit dem Onboarding von Arbeitsbereichen in Microsoft Defender USX. |
| 346 |
VivaGlintAdvancedConfiguration |
Ereignisse im Zusammenhang mit der erweiterten Konfiguration in Viva Glint. |
| 347 |
VivaGlintPulseProgramm |
Ereignisse im Zusammenhang mit dem Pulse-Programm in Viva Glint. |
| 348 |
VivaGlintPulseProgramRespondentRate |
Ereignisse im Zusammenhang mit der Teilnehmerrate des Pulse-Programms in Viva Glint. |
| 349 |
VivaGlintQuestion |
Ereignisse im Zusammenhang mit Fragen in Viva Glint. |
| 350 |
VivaGlintRole |
Ereignisse im Zusammenhang mit Rollen in Viva Glint. |
| 351 |
VivaGlintRubicon |
Ereignisse im Zusammenhang mit Rubicon in Viva Glint. |
| 352 |
VivaGlintSupportAccess |
Ereignisse im Zusammenhang mit dem Supportzugriff in Viva Glint. |
| 353 |
VivaGlintSystem |
Ereignisse im Zusammenhang mit Systemaktivitäten in Viva Glint. |
| 354 |
VivaGlintUser |
Ereignisse im Zusammenhang mit Benutzeraktivitäten in Viva Glint. |
| 355 |
VivaGlintUserGroup |
Ereignisse im Zusammenhang mit Benutzergruppenaktivitäten in Viva Glint. |
| 356 |
VivaGlintFeedbackProgramm |
Ereignisse im Zusammenhang mit Feedback-Programmen in Viva Glint. |
| 357 |
FabricAudit |
Ereignisse im Zusammenhang mit Microsoft Fabric. |
| 358 |
TrainableClassifier |
Ereignisse aus der Purview-Datenklassifizierung. |
| 359 |
WebContentFiltering |
Ereignisse von Microsoft Edge WebContentFiltering. |
| 360 |
NoisyAlertPolicy |
Ereignisse im Zusammenhang mit Noisy Alert-Richtlinien in Microsoft Defender. |
| 361 |
DataScanClassification |
Ereignisse aus der Purview-On-Demand-Klassifizierung für SharePoint und OneDrive. |
| 362 |
AIInteractionsExport |
Ereignisse im Zusammenhang mit dem Export von KI-Interaktionen. |
| 363 |
Microsoft365CopilotScheduledPrompt |
Ereignisse von Microsoft 365 Copilot geplanter Prompt. |
| 364 |
PlacesDirectory |
Ereignisse aus dem Microsoft Places-Verzeichnis. |
| 365 |
SentinelNotebookOnLake |
Ereignisse aus der Notebookausführung im Sentinel Data Lake. |
| 366 |
SentinelJob |
Ereignisse aus Vorgängen für Aufträge im Sentinel Data Lake. |
| 367 |
SentinelKQLOnLake |
Ereignisse beim Ausführen von KQL auf Sentinel Data Lake. |
| 368 |
SentinelLakeOnboarding |
Ereignisse vom Onboarding in den Sentinel Data Lake. |
| 369 |
SentinelLakeDataOnboarding |
Ladeereignisse für Daten in den Sentinel Data Lake. |
| 370 |
SentinelAITool |
Ereignisse aus Vorgängen des KI-Tools in Microsoft Sentinel |
| 371 |
SentinelGraph |
Ereignisse im Zusammenhang mit Graph in Microsoft Sentinel. |
| 372 |
CrossTenantAccessPolicy |
Ereignisse aus mandantenübergreifenden Zugriffsrichtlinien. |
| 373 |
OutlookCopilotAutomation |
Ereignisse im Zusammenhang mit der Back-End-Automatisierung (ohne explizite Benutzerinteraktion) in Microsoft Outlook, gesteuert von Agents, Copilot oder anderen KI-Szenarien. |
| 374 |
VivaEngageNetworkAssociation |
Ereignisse im Zusammenhang mit der Netzwerkzuordnung in Viva Engage. |
| 375 |
AppAdminActivity |
Ereignisse im Zusammenhang mit App-Administratoraktivitäten. |
| 376 |
AppSettingsAdminActivity |
Ereignisse im Zusammenhang mit Administratoraktivitäten in App-Einstellungen. |
| 377 |
UniversalPrintPrintJob |
Auditereignisse im Zusammenhang mit Druckaufträgen in Microsoft Universelles Drucken. |
| 378 |
VivaAmplifyOutlookSensitivityLabel |
Ereignisse im Zusammenhang mit Outlook-Vertraulichkeitsbezeichnungen in Viva Amplify. |
| 379 |
AIInteractionsSubscription |
Ereignisse im Zusammenhang mit KI-Interaktionsabonnements. |
| 380 |
AIInteractionsChangeNotification |
Ereignisse im Zusammenhang mit Änderungsbenachrichtigungen zu KI-Interaktionen. |
| 381 |
FilteringMailMetadataExtended |
Ereignisse im Zusammenhang mit dem Filtern von Mail-Metadaten. |
| 382 |
OfficeRestrictedModeAction |
Überwachungsereignisse im Zusammenhang mit Aktivitäten, die im eingeschränkten Office-Modus ausgeführt werden. |
| 383 |
CopilotForSecurityTrigger |
Ereignisse im Zusammenhang mit Triggern für Security Copilot-Agents. |
| 384 |
CopilotAgentManagement |
Ereignisse im Zusammenhang mit Administratoraktivitäten für Microsoft Copilot-Agents. |
| 385 |
P4AIAssessmentFabricScannerRecord |
Ereignisse im Zusammenhang mit Purview for AI Assessment Fabric Scanner. |
| 386 |
PlannerGoal |
Microsoft Planner Zielereignisse. |
| 387 |
PlannerGoalList |
Microsoft Planner Ziellistenereignisse. |
| 401 |
PlannerChatMessage |
Microsoft Planner Chatnachrichtenereignisse. |
| 402 |
PlannerChatMessageList |
Microsoft Planner Chatnachrichtenliste Ereignisse. |
| 414 |
VivaEngageSegment |
Viva Engage-Segmentierungsereignisse. |
| 422 |
VivaEngageEvents |
Ereignisse im Zusammenhang mit von Viva Engage veranstalteten Ereignissen. |
| 427 |
UniversalPrintManagement |
Überwachungsereignisse im Zusammenhang mit Verwaltungsereignissen in Microsoft Universelles Drucken. |
| 430 |
PurviewPostureAgent |
Data Security Posture Agent-Ereignisse. |
| 431 |
GranularBrowseTask |
Ereignisse im Zusammenhang mit dem Durchsuchen des Wiederherstellungspunkts der gesicherten Website mithilfe von Microsoft 365-Backup. |
| 444 |
TeamsEvalDataHubDataAccess |
Teams-Auswertung Datenhub Datenzugriffsereignisse. |
| 445 |
TeamsEvalDataHubPermissionChange |
Teams-Auswertung Datenhub Berechtigungsänderungsereignisse. |
| 454 |
DragonCopilotAdmin |
Ereignisse aus Dragon Copilot Verwaltungsvorgängen. |
| 462 |
MicrosoftTeamsUserConcern |
Ereignisse im Zusammenhang mit Benutzersicherheitsbedenken in Microsoft Teams. |
| 463 |
VivaGlintAgenticCampaign |
Ereignisse im Zusammenhang mit Agentenkampagnen in Viva Glint. |
| 479 |
VivaGlintVivaInsightsIntegration |
Ereignisse im Zusammenhang mit der Integration von Viva Insights in Viva Glint. |
| 480 |
PeopleSkillsAdmin |
People Skills (Viva)-Ereignisse für Mandantenadministrator- und Anwendungsvorgänge (zwischen Diensten). |
| 481 |
PeopleSkillsUser |
People Skills (Viva)-Ereignisse für Benutzer- und Systemoperationen zu Benutzerfähigkeiten. |
| 489 |
AIGuardrail |
Ereignisse, die generiert werden, wenn eine KI-Leitplanke Inhalte bewertet und eine Leitplankenentscheidung anwendet. |
Enumeration: Benutzertyp – Typ: Edm.Int32
Benutzertyp
| Wert |
Elementname |
Beschreibung |
| 0 |
Regular |
Ein normaler Benutzer ohne Administratorrechte. |
| 1 |
Reserved |
Ein reservierter Wert, nicht zur Verwendung. |
| 2 |
Administrator |
Ein Administrator in Ihrer Microsoft 365-organization. |
| 3 |
DCAdmin |
Ein Microsoft-Rechenzentrumsadministrator- oder Rechenzentrumssystemkonto. |
| 4 |
System |
Ein Überwachungsereignis, das von serverseitiger Logik ausgelöst wird. Zum Beispiel Windows-Dienste oder Hintergrundprozesse. |
| 5 |
Anwendung |
Ein Überwachungsereignis, das von einer Microsoft Entra Anwendung ausgelöst wird. |
| 6 |
ServicePrincipal |
Ein Dienstprinzipal. |
| 7 |
CustomPolicy |
Eine vom Kunden erstellte oder verwaltete Richtlinie. |
| 8 |
SystemPolicy |
Eine von Microsoft verwaltete oder Systemrichtlinie. |
| 9 |
PartnerTechnician |
Der Benutzer eines Partnermandanten, der im Auftrag des Kundenmandanten arbeitet (in GDAP-Szenarien). |
| 10 |
Gast |
Ein Gast oder anonymer Benutzer. |
Hinweis
** Bei Microsoft Entra-bezogenen Ereignissen wird der Wert für einen Administrator nicht in einem Überwachungsdatensatz verwendet. Überwachungsdatensätze für Aktivitäten, die von Administratoren ausgeführt werden, geben an, dass ein normaler Benutzer (z. B . UserType: 0) die Aktivität ausgeführt hat. Die UserID-Eigenschaft identifiziert die Person (normaler Benutzer oder Administrator), die diese Aktivität ausgeführt hat.
Enumeration: AuditLogScope - Typ: Edm.Int32
AuditLogScope
| Wert |
Elementname |
Beschreibung |
| 0 |
Online |
Dieses Ereignis wurde von einem Microsoft 365-Dienst erstellt. |
| 1 |
Onprem |
Dieses Ereignis wurde von einem lokalen Server erstellt. |
Komplexer AppAccessContext-Typ
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| AADSessionId |
Edm.String |
Nein |
Die Microsoft Entra SessionId der Entra-Anmeldung, die von der App im Auftrag des Benutzers ausgeführt wurde. |
| APIId |
Edm.String |
Nein |
Die ID für den API-Pfad, der für den Zugriff auf die Ressource verwendet wird, z. B. Zugriff über die Microsoft Graph-API. |
| ClientAppId |
Edm.String |
Nein |
Die ID der Microsoft Entra-App, die den Zugriff im Namen des Benutzers ausgeführt hat. |
| ClientAppName |
Edm.String |
Nein |
Der Name der Microsoft Entra-App, die den Zugriff im Namen des Benutzers ausgeführt hat. |
| CorrelationId |
Edm.String |
Nein |
Ein Bezeichner, der verwendet werden kann, um Aktionen eines bestimmten Benutzers über Microsoft 365-Dienste hinweg zu korrelieren. |
| UniqueTokenId |
Edm.String |
Nein |
UniqueTokenId wird festgelegt, wenn das Microsoft Entra-Token für die Anforderung verfügbar ist. Dabei handelt es sich um einen eindeutigen Bezeichner pro Token, bei dem die Groß-/Kleinschreibung beachtet wird. |
| IssuedAtTime |
Edm.Date |
Nein |
"Ausgestellt am" wird festgelegt, wenn das Microsoft Entra-Token für die Anforderung verfügbar ist, und es gibt an, wann die Authentifizierung für dieses Microsoft Entra-Token erfolgt ist. |
SharePoint-Basisschema
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Website |
Edm.Guid |
Nein |
Die GUID der Website, auf der sich die Datei oder der Ordner, auf die bzw. den der Benutzer zugegriffen hat, befindet. |
| ItemType |
Edm.String String="Microsoft.Office.Audit.Schema.SharePoint.ItemType" |
Nein |
Der Typ des Objekts, auf das zugegriffen bzw. das geändert wurde. In der Tabelle ItemType finden Sie Informationen zu den Typen von Objekten. |
| EventSource |
Edm.String String="Microsoft.Office.Audit.Schema.SharePoint.EventSource" |
Nein |
Gibt an, dass ein Ereignis in SharePoint eingetreten ist. Mögliche Werte sind SharePoint oder ObjectModel. |
| SourceName |
Edm.String |
Nein |
Die Entität, die den überwachten Vorgang ausgelöst hat. Mögliche Werte sind SharePoint oder ObjectModel. |
| UserAgent |
Edm.String |
Nein |
Informationen zum Client oder Browser des Benutzers. Diese Informationen werden vom Client oder Browser bereitgestellt. |
| MachineDomainInfo |
Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" |
Nein |
Informationen zu Synchronisierungsvorgängen von Geräten. Diese Informationen sind nur vorhanden, wenn sie in der Anforderung enthalten sind. |
| MachineId |
Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" |
Nein |
Informationen zu Synchronisierungsvorgängen von Geräten. Diese Informationen sind nur vorhanden, wenn sie in der Anforderung enthalten sind. |
| ListItemUniqueId |
Edm.Guid |
Nein |
Die GUID eines eindeutig identifizierbaren Listenelements. Diese Informationen sind nur vorhanden, wenn sie zutreffend sind. |
| ListId |
Edm.Guid |
Nein |
Die GUID der Liste. Diese Informationen sind nur vorhanden, wenn sie zutreffend sind. |
| ApplicationId |
Edm.String |
Nein |
Die ID der Anwendung, die den Vorgang ausführt. |
| ApplicationDisplayName |
Edm.String |
Nein |
Der Anzeigename der Anwendung, die den Vorgang ausführt. |
| IsWorkflow |
Edm.Boolean |
Nein |
Dies wird auf True festgelegt, wenn SharePoint-Workflows das überwachte Ereignis ausgelöst haben. |
Enumeration: ItemType - Typ: Edm.Int32
ItemType
| Wert |
Elementname |
Beschreibung |
| 0 |
Ungültig |
Das Element ist keines der anderen Elementtypen (die in dieser Tabelle aufgeführt sind). |
| 1 |
Datei |
Das Element ist eine Datei. |
| 5 |
Ordner |
Das Element ist ein Ordner. |
| 6 |
web |
Das Element ist ein Netz. |
| 7 |
Website |
Das Element ist eine Website. |
| 8 |
Mandant |
Das Element ist ein Mandant. |
| 9 |
DocumentLibrary |
Das Element ist eine Dokumentbibliothek. |
| 11 |
Seite |
Das Element ist eine Seite. |
Enumeration: EventSource - Typ: Edm.Int32
EventSource
| Wert |
Elementname |
Beschreibung |
| 0 |
SharePoint |
Die Ereignisquelle ist SharePoint. |
| 1 |
ObjectModel |
Die Ereignisquelle ist ObjectModel. |
Enumeration: SharePointAuditOperation - Typ: Edm.Int32
| Elementname |
Beschreibung |
| AccessInvitationAccepted |
Der Empfänger einer Einladung zum Anzeigen oder Bearbeiten einer freigegebenen Datei (oder eines Ordners) hat durch Klicken auf den Link in der Einladung auf die freigegebene Datei zugegriffen. |
| AccessInvitationCreated |
Der Benutzer sendet eine Einladung an eine andere Person (innerhalb oder außerhalb seiner Organization), eine freigegebene Datei oder einen freigegebenen Ordner auf einer SharePoint- oder OneDrive-Website anzuzeigen oder zu bearbeiten. Die Details des Ereigniseintrags geben Folgendes an: den Namen der Datei, die freigegeben wurde, den Benutzer, an den die Einladung gesendet wurde, und den Typ der Freigabeberechtigung, der von der Person ausgewählt wurde, die die Einladung gesendet hat. |
| AccessInvitationExpired |
Eine an einen externen Benutzer gesendete Einladung läuft ab. Standardmäßig läuft eine Einladung, die an einen Benutzer außerhalb Ihrer Organisation gesendet wurde, nach 7 Tagen ab, wenn die Einladung nicht angenommen wird. |
| AccessInvitationRevoked |
Der Websiteadministrator oder Besitzer einer Website oder eines Dokuments in SharePoint oder OneDrive zieht eine Einladung zurück, die an einen Benutzer außerhalb Ihrer Organization gesendet wurde. Eine Einladung kann nur zurückgezogen werden, bevor sie akzeptiert wurde. |
| AccessInvitationUpdated |
Der Benutzer, der eine Einladung zum Anzeigen oder Bearbeiten einer freigegebenen Datei oder eines freigegebenen Ordners auf einer SharePoint- oder OneDrive-Website erstellt und an eine andere Person gesendet hat, hat die Einladung erneut gesendet. |
| AccessRequestApproved |
Der Websiteadministrator oder Besitzer einer Website oder eines Dokuments in SharePoint oder OneDrive genehmigt eine Benutzeranforderung für den Zugriff auf die Website oder das Dokument. |
| AccessRequestCreated |
Ein Benutzer fordert Zugriff auf eine Website oder ein Dokument in SharePoint oder OneDrive an, auf das er keine Zugriffsberechtigung hat. |
| AccessRequestRejected |
Der Websiteadministrator oder Besitzer einer Website oder eines Dokuments in SharePoint lehnt eine Benutzeranforderung für den Zugriff auf die Website oder das Dokument ab. |
| ActivationEnabled |
Benutzer können Formularvorlagen browserfähig machen, die keinen Formularcode enthalten, keine volle Vertrauenswürdigkeit erfordern, nicht auf einem mobilen Gerät wiedergegeben werden und keine von einem Serveradministrator verwaltete Datenverbindung verwenden. |
| AdministratorAddedToTermStore |
Es wurde ein Terminologiespeicheradministrator hinzugefügt. |
| AdministratorDeletedFromTermStore |
Es wurde ein Terminologiespeicheradministrator gelöscht. |
| AllowGroupCreationSet |
Der Websiteadministrator oder -besitzer fügt einer SharePoint- oder OneDrive-Website eine Berechtigungsstufe hinzu, die es einem Benutzer, dem diese Berechtigung zugewiesen ist, ermöglicht, eine Gruppe für diese Website zu erstellen. |
| AppCatalogCreated |
Der App-Katalog, der erstellt wurde, um benutzerdefinierte Geschäfts-Apps für Ihre SharePoint-Umgebung bereitzustellen. |
| AuditPolicyRemoved |
Das Dokument LifeCycle-Richtlinie wurde für eine Websitesammlung entfernt. |
| AuditPolicyUpdate |
Das Dokument LifeCycle-Richtlinie wurde für eine Websitesammlung aktualisiert. |
| AzureStreamingEnabledSet |
Ein Videoportal-Besitzer hat Videostreaming aus Azure erlaubt. |
| CollaborationTypeModified |
Der für die Kollaboration auf Websites zulässige Typ (z. B. Intranet, Extranet oder Öffentlich) wurde geändert. |
| ConnectedSiteSettingModified |
Der Benutzer hat entweder den Link zwischen einem Projekt und einer Projektwebsite erstellt, geändert oder gelöscht, oder der Benutzer ändert die Synchronisierungseinstellung für den Link in Project Web App. |
| ContainerTypeCreated |
Ein SharePoint Embedded-Containertyp wurde erstellt. |
| ContainerTypeDeleted |
Ein SharePoint Embedded-Containertyp wurde gelöscht. |
| ContainerTypeOwnersUpdated |
Die Besitzer eines SharePoint Embedded-Containertyps wurden aktualisiert. |
| ContainerTypeUpdated |
Ein SharePoint Embedded-Containertyp wurde aktualisiert. |
| CreateSSOApplication |
Die Zielanwendung, die im Secure Store Service erstellt wurde. |
| CustomFieldOrLookupTableCreated |
Der Benutzer hat ein benutzerdefiniertes Feld oder eine Nachschlagetabelle/ein Nachschlageelement in Project Web App erstellt. |
| CustomFieldOrLookupTableDeleted |
Der Benutzer hat ein benutzerdefiniertes Feld oder eine Nachschlagetabelle/ein Nachschlageelement in Project Web App gelöscht. |
| CustomFieldOrLookupTableModified |
Der Benutzer hat ein benutzerdefiniertes Feld oder eine Nachschlagetabelle/ein Nachschlageelement in Project Web App geändert. |
| CustomizeExemptUsers |
Ein globaler Administrator hat die Liste der ausgenommenen Benutzer-Agents im SharePoint Admin Center angepasst. Sie können festlegen, welche Benutzer-Agents vom Empfangen einer gesamten Webseite zum Indizieren ausgenommen werden sollen. Diese Konfiguration bedeutet, dass ein ausgenommener Benutzeragent, wenn er auf ein InfoPath-Formular trifft, dieses Formular als XML-Datei statt als gesamte Webseite zurückgegeben wird. Dieses Ergebnis beschleunigt die Indizierung von InfoPath-Formularen. |
| DefaultLanguageChangedInTermStore* |
Die Einstellung für die Standardsprache im Terminologiespeicher wurde geändert. |
| DelegateModified |
Der Benutzer hat eine Sicherheitsdelegvertretung in Project Web App erstellt oder geändert. |
| DelegateRemoved |
Der Benutzer hat eine Sicherheitsbeauftragte in Project Web App gelöscht. |
| DeleteSSOApplication |
Eine SSO-Anwendung wurde gelöscht. |
| eDiscoveryHoldApplied |
Ein In-Situ-Speicher wurde auf einer Inhaltsquelle platziert. In-Situ-Speicher werden mit einer eDiscovery-Websitesammlung (z. B. das eDiscovery Center) in SharePoint verwaltet. |
| eDiscoveryHoldRemoved |
Ein In-Situ-Speicher wurde aus einer Inhaltsquelle entfernt. In-Situ-Speicher werden mit einer eDiscovery-Websitesammlung (z. B. das eDiscovery Center) in SharePoint verwaltet. |
| eDiscoverySearchPerformed |
Eine eDiscovery-Suche wurde mit einer eDiscovery-Websitesammlung in SharePoint ausgeführt. |
| EngagementAccepted |
Der Benutzer akzeptiert einen Ressourceneinsatz in der Project-Web-App. |
| EngagementModified |
Ein Benutzer ändert ein Ressourcenengagement in Project Web App. |
| EngagementRejected |
Der Benutzer lehnt einen Ressourceneinsatz in Project Web App ab. |
| EnterpriseCalendarModified |
Der Benutzer kopiert, ändert oder löscht einen Enterprise-Kalender in der Project-Web-App. |
| EntityDeleted |
Ein Benutzer löscht eine Arbeitszeittabelle in der Project-Web-App. |
| EntityForceCheckedIn |
Der Benutzer erzwingt das Einchecken eines Kalenders, eines benutzerdefinierten Felds oder einer Nachschlagetabelle in der Project-Web-App. |
| ExemptUserAgentSet |
Ein globaler Administrator fügt einen Benutzer-Agent zu der Liste der ausgenommenen Benutzer-Agents im SharePoint Admin Center hinzu. |
| FeatureActivated |
Der Websiteadministrator aktiviert ein Websitesammlungsfeature. |
| FeatureDeaktiviert |
Der Websiteadministrator deaktiviert ein Websitesammlungsfeature. |
| FileAccessed |
Benutzerkonto oder Systemkonto greift auf eine Datei auf einer SharePoint- oder OneDrive-Website zu. Systemkonten können ebenfalls FileAccessed-Ereignisse generieren. |
| FileCheckOutDiscarded |
Der Benutzer verwirft eine ausgecheckte Datei. Das bedeutet, dass alle Änderungen, die beim Auschecken an der Datei vorgenommen wurden, verworfen und nicht in der Version des Dokuments in der Dokumentbibliothek gespeichert werden. |
| FileCheckedIn |
Der Benutzer checkt ein Dokument ein, das er aus einer SharePoint- oder OneDrive-Dokumentbibliothek ausgecheckt hat. |
| FileCheckedOut |
Der Benutzer checkt ein Dokument aus, das sich in einer SharePoint- oder OneDrive-Dokumentbibliothek befindet. Benutzer können alle Dokumente, die für sie freigegeben wurden, auschecken oder ändern. |
| FileCopied |
Der Benutzer kopiert ein Dokument von einer SharePoint- oder OneDrive-Website. Die kopierte Datei kann in einem anderen Ordner auf der Website gespeichert werden. |
| FileDeleted |
Der Benutzer löscht ein Dokument von einer SharePoint- oder OneDrive-Website. |
| FileDeletedFirstStageRecycleBin |
Der Benutzer löscht eine Datei aus dem Papierkorb auf einer SharePoint- oder OneDrive-Website. |
| FileDeletedSecondStageRecycleBin |
Der Benutzer löscht eine Datei aus dem endgültigen Papierkorb auf einer SharePoint- oder OneDrive-Website. |
| FileDownloaded |
Der Benutzer lädt ein Dokument von einer SharePoint- oder OneDrive-Website herunter. |
| FileFetched |
Dieses Ereignis ist veraltet und wurde durch das FileAccessed-Ereignis ersetzt. |
| FileModified |
Das Benutzer- oder Systemkonto ändert den Inhalt oder die Eigenschaften eines Dokuments auf einer SharePoint- oder OneDrive-Website. |
| FileMoved |
Der Benutzer verschiebt ein Dokument von seiner aktuellen Position auf einer SharePoint- oder OneDrive-Website an einen neuen Speicherort. |
| FilePreviewed |
Der Benutzer zeigt eine Vorschau eines Dokuments auf einer SharePoint- oder OneDrive-Website an. |
| FileRecycled |
Der Benutzer verschiebt ein Dokument in den SharePoint- oder OneDrive-Papierkorb. |
| FileRenamed |
Der Benutzer benennt ein Dokument auf einer SharePoint- oder OneDrive-Website um. |
| FileRestored |
Der Benutzer stellt ein Dokument aus dem Papierkorb einer SharePoint- oder OneDrive-Website wieder her. |
| FileSyncDownloadedFull |
Der Benutzer lädt mit OneDrive-Synchronisation App (OneDrive.exe) eine Datei aus einer SharePoint-Dokumentbibliothek oder OneDrive auf seinen Computer herunter. |
| FileSyncDownloadedPartial |
Dieses Ereignis ist zusammen mit der alten OneDrive-Synchronisation-App (Groove.exe) veraltet. |
| FileSyncUploadedFull |
Der Benutzer lädt mit OneDrive-Synchronisation App (OneDrive.exe) eine neue Datei hoch oder ändert Änderungen an einer Datei in die SharePoint-Dokumentbibliothek oder auf OneDrive. |
| FileSyncUploadedPartial |
Dieses Ereignis ist zusammen mit der alten OneDrive-Synchronisation-App (Groove.exe) veraltet. |
| FileUploaded |
Der Benutzer lädt ein Dokument in einen Ordner auf einer SharePoint- oder OneDrive-Website hoch. |
| FileViewed |
Dieses Ereignis ist veraltet und wurde durch das FileAccessed-Ereignis ersetzt. |
| FolderCopied |
Der Benutzer kopiert einen Ordner von einer SharePoint- oder OneDrive-Website an einen anderen Speicherort in SharePoint oder OneDrive. |
| FolderCreated |
Der Benutzer erstellt einen Ordner auf einer SharePoint- oder OneDrive-Website. |
| FolderDeleted |
Ein Benutzer löscht einen Ordner von einer SharePoint- oder OneDrive-Website. |
| FolderDeletedFirstStageRecycleBin |
Ein Benutzer löscht einen Ordner aus dem Papierkorb auf einer SharePoint- oder OneDrive-Website. |
| FolderDeletedSecondStageRecycleBin |
Ein Benutzer löscht einen Ordner aus dem zweiten Papierkorb auf einer SharePoint- oder OneDrive-Website. |
| FolderModified |
Der Benutzer ändert einen Ordner auf einer SharePoint- oder OneDrive-Website. Dieses Ereignis umfasst Ordner-Metadatenänderungen wie z. B. Tags und Eigenschaften. |
| FolderMoved |
Der Benutzer verschiebt einen Ordner von einer SharePoint- oder OneDrive-Website. |
| FolderRecycled |
Der Benutzer verschiebt einen Ordner in den SharePoint- oder OneDrive-Papierkorb. |
| FolderRenamed |
Der Benutzer benennt einen Ordner auf einer SharePoint- oder OneDrive-Website um. |
| FolderRestored |
Der Benutzer stellt einen Ordner aus dem Papierkorb auf einer SharePoint- oder OneDrive-Website wieder her. |
| GroupAdded |
Ein Websiteadministrator oder -besitzer erstellt eine Gruppe für eine SharePoint- oder OneDrive-Website oder führt eine Aufgabe aus, die zur Erstellung einer Gruppe führt. Wenn ein Benutzer beispielsweise zum ersten Mal einen Link zum Freigeben einer Datei erstellt, wird eine Systemgruppe zur OneDrive-Website des Benutzers hinzugefügt. Dieses Ereignis kann auch dadurch entstehen, dass ein Benutzer einen Link mit Bearbeitungsberechtigungen für eine freigegebene Datei erstellt. |
| GroupRemoved |
Ein Benutzer löscht eine Gruppe von einer SharePoint- oder OneDrive-Website. |
| GroupUpdated |
Der Websiteadministrator oder -besitzer ändert die Einstellungen einer Gruppe für eine SharePoint- oder OneDrive-Website. Dazu kann das Ändern des Gruppennamens, das Anzeigen oder Bearbeiten der Gruppenmitgliedschaft und die Art der Verarbeitung von Mitgliedsanträgen gehören. |
| LanguageAddedToTermStore |
Eine Sprache wird zum Terminologiespeicher hinzugefügt. |
| LanguageRemovedFromTermStore |
Eine Sprache wird aus dem Terminologiespeicher gelöscht. |
| LegacyWorkflowEnabledSet |
Der Websiteadministrator oder -besitzer fügt den SharePoint-Workflowaufgaben-Inhaltstyp zur Website hinzu. Globale Administratoren können ebenfalls Workflows für die gesamte Organisation im SharePoint Admin Center aktivieren. |
| LookAndFeelModified |
Der Benutzer ändert eine Schnellstartanleitung, Gantt-Diagrammformate oder Gruppenformate. Oder der Benutzer erstellt, ändert oder löscht eine Ansicht in Project Web App. |
| ManagedSyncClientAllowed |
Der Benutzer hat eine Synchronisierungsbeziehung mit einer SharePoint- oder OneDrive-Website hergestellt. Die Synchronisierungsbeziehung ist erfolgreich, da der Computer des Benutzers Mitglied einer Domäne ist, die zur Liste der Domänen, die in Ihrer Organisation auf Dokumentbibliotheken zugreifen können (auch Liste der sicheren Empfänger genannt), hinzugefügt wurde. Weitere Informationen finden Sie unter Erste Schritte mit der SharePoint Online-Verwaltungsshell zum Aktivieren der OneDrive-Synchronisation für Domänen, die sich in der Liste sicherer Empfänger befinden. |
| MaxQuotaModified |
Das maximale Kontingent für eine Website wurde geändert. |
| MaxResourceUsageModified |
Der maximal zulässige Ressourceneinsatz für eine Website wurde geändert. |
| MySitePublicEnabledSet |
Die Kennzeichnung, die es Benutzern ermöglicht, öffentliche "Meine Websites" zu besitzen, wurde durch den SharePoint-Administrator festgelegt. |
| NewsFeedEnabledSet |
Der Websiteadministrator oder -besitzer aktiviert RSS-Feeds für eine SharePoint- oder OneDrive-Website. Globale Administratoren können RSS-Feeds für die gesamte Organisation im SharePoint Admin Center aktivieren. |
| ODBNextUXSettings |
Die neue Benutzeroberfläche für OneDrive wurde aktiviert. |
| OfficeOnDemandSet |
Der Websiteadministrator aktiviert Office on Demand, wodurch Benutzer auf die neueste Version von Office-Desktopanwendungen zugreifen können. Office on Demand wird im SharePoint Admin Center aktiviert und erfordert ein Office 365-Abonnement, bei dem alle Office-Anwendungen installiert werden. |
| PageViewed |
Der Benutzer zeigt eine Seite auf einer SharePoint-Website oder OneDrive-Website an. Dies schließt das Anzeigen von Dokumentbibliotheksdateien einer SharePoint- oder OneDrive for Business-Website in einem Browser nicht ein. |
| PeopleResultsScopeSet |
Der Websiteadministrator erstellt oder ändert die Ergebnisquelle für Personensuchen für eine SharePoint-Website. |
| PermissionSyncSettingModified |
Der Benutzer ändert die Synchronisierungseinstellungen für Project-Berechtigungen in der Project-Web-App. |
| PermissionTemplateModified |
Der Benutzer erstellt, ändert oder löscht eine Berechtigungsvorlage in Project Web App. |
| PortfolioDataAccessed |
Der Benutzer greift in der Project-Web-App auf Portfolio-Inhalte (Treiberbibliothek, Treiberpriorisierung, Portfolioanalysen) zu. |
| PortfolioDataModified |
Der Benutzer erstellt, ändert oder löscht Portfoliodaten (Treiberbibliothek, Treiberpriorisierung, Portfolioanalysen) in der Project-Web-App. |
| PreviewModeEnabledSet |
Der Websiteadministrator aktiviert die Dokumentvorschau für eine SharePoint-Website. |
| ProjectAccessed |
Der Benutzer greift in der Project-Web-App auf Projektinhalte zu. |
| ProjectCheckedIn |
Der Benutzer checkt ein Projekt ein, das er aus einer Project-Web-App ausgecheckt hat. |
| ProjectCheckedOut |
Der Benutzer checkt ein Projekt aus, das sich in einer Project-Web-App befindet. Wenn Benutzer die Berechtigung zum Öffnen einen Projekts besitzen, können sie dieses auch auschecken und ändern. |
| ProjectCreated |
Der Benutzer erstellt ein Projekt in der Project-Web-App. |
| ProjectDeleted |
Der Benutzer löscht ein Projekt in der Project-Web-App. |
| ProjectForceCheckedIn |
Der Benutzer erzwingt das Einchecken eines Projekts in der Project-Web-App. |
| ProjectModified |
Der Benutzer ändert ein Projekt in der Project-Web-App. |
| ProjectPublished |
Der Benutzer veröffentlicht ein Projekt in der Project-Web-App. |
| ProjectWorkflowRestarted |
Der Benutzer startet einen Workflow in Project Web App neu. |
| PWASettingsAccessed |
Der Benutzerzugriff auf die Einstellungen der Project-Web-App erfolgt über CSOM. |
| PWASettingsModified |
Der Benutzer ändert die Konfiguration einer Project Web App. |
| QueueJobStateModified |
Der Benutzer bricht einen Warteschlangenauftrag in Project Web App ab oder startet ihn neu. |
| QuotaWarningEnabledModified |
Die Speicherkontingent-Warnung wurde geändert. |
| RenderingEnabled |
Browserfähige Formularvorlagen werden von InfoPath Forms Services gerendert. |
| ReportingAccessed |
Der Benutzer hat in Project Web App auf den Berichtsendpunkt zugegriffen. |
| ReportingSettingModified |
Der Benutzer ändert die Berichterstellungskonfiguration in Project Web App. |
| ResourceAccessed |
Der Benutzer greift in Project Web App auf den Inhalt einer Unternehmensressource zu. |
| ResourceCheckedIn |
Der Benutzer checkt eine Unternehmensressource ein, die er aus der Project-Web-App ausgecheckt hat. |
| ResourceCheckedOut |
Der Benutzer checkt eine Unternehmensressource aus, die sich in Project Web App befindet. |
| ResourceCreated |
Der Benutzer erstellt eine Enterprise-Ressource in Project Web App. |
| ResourceDeleted |
Ein Benutzer löscht eine Enterprise-Ressource in Project Web App. |
| ResourceForceCheckedIn |
Der Benutzer erzwingt das Einchecken einer Unternehmensressource in Project Web App. |
| ResourceModified |
Der Benutzer ändert eine Unternehmensressource in Project Web App. |
| ResourcePlanCheckedInOrOut |
Der Benutzer checkt einen Ressourcenplan in der Project-Web-App ein oder aus. |
| ResourcePlanModified |
Der Benutzer ändert einen Ressourcenplan in Project Web App. |
| ResourcePlanPublished |
Der Benutzer veröffentlicht einen Ressourcenplan in Project Web App. |
| ResourceRedacted |
Der Benutzer schwärzt eine Unternehmensressource und entfernt alle persönlichen Informationen in Project Web App. |
| ResourceWarningEnabledModified |
Die Ressourcenkontingent-Warnung wurde geändert. |
| SSOGroupCredentialsSet |
Die Gruppenanmeldeinformationen in Secure Store Service wurden festgelegt. |
| SSOUserCredentialsSet |
Die Benutzeranmeldeinformationen in Secure Store Service wurden festgelegt. |
| SearchCenterUrlSet |
Die Suchcenter-URL wurde festgelegt. |
| SecondaryMySiteOwnerSet |
Ein Benutzer hat einen sekundären Besitzer zu seiner "Meine Website" hinzugefügt. |
| SecurityCategoryModified |
Ein Benutzer erstellt, ändert oder löscht eine Sicherheitskategorie in Project Web App. |
| SecurityGroupModified |
Der Benutzer erstellt, ändert oder löscht eine Sicherheitsgruppe in Project Web App. |
| SendToConnectionAdded |
Der globale Administrator erstellt eine neue Senden-an-Verbindung auf der Verwaltungsseite für Datensätze im SharePoint Admin Center. Mit einer Senden-an-Verbindung werden die Einstellungen für ein Dokumentrepository oder ein Datenarchiv festgelegt. Wenn Sie eine Senden-an-Verbindung erstellen, kann eine Inhaltsorganisation Dokumente an den angegebenen Speicherort übermitteln. |
| SendToConnectionRemoved |
Der globale Administrator löscht eine Senden-an-Verbindung auf der Verwaltungsseite für Datensätze im SharePoint Admin Center. |
| SharedLinkCreated |
Der Benutzer erstellt einen Link zu einer freigegebenen Datei in SharePoint oder OneDrive. Dieser Link kann an andere Personen gesendet werden, um ihnen Zugriff auf die Datei zu gewähren. Ein Benutzer kann zwei Arten von Links erstellen: einen Link, mit dem ein Benutzer die freigegebene Datei anzeigen oder bearbeiten kann, oder einen Link, mit dem ein Benutzer die Datei nur anzeigen kann. |
| SharedLinkDisabled |
Ein Benutzer deaktiviert (dauerhaft) einen Link, der zum Freigeben einer Datei erstellt wurde. |
| SharingInvitationAccepted* |
Ein Benutzer akzeptiert eine Einladung zur Freigabe von Dateien oder Ordnern. Dieses Ereignis wird protokolliert, wenn ein Benutzer eine Datei für andere Benutzer freigibt. |
| SharingRevoked |
Der Benutzer hat die Freigabe einer Datei oder eines Ordners aufgehoben, die zuvor für andere Benutzer freigegeben war. Dieses Ereignis wird protokolliert, wenn ein Benutzer die Freigabe einer Datei für andere Benutzer aufhebt. |
| SharingSet |
Ein Benutzer teilt eine Datei oder einen Ordner in SharePoint oder OneDrive mit einem anderen Benutzer innerhalb seiner Organization. |
| SiteAdminChangeRequest |
Ein Benutzer fordert an, als Websitesammlungsadministrator für eine SharePoint-Websitesammlung hinzugefügt zu werden. Websitesammlungsadministratoren verfügen über Vollzugriff für die Websitesammlung und alle Unterwebsites. |
| SiteCollectionAdminAdded* |
Der Websitesammlungsadministrator oder -besitzer fügt eine Person als Websitesammlungsadministrator für eine SharePoint- oder OneDrive-Website hinzu. Websitesammlungsadministratoren verfügen über Vollzugriff für die Websitesammlung und alle Unterwebsites. |
| SiteCollectionCreated |
Der globale Administrator erstellt eine neue Websitesammlung in Ihrer SharePoint-Organisation. |
| SitePermanentlyDeleted |
Ein SharePoint- oder globaler Administrator löscht eine Website dauerhaft aus SharePoint Admin Center Gelöschte Websites. |
| SiteRenamed |
Websiteadministrator oder -besitzer benennt eine SharePoint- oder OneDrive-Website um |
| SiteRestored |
Ein SharePoint- oder globaler Administrator stellt eine Website aus SharePoint Admin Center Gelöschte Websites wieder her. |
| StatusReportModified |
Ein Benutzer erstellt, ändert oder löscht einen Statusbericht in Project Web App. |
| SyncGetChanges |
Der Benutzer klickt in der Aktionsleiste in SharePoint oder OneDrive auf "Synchronisieren ", um Änderungen an einer Datei in einer Dokumentbibliothek mit seinem Computer zu synchronisieren. |
| SyntexBillingSubscriptionSettingsChanged |
Die Einstellungen für das Syntex-Abrechnungsabonnement haben sich geändert. Dieses Ereignis wird ausgelöst, wenn eine Syntex-Testversion abläuft. |
| TaskStatusAccessed |
Der Benutzer greift auf den Status einer oder mehrerer Vorgänge in Project Web App zu. |
| TaskStatusApproved |
Der Benutzer genehmigt eine Aktualisierung des Status einer oder mehrerer Vorgänge in Project Web App. |
| TaskStatusRejected |
Der Benutzer lehnt eine Aktualisierung des Status einer oder mehrerer Vorgänge in Project Web App ab. |
| TaskStatusSaved |
Ein Benutzer speichert eine Aktualisierung des Status einer oder mehrerer Vorgänge in Project Web App. |
| TaskStatusSubmitted |
Der Benutzer übermittelt eine Aktualisierung des Status einer oder mehrerer Aufgaben in der Project-Web-App. |
| TenantWideThemeCreated |
Ein SharePoint-Administrator, globaler Administrator oder Markenmanager erstellt ein benutzerdefiniertes Design, das für alle SharePoint-Websites in Ihrer Organization gilt. |
| TenantWideThemeDeleted |
Ein SharePoint-Administrator, globaler Administrator oder Markenmanager löscht ein benutzerdefiniertes Design, das für alle SharePoint-Websites in Ihrer Organization gilt. |
| TenantWideThemeUpdated |
Ein SharePoint-Administrator, globaler Administrator oder Markenmanager aktualisiert ein benutzerdefiniertes Design, das für alle SharePoint-Websites in Ihrer Organization gilt. |
| TimesheetAccessed |
Der Benutzer greift in der Project-Web-App auf eine Arbeitszeittabelle zu. |
| TimesheetApproved |
Der Benutzer genehmigt die Arbeitszeittabelle in der Project-Web-App. |
| TimesheetRejected |
Der Benutzer lehnt eine Arbeitszeittabelle in der Project-Web-App ab. |
| TimesheetSaved |
Ein Benutzer speichert eine Arbeitszeittabelle in der Project-Web-App. |
| TimesheetSubmitted |
Der Benutzer übermittelt eine Status-Arbeitszeittabelle in der Project-Web-App. |
| UnmanagedSyncClientBlocked |
Der Benutzer versucht, eine Synchronisierungsbeziehung mit einer SharePoint- oder OneDrive-Website von einem Computer herzustellen, der nicht Mitglied der Domäne Ihrer Organization ist oder Mitglied einer Domäne ist, die nicht zur Liste der Domänen (der so genannten Liste sicherer Empfänger) hinzugefügt wurde, die auf Dokumentbibliotheken in Ihrer Organization zugreifen können. Die Synchronisierungsbeziehung ist nicht zulässig, und der Computer des Benutzers ist für das Synchronisieren, Herunterladen oder Hochladen von Dateien der Dokumentbibliothek gesperrt. |
| UpdateDisableSiteBranding |
Ein SharePoint- oder globaler Administrator aktiviert bzw. deaktiviert das Websitebranding. |
| UpdateSSOApplication |
Die Zielanwendung wurde im Secure Store Service aktualisiert. |
| UserAddedToGroup |
Der Websiteadministrator oder -besitzer fügt eine Person zu einer Gruppe auf einer SharePoint- oder OneDrive-Website hinzu. Das Hinzufügen einer Person zu einer Gruppe gewährt dem Benutzer die Berechtigungen, die der Gruppe zugewiesen wurden. |
| UserRemovedFromGroup |
Der Websiteadministrator oder -besitzer entfernt eine Person aus einer Gruppe auf einer SharePoint- oder OneDrive-Website. Nachdem die Person entfernt wurde, besitzt sie nicht mehr die Berechtigungen, die der Gruppe zugewiesen wurden. |
| WebThemeApplied |
Ein SharePoint- oder globaler Administrator oder ein Websitebesitzer wendet ein Webdesign an. |
| WorkflowModified |
Der Benutzer erstellt, ändert oder löscht einen Enterprise-Projekttyp oder Workflowphasen oder -phasen in Project Web App. |
SharePoint-Dateivorgänge
Datei- und Seitenereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema.
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| SiteUrl |
Edm.String |
Ja |
Die URL der Website, auf der sich die Datei oder der Ordner, auf die bzw. den der Benutzer zugegriffen hat, befindet. |
| SourceRelativeUrl |
Edm.String |
Nein |
Die URL des Ordners, der die Datei enthält, auf die der Benutzer zugegriffen hat. Die Kombination der Werte für die Parameter "SiteURL","SourceRelativeURL" und "SourceFileName " ist identisch mit dem Wert für die Eigenschaft "ObjectID ", bei der es sich um den vollständigen Pfadnamen für die Datei handelt, auf die der Benutzer zugegriffen hat. |
| SourceFileName |
Edm.String |
Ja |
Der Name der Datei oder des Ordners, auf die der Benutzer zugegriffen hat. |
| SourceFileExtension |
Edm.String |
Nein |
Die Erweiterung der Datei, auf die der Benutzer zugegriffen hat. Diese Eigenschaft ist leer, wenn das Objekt, auf das zugegriffen wurde, ein Ordner ist. |
| DestinationRelativeUrl |
Edm.String |
Nein |
Die URL des Zielordners, in den eine Datei kopiert oder verschoben wurde. Die Kombination der Werte für die Parameter "SiteURL","DestinationRelativeURL" und "DestinationFileName " entspricht dem Wert für die Eigenschaft "ObjectID ", bei der es sich um den vollständigen Pfadnamen der kopierten Datei handelt. Diese Eigenschaft wird nur bei Ereignissen "filecopied" und "filemoved" angezeigt. |
| DestinationFileName |
Edm.String |
Nein |
Der Name der Datei, die kopiert oder verschoben wurde. Diese Eigenschaft wird nur bei Ereignissen "filecopied" und "filemoved" angezeigt. |
| DestinationFileExtension |
Edm.String |
Nein |
Der Erweiterung der Datei, die kopiert oder verschoben wurde. Diese Eigenschaft wird nur bei Ereignissen "filecopied" und "filemoved" angezeigt. |
| UserSharedWith |
Edm.String |
Nein |
Der Benutzer, für den eine Ressource freigegeben wurde. |
| SharingType |
Edm.String |
Nein |
Der Typ der Freigabeberechtigungen, die dem Benutzer zugewiesen wurden, für den die Ressource freigegeben wurde. Dieser Benutzer wird durch den Parameter "UserSharedWith " identifiziert. |
| SourceLabel |
Edm.String |
Nein |
Die ursprüngliche Bezeichnung der Datei, bevor sie durch eine Benutzeraktion geändert wird. |
| DestinationLabel |
Edm.String |
Nein |
Die endgültige Bezeichnung der Datei, nachdem sie durch eine Benutzeraktion geändert wurde. |
| SensitivityLabelOwnerEmail |
Edm.String |
Nein |
Die E-Mail-Adresse des Besitzers der Vertraulichkeitsbezeichnung. |
| SensitivityLabelId |
Edm.String |
Nein |
Die aktuelle Vertraulichkeitsbezeichnungs-ID der Datei. |
SharePoint-Listenvorgänge
SharePoint-Listenereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema.
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| ListTitle |
Edm.String |
Nein |
Der Titel der SharePoint-Liste. |
| ListName |
Edm.String |
Nein |
Der Name der SharePoint-Liste. |
| ListUrl |
Edm.String |
Nein |
Die URL der Liste relativ zur enthaltenden Website. |
| ListBaseType |
Edm.String |
Nein |
Gibt den Basistyp für eine Liste an. |
| ListBaseTemplateType |
Edm.String |
Nein |
Der Listendefinitionstyp, auf dem die Liste basiert. |
| IsHiddenList |
Edm.Boolean |
Nein |
Dieser Wert wird auf True festgelegt, wenn die SharePoint-Liste ausgeblendet ist. |
| IsDocLib |
Edm.Boolean |
Nein |
Dieser Wert wird auf True festgelegt, wenn die SharePoint-Liste vom Typ Dokumentbibliothek ist. |
SharePoint-Freigabeschema
Freigabe- und Zugriffsanforderungsereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema.
Die auf die Freigabe der Datei bezogenen SharePoint-Ereignisse. Sie unterscheiden sich von den datei- und ordnerbezogenen Ereignissen dahingehend, dass ein Benutzer eine Aktion ausführt, die sich auf einen anderen Benutzer auswirkt. Informationen zum SharePoint-Freigabeschema finden Sie unter Verwenden der Freigabeüberwachung im Überwachungsprotokoll.
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| TargetUserOrGroupName |
Edm.String |
Nein |
Speichert die UPN oder den Namen des Zielbenutzers oder der Gruppe, für den bzw. die eine Ressource freigegeben wurde. |
| TargetUserOrGroupType |
Edm.String |
Nein |
Gibt an, ob der Zielbenutzer oder die Gruppe ein Mitglied, ein Gast, eine Gruppe oder ein Partner ist. |
| EventData |
XML-Code |
Nein |
Bietet nachträgliche Informationen zur stattgefundenen Freigabeaktion, wie z. B. das Hinzufügen eines Benutzers zu einer Gruppe oder das Erteilen von Bearbeitungsberechtigungen. |
| SiteUrl |
Edm.String |
Nein |
Die URL der Website, auf der sich die Datei oder der Ordner, auf die bzw. den der Benutzer zugegriffen hat, befindet. |
| SourceRelativeUrl |
Edm.String |
Nein |
Die URL des Ordners, der die Datei enthält, auf die der Benutzer zugegriffen hat. Die Kombination der Werte für die Parameter "SiteURL","SourceRelativeURL" und "SourceFileName " ist identisch mit dem Wert für die Eigenschaft "ObjectID ", bei der es sich um den vollständigen Pfadnamen für die Datei handelt, auf die der Benutzer zugegriffen hat. |
| SourceFileName |
Edm.String |
Nein |
Der Name der Datei oder des Ordners, auf die der Benutzer zugegriffen hat. |
| SourceFileExtension |
Edm.String |
Nein |
Die Erweiterung der Datei, auf die der Benutzer zugegriffen hat. Diese Eigenschaft ist leer, wenn das Objekt, auf das zugegriffen wurde, ein Ordner ist. |
| UniqueSharingId |
Edm.String |
Nein |
Die eindeutige Freigabe-ID, die dem Freigabevorgang zugeordnet ist. |
SharePoint-Schema
SharePoint-Ereignisse (mit Ausnahme von Datei- und Ordnerereignissen), die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema.
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| CustomEvent |
Edm.String |
Nein |
Optionale Zeichenfolge für benutzerdefinierte Ereignisse. |
| EventData |
Edm.String |
Nein |
Optionale Nutzlast für benutzerdefinierte Ereignisse. |
| ModifiedProperties |
Collection(ModifiedProperty) |
Nein |
Diese Eigenschaft wird für Administratorereignisse einbezogen, wie z. B. das Hinzufügen eines Benutzers als Mitglied einer Website oder der Administratorgruppe einer Websitesammlung. Die Eigenschaft enthält den Namen der Eigenschaft, die geändert wurde (wie z. B. die Websiteadministratorgruppe), den neuen Wert der geänderten Eigenschaft (wie z. B. den Benutzer, der als Websiteadministrator hinzugefügt wurde) und den vorherigen Wert des geänderten Objekts. |
Projektschema
Microsoft Project für das Web-Ereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden diese Schemas.
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Entität |
Edm.String |
Ja |
ProjectEntity für die die Überwachung vorgesehen war. |
| Aktion |
Edm.String |
Ja |
ProjectAction, die durchgeführt wurde. |
| OnBehalfOfResId |
Edm.Guid |
Nein |
Die Ressourcen-ID, für die die Aktion durchgeführt wurde. |
Enumeration: Project Action - Typ: Edm.Int32
Projektaktion
| Elementname |
Beschreibung |
| Akzeptiert |
Ein Benutzer hat ein Ereignis oder einen Workflow akzeptiert. |
| Zugegriffen |
Der Benutzer hat auf eine Entität zugegriffen. |
| Aktiviert |
Der Benutzer hat eine Entität, ein Ereignis oder einen Workflow aktiviert. |
| Abgebrochen |
Der Benutzer hat ein Ereignis oder einen Workflow abgebrochen. |
| Eingecheckt |
Der Benutzer hat eine Entität eingecheckt. |
| Ausgecheckt |
Der Benutzer hat eine Entität ausgecheckt. |
| Kopiert |
Der Benutzer hat eine Entität kopiert. |
| Erstellt |
Der Benutzer hat eine Entität erstellt. |
| Deaktiviert |
Der Benutzer hat eine Entität deaktiviert. |
| Gelöscht |
Der Benutzer hat eine Entität gelöscht. |
| Exportiert |
Der Benutzer hat eine Entität exportiert. |
| ForceCheckedIn |
Der Benutzer hat das Einchecken einer Entität erzwungen. |
| Geändert |
Der Benutzer hat eine Entität geändert. |
| Veröffentlicht |
Der Benutzer hat eine Entität veröffentlicht. |
| Unkenntlich gemacht |
Der Benutzer hat eine Entität unkenntlich gemacht. |
| Abgelehnt |
Der Benutzer hat eine Entität abgelehnt. |
| Neu gestartet |
Ein Benutzer hat ein Ereignis oder einen Workflow neu gestartet. |
| Gespeichert |
Der Benutzer hat eine Entität gespeichert. |
| Gesendet |
Der Benutzer hat eine Entität gesendet. |
| Übermittelt |
Der Benutzer hat eine Entität zur Überprüfung oder für den Workflow übermittelt. |
Enumeration: Project Entity - Typ: Edm.Int32
Projektentität
| Elementname |
Beschreibung |
| CustomField |
Steht für ein benutzerdefiniertes Enterprise-Feld. |
| Driver |
Steht für einen Portfolio-Treiber. |
| DriverPrioritization |
Steht für eine Portfolio-Priorisierung. |
| Engagement |
Steht für eine Ressourcenverhandlung. |
| EnterpriseCalendar |
Stellt einen Enterprise-Ressourcenkalender dar. |
| EnterpriseProjectType |
Steht für einen Enterprise-Projekttyp. |
| FiscalPeriod |
Steht für einen Geschäftszeitraum. |
| GanttChartFormat |
Stellt ein Gantt-Diagrammformat dar. |
| GroupingFormat |
Steht für ein Ansicht-Gruppierungsformat. |
| LineClassification |
Steht für eine Arbeitszeittabelle-Zeilenklassifikation. |
| LookupTable |
Steht für eine Enterprise-Nachschlagetabelle. |
| PermissionTemplate |
Steht für eine Sicherheitsberechtigungsvorlage. |
| PortfolioAnalysis |
Steht für einen Portfolio-Analyse. |
| Project |
Steht für ein Projekt. |
| QueueJob |
Steht für einen Auftrag in der Warteschlange. |
| QuickLaunch |
Steht für ein Element der Schnellstartleiste. |
| Reporting |
Steht für den Endpunkt des Berichtszeitraums. |
| Ressource |
Steht für die Enterprise-Ressource. |
| ResourcePlan |
Steht für einen mit dem Projekt verknüpften Ressourcenplan. |
| SecurityCategory |
Steht für eine Sicherheitskategorie. |
| SecurityGroup |
Steht für eine Sicherheitsgruppe. |
| Setting |
Stellt eine Project Web App-Einstellung dar. |
| Statusing |
Steht für ein Statusupdate. |
| StatusReport |
Steht für einen Statusbericht. |
| TimeReportingPeriod |
Stellt einen Zeitraum für eine Arbeitszeittabelle dar. |
| Timesheet |
Steht für eine Arbeitszeittabellen-Entität. |
| TimesheetAuditLog |
Steht für ein Arbeitszeittabellen-Überwachungsprotokoll. |
| TimesheetManager |
Steht für den Verwalter einer Arbeitszeittabelle. |
| UserDelegate |
Steht für die Benutzerdelegierung eines anderen Benutzers. |
| View |
Steht für eine Ansichtsdefinition. |
| WorkflowPhase |
Steht für eine Phase in einem Workflow. |
| WorkflowStage |
Steht für einen Status in einem Workflow. |
Exchange-Verwaltungsschema
| Parameter |
Typ |
Erforderlich |
Beschreibung |
| ModifiedObjectResolvedName |
Edm.String |
Nein |
Der benutzerfreundliche Name des Objekts, das vom Cmdlet geändert wurde. Dies wird nur protokolliert, wenn das Cmdlet das Objekt ändert. |
| Parameter |
Collection(Common.NameValuePair) |
Nein |
Der Name und Wert aller Parameter, die mit dem Cmdlet verwendet wurden, das in der Eigenschaft "Vorgänge" bezeichnet wurde. |
| ModifiedProperties |
Collection(Common.ModifiedProperty) |
Nein |
Diese Eigenschaft wird für Administratorereignisse einbezogen. Die Eigenschaft enthält den Namen der Eigenschaft, die geändert wurde, den neuen Wert der geänderten Eigenschaft und den vorherigen Wert des geänderten Objekts. |
| ExternalAccess |
Edm.Boolean |
Ja |
Gibt an, ob das Cmdlet von einem Benutzer Ihrer Organisation, von Mitarbeitern des Microsoft-Rechenzentrums, einem Rechenzentrum-Dienstkonto oder einem delegierten Administrator ausgeführt wurde. Der Wert False gibt an, dass das Cmdlet von einer Person in Ihrer Organisation ausgeführt wurde. Der Wert True gibt an, dass das Cmdlet von Mitarbeiter des Rechenzentrums, einem Rechenzentrum-Dienstkonto oder einem delegierten Administrator ausgeführt wurde. |
| OriginatingServer |
Edm.String |
Nein |
Der Name des Servers, aus dem das Cmdlet ausgeführt wurde. |
| OrganizationName |
Edm.String |
Nein |
Der Name des Mandanten. |
| DeviceId |
Edm.String |
Nein |
Nur für registrierte/der Domäne beigetretene Geräte verfügbar. |
| TokenObjectId |
Edm.String |
Ja |
oid-Anspruch der Microsoft Entra-Token. |
| TokenTenantId |
Edm.String |
Ja |
Tid-Anspruch der Microsoft Entra-Token. |
Exchange-Postfachschema
Exchange-Postfachereignisse , die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden diese Schemas.
| Parameter |
Typ |
Erforderlich |
Beschreibung |
| LogonType |
Self.LogonType |
Ja |
Gibt den Typ der Benutzers an, der auf das Postfach zugegriffen und die Operation, die protokolliert wurde, ausgeführt hat. |
| InternalLogonType |
Self.LogonType |
Ja |
Für die interne Verwendung reserviert. |
| MailboxGuid |
Edm.String |
Nein |
Die Exchange-GUID des Postfachs, auf das zugegriffen wurde. |
| MailboxOwnerUPN |
Edm.String |
Nein |
Die E-Mail-Adresse der Person, die das Postfach besitzt, auf das zugegriffen wurde. |
| MailboxOwnerSid |
Edm.String |
Nein |
Die SID des Postfachbesitzers. |
| MailboxOwnerMasterAccountSid |
Edm.String |
Nein |
Die Hauptkonto-SID des Postfachbesitzerkontos. |
| LogonUserSid |
Edm.String |
Nein |
Die SID des Benutzers, der den Vorgang ausgeführt hat. |
| LogonUserDisplayName |
Edm.String |
Nein |
Der benutzerfreundliche Name des Benutzers, der den Vorgang ausgeführt hat. |
| ExternalAccess |
Edm.Boolean |
Ja |
Dies gilt, wenn die Domäne für die Anmeldung des Benutzers von der Domäne des Postfachbesitzers abweicht. |
| OriginatingServer |
Edm.String |
Nein |
Dies ist der Ort, an dem der Vorgang begonnen wurde. |
| OrganizationName |
Edm.String |
Nein |
Der Name des Mandanten. |
| ClientInfoString |
Edm.String |
Nein |
Informationen zum E-Mail-Client, der zum Ausführen des Vorgangs verwendet wurde, z. B. eine Browserversion, eine Outlook-Version und Informationen zu mobilen Geräten. |
| ClientIPAddress |
Edm.String |
Nein |
Die IP-Adresse des Geräts, das verwendet wurde, als der Vorgang protokolliert wurde. Die IP-Adresse wird im Adressformat IPv4 oder IPv6 angezeigt. |
| ClientMachineName |
Edm.String |
Nein |
Der Name des Computers, auf dem der Outlook-Client gehostet wird. |
| ClientProcessName |
Edm.String |
Nein |
Der für den Zugriff auf das Postfach verwendete E-Mail-Client. |
| ClientVersion |
Edm.String |
Nein |
Die Version des E-Mail-Clients. |
| SessionId |
Edm.String |
Nein |
Eindeutiger Bezeichner für die Sitzung. Es hilft, zwischen Aktionen von Angreifern und alltäglichen Benutzeraktivitäten mit demselben Konto zu unterscheiden (nützlich bei kompromittierten Konten) |
| AppId (AppId) |
Edm.String |
Nein |
Anwendungsbezeichner |
| ClientAppId |
Edm.String |
Nein |
Ursprünglicher Aufrufer (Dienst/Protokoll) Bezeichner der Anforderung. |
| HostAppId |
Edm.String |
Nein |
Der ausführende Dienst-/Protokollbezeichner. |
| OperationProperties |
Collection(Common.NameValuePair) |
Nein |
Auflistung vorgangsspezifischer Eigenschaften. |
| ClientRequestId |
Edm.String |
Nein |
Bezeichner für die Clientanforderung. |
| ExternalUserTenantId |
Edm.String |
Nein |
Mandantenbezeichner für externe Benutzer. |
| ActorIP |
Edm.String |
Nein |
IP-Adresse des Akteurs, der die Operation ausführt. |
| ActorInfoString |
Edm.String |
Nein |
Name der Cloud-Instance (z. B. Public, GCC, GCC-H) |
| DeviceId |
Edm.String |
Nein |
Nur für registrierte/der Domäne beigetretene Geräte verfügbar. |
| CloudInstanceName |
Edm.String |
Nein |
Name der Cloud-Instance (z. B. Public, GCC, GCC-H) |
| TokenObjectId |
Edm.String |
Nein |
oid-Anspruch der Microsoft Entra-Token. |
| TokenTenantId |
Edm.String |
Nein |
Tid-Anspruch der Microsoft Entra-Token. |
| AuthType |
Edm.String |
Nein |
Gibt das Authentifizierungsschema an, das vom Client für den Zugriff auf den Dienst verwendet wird. |
| TokenType |
Edm.String |
Nein |
Gibt den Typ des Tokens an, das während der Authentifizierung präsentiert wird, und stellt Kontext zur Rolle und zum Bereich des Tokens bereit. |
| recipientCount |
Edm.Int64 |
Nein |
Stellt die Gesamtzahl der Empfänger dar, an die E-Mails gesendet wurden. |
| recipientList |
Collection(Self.EmailAddress) |
Nein |
Erfasst die Liste der Postfachempfänger, maximal 1000. |
Enumeration: LogonType - Typ: Edm.Int32
LogonType
| Wert |
Elementname |
Beschreibung |
| 0 |
Besitzer |
Der Postfachbesitzer. |
| 1 |
Administrator |
Eine Person mit Administratorberechtigungen für das Postfach einer Person. |
| 2 |
Delegiert |
Eine Person mit Stellvertretungsberechtigungen für das Postfach einer Person. |
| 3 |
Transport |
Ein Transportdienst im Microsoft-Rechenzentrum. |
| 4 |
SystemService |
Ein Dienstkonto im Microsoft-Rechenzentrum. |
| 5 |
BestAccess |
Für die interne Verwendung reserviert. |
| 6 |
DelegatedAdmin |
Ein delegierter Administrator. |
ExchangeMailboxAuditGroupRecord schema
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Ordner |
Self.ExchangeFolder |
Nein |
Ein Ordner, in dem sich eine Gruppe von Elementen befindet. |
| CrossMailboxOperations |
Edm.Boolean |
Nein |
Gibt an, ob der Vorgang mehr als ein Postfach umfasst. |
| DestMailboxId |
Edm.Guid |
Nein |
Legen Sie dies nur fest, wenn der Parameter CrossMailboxOperations True ist. Gibt die GUID des Zielpostfachs an. |
| DestMailboxOwnerUPN |
Edm.String |
Nein |
Legen Sie dies nur fest, wenn der Parameter CrossMailboxOperations True ist. Gibt die UPN des Besitzers des Zielpostfachs an. |
| DestMailboxOwnerSid |
Edm.String |
Nein |
Legen Sie dies nur fest, wenn der Parameter CrossMailboxOperations True ist. Gibt die SID des Zielpostfachs an. |
| DestMailboxOwnerMasterAccountSid |
Edm.String |
Nein |
Legen Sie dies nur fest, wenn der Parameter CrossMailboxOperations True ist. Gibt die SID für die Hauptkonto-SID des Besitzers des Zielpostfachs an. |
| DestFolder |
Self.ExchangeFolder |
Nein |
Der Zielordner für Vorgänge wie Verschieben. |
| Ordner |
Collection(Self.ExchangeFolder) |
Nein |
Informationen zu den an einem Vorgang beteiligten Quellordnern; wenn z. B. Ordner ausgewählt und dann gelöscht werden. |
| AffectedItems |
Collection(Self.ExchangeItem) |
Nein |
Informationen zu jedem Element in der Gruppe. |
| Teams |
Self.TeamsData |
Nein |
Microsoft Teams-bezogene Daten für Gruppenvorgänge. |
ExchangeMailboxAuditRecord schema
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Element |
Self.ExchangeItem |
Nein |
Steht für das Element, für das der Vorgang ausgeführt wurde. |
| ModifiedProperties |
Collection(Edm.String) |
Nein |
Eigenschaften, die geändert werden. |
| MbxLoginLocalQueueADLookupInfo |
Selbst. LocalQueueADLookupInfo |
Nein |
Enthält Active Directory-Lookupdetails für den Postfach-Anmeldekontext. |
| SendAsUserSmtp |
Edm.String |
Nein |
Die SMTP-Adresse des Benutzers, der imitiert wird. |
| SendAsUserMailboxGuid |
Edm.Guid |
Nein |
Die Exchange-GUID des Postfachs, auf das zum Senden von E-Mails zugegriffen wurde. |
| SendOnBehalfOfUserSmtp |
Edm.String |
Nein |
Die SMTP-Adresse des Benutzers, in dessen Auftrag die E-Mail gesendet wird. |
| SendOnBehalfOfUserMailboxGuid |
Edm.Guid |
Nein |
Die Exchange-GUID des Postfachs, auf das zugegriffen wurde, um die E-Mail im Auftrag zu versenden. |
| ContactEmail1EmailAddress |
Edm.String |
Nein |
Erste E-Mail-Adresse für Kontaktinformationen. |
| ContactEmail1DisplayName |
Edm.String |
Nein |
Anzeigename für die E-Mail des ersten Kontakts. |
| ContactEmail2EmailAddress |
Edm.String |
Nein |
Zweite E-Mail-Adresse für Kontaktinformationen. |
| ContactEmail2DisplayName |
Edm.String |
Nein |
Anzeigename für die zweite Kontakt-E-Mail. |
| KontaktE-Mail3E-Mail-Adresse |
Edm.String |
Nein |
Dritte E-Mail-Adresse für Kontaktinformationen. |
| ContactEmail3DisplayName |
Edm.String |
Nein |
Anzeigename für die E-Mail-Adresse eines dritten Kontakts. |
| AttachmentId |
Edm.String |
Nein |
Bezeichner für E-Mail-Anlagen. |
| AttachmentSizeInBytes |
Edm.Int64 |
Nein |
Größe der Anlage in Bytes. |
| SaveToSentItems |
Edm.Boolean |
Nein |
Kennzeichen, das angibt, ob ein Element im Ordner "Gesendete Elemente" gespeichert werden soll. |
| Teams |
Self.TeamsData |
Nein |
Microsoft Teams-bezogene Daten. |
ExchangeAggregatedMailboxAuditRecord-Schema
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| OperationCount |
Edm.Int32 |
Nein |
Die Gesamtanzahl der Vorgänge, die für die aggregierte Menge von Elementen ausgeführt wurden. |
| Ordner |
Collection(Self.ExchangeAggregatedFolder) |
Nein |
Eine Auflistung der Objekte des aggregierten Ordners, die an dem Vorgang beteiligt sind. |
| Nachrichten |
Collection(Self.ExchangeAggregatedMessage) |
Nein |
Eine Auflistung der an dem Vorgang beteiligten Objekte aggregierter Nachrichten. |
ExchangeAggregatedOperationRecord-Schema
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| OperationCount |
Edm.Int32 |
Nein |
Die Gesamtzahl der in diesem Datensatz enthaltenen Vorgänge aggregiert. |
| AggregateDurationInSeconds |
Edm.Int32 |
Nein |
Kombinierte Dauer aller aggregierten Vorgänge in Sekunden. |
Komplexer ExchangeItem-Typ
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Id |
Edm.String |
Ja |
Die Store-ID. |
| Betreff |
Edm.String |
Nein |
Die Betreffzeile der Nachricht, auf die zugegriffen wurde. |
| ParentFolder |
Self.ExchangeFolder |
Nein |
Der Name des Ordners, in dem sich das Element befindet. |
| ParentMessage |
Selbst. ExchangeMessage |
Nein |
Übergeordnete Nachricht, wenn dieses Element geschachtelt ist. |
| Anlagen |
Edm.String |
Nein |
Eine Liste mit den Namen und der Dateigröße aller Elemente, die an die Nachricht angefügt werden. |
| ImmutableId |
Edm.String |
Nein |
Ein dauerhafter, unveränderlicher Bezeichner für das Element. |
| InternetMessageId |
Edm.String |
Nein |
Bezeichner für Internetnachrichten. |
| ComplianceLabel |
Edm.String |
Nein |
Konformitätskennzeichnung für den Artikel. |
| IsRecord |
Edm.Boolean |
Nein |
Flag gibt an, ob das Element ein Datensatz ist. |
| IsPriorityCleanup |
Edm.Boolean |
Nein |
Flag für die vorrangige Bereinigungsverarbeitung |
| SizeInBytes |
Edm.Int64 |
Nein |
Größe des Exchange-Elements in Bytes. |
| Sensitivity |
Edm.String |
Nein |
Gibt den Vertraulichkeitsgrad des Elements an (z. B. normal, persönlich, privat, vertraulich). |
LocalQueueADLookupInfo, komplexer Typ
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Puid |
Edm.String |
Nein |
Eindeutiger Reisepassbezeichner (Puid) für ein Microsoft-Konto oder Benutzerobjekt. |
| OrgIdPuid |
Edm.String |
Nein |
Organisationsbezeichner PUID. |
| SMTP |
Edm.String |
Nein |
SMTP-Adresse für AD-Lookup. |
| SearchScope |
Edm.String |
Nein |
Active Directory-Suchbereich |
| ConsumerMailbox |
Edm.String |
Nein |
Flag gibt an, ob es sich um ein Heimanwenderpostfach handelt. |
EmailAddress Komplexer Typ
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Adresse |
Edm.String |
Nein |
Mit dem Benutzer verknüpfte E-Mail-Adresse. |
| Name |
Edm.String |
Nein |
Anzeigename der E-Mail-Adresse. |
ExchangeFolder complex type
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Id |
Edm.String |
Ja |
Die Store-ID des Ordnerobjekts. |
| Pfad |
Edm.String |
Nein |
Der Name des Postfachordners, in dem sich die Nachricht, auf die zugegriffen wurde, befindet. |
| Name |
Edm.String |
Nein |
Ordnername |
| MemberSid |
Edm.String |
Nein |
Sicherheits-ID für Mitglied |
| Rechte der Mitglieder |
Edm.String |
Nein |
Zugriffsrechte auf den Ordner |
| MemberUpn |
Edm.String |
Nein |
Prinzipalname des Mitgliedsbenutzers |
ExchangeMessage komplexer Typ
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Id |
Edm.String |
Ja |
Eindeutiger Bezeichner für die Nachricht. |
| Pfad |
Edm.String |
Nein |
Der Pfad, in dem sich die Nachricht befindet |
Komplexer ExchangeFolderItem-Typ
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Id |
Edm.String |
Nein |
Eine GUID, die das Ordnerelement in Exchange identifiziert. |
| ImmutableId |
Edm.String |
Nein |
Unveränderlicher Bezeichner für jedes Element des Exchange-Ordners. |
| InternetMessageId |
Edm.String |
Nein |
Internetnachrichtenbezeichner für jedes Ordnerelement. |
| CreationTime |
Edm.Date |
Nein |
Zeitpunkt, zu dem der Datensatz/das Element erstellt wurde. |
| Betreff |
Edm.String |
Nein |
Betreff des Datensatzes/Elements. |
| SizeInBytes |
Edm.Int64 |
Nein |
Größe des Datensatzes/Elements in Bytes. |
| Sensitivity |
Edm.String |
Nein |
Vertraulichkeitsbezeichnungen des Datensatzes/Elements. |
| ClientRequestId |
Edm.String |
Nein |
Ein eindeutiger Bezeichner für die Clientanforderung, die den Vorgang ausgelöst hat. |
| Teams |
Self.TeamsData |
Nein |
Microsoft Teams-bezogene Daten |
Komplexer ExchangeMessageItem-Typ
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Id |
Edm.String |
Nein |
Eine GUID, die das Exchange-Nachrichtenelement identifiziert. |
| SizeInBytes |
Edm.Int64 |
Nein |
Die Größe der Nachricht in Bytes, einschließlich aller Anlagen. |
ExchangeAggregatedFolder komplexer Typ
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Id |
Edm.String |
Ja |
Die GUID des aggregierten Ordners. |
| Pfad |
Edm.String |
Nein |
Der Pfad des aggregierten Ordners. |
| FolderItems |
Collection(Self.ExchangeFolderItem) |
Nein |
Die Sammlung von Exchange-Ordnerelementen. |
ExchangeAggregatedMessage komplexer Typ
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Id |
Edm.String |
Ja |
Die GUID des aggregierten Nachrichtencontainers. |
| Pfad |
Edm.String |
Nein |
Der Pfad der aggregierten Nachricht. |
| MessageItems |
Collection(Self.ExchangeMessageItem) |
Nein |
Die Sammlung von Exchange-Nachrichtenelementen. |
OWA-Authentifizierungsschema
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| UniqueTokenIdentifier |
Edm.String |
Nein |
Ein eindeutiger Bezeichner für die Ressource. |
| ResourceURL |
Edm.String |
Nein |
Die Ressourcen-URL. |
Azure Active Directory-Basisschema
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| AzureActiveDirectoryEventType |
Self.AzureActiveDirectoryEventType |
Ja |
Der Typ des Microsoft Entra-Ereignisses. |
| ExtendedProperties |
Collection(Common.NameValuePair) |
Nein |
Die erweiterten Eigenschaften des Microsoft Entra-Ereignisses. |
| ModifiedProperties |
Collection(Common.ModifiedProperty) |
Nein |
Diese Eigenschaft wird für Administratorereignisse einbezogen. Die Eigenschaft enthält den Namen der Eigenschaft, die geändert wurde, den neuen Wert der geänderten Eigenschaft und den vorherigen Wert der geänderten Eigenschaft. |
Enumeration: AzureActiveDirectoryEventType - Typ -Edm.Int32
AzureActiveDirectoryEventType
| Elementname |
Beschreibung |
| AccountLogon |
Das Kontoanmeldeereignis. |
| AzureApplicationAuditEvent |
Das Sicherheitsereignis der Azure-Anwendung. |
Azure Active Directory-Kontoanmeldeschema
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Anwendung |
Edm.String |
Nein |
Die Anwendung, die das Kontoanmeldeereignis auslöst, z. B. Office 15. |
| Client |
Edm.String |
Nein |
Details zum Clientgerät, dem Gerätebetriebssystem und dem Gerätebrowser, die für das Kontoanmeldeereignis verwendet wurden. |
| LoginStatus |
Edm.Int32 |
Ja |
Diese Eigenschaft wird direkt aus OrgIdLogon.LoginStatus übertragen. Die Zuordnung verschiedener interessanter Anmeldefehler kann durch Warnalgorithmen erfolgen. |
| UserDomain |
Edm.String |
Ja |
Die Mandanten-Identitätsinformationen (TII). |
Enumeration: CredentialType - Typ: Edm.Int32
| Wert |
Elementname |
Beschreibung |
| -1 |
Andere |
Weitere Authentifizierung. |
| 0 |
Kennwort |
Die Anmeldung erfolgt über einen Benutzernamen und ein Kennwort. |
| 1 |
MobilePhone |
Die Anmeldung erfolgt über ein Mobiltelefon. |
| 2 |
SecretQuestion |
Die Anmeldung erfolgt über eine geheime Frage. |
| 3 |
SecurePin |
Die Anmeldung erfolgt über eine sichere PIN. |
| 4 |
SecurePinReset |
Die Anmeldung erfolgt über das Zurücksetzen einer sicheren PIN. |
| 11 |
EasyID |
Die Benutzeranmeldeinformationen bestehen aus einer EasyID. |
| 14 |
PasswordIndexCredentialType |
Die Anmeldung erfolgt über PasswordIndexCredentialType. |
| 16 |
Gerät |
Die Anmeldung erfolgt über ein Gerät. |
| 17 |
ForeignRealmIndex |
Die Anmeldung erfolgt über ForeignRealmIndex. |
Enumeration: LoginType - Typ: Edm.Int32
| Wert |
Elementname |
Beschreibung |
| -1 |
Andere |
Ein anderer i-Typ. |
| 1 |
InitialAuth |
Anmeldung mit anfänglicher Authentifizierung. |
| 2 |
CookieCopy |
Anmeldung mit Cookie. |
| 3 |
SilentReAuth |
Anmeldung mit automatischer erneuter Authentifizierung. |
Enumeration: AuthenticationMethod - Typ: Edm.Int32
| Wert |
Elementname |
Beschreibung |
| 0 |
Min |
Die Authentifizierung erfolgt über eine Min. |
| 1 |
Kennwort |
Die Authentifizierung erfolgt über ein Kennwort. |
| 2 |
Digest |
Die Authentifizierung erfolgt über einen Digest. |
| 3 |
ProxyAuth |
Die Authentifizierung erfolgt über ProxyAuth. |
| 4 |
InfoCard |
Die Authentifizierung erfolgt über InfoCard. |
| 5 |
DAToken |
Die Authentifizierung erfolgt über ein DAToken. |
| 6 |
Sha1RememberMyPassword |
Die Authentifizierung erfolgt über Sha1RememberMyPassword. |
| 7 |
LMPasswordHash |
Die Authentifizierung erfolgt über LMPasswordHash. |
| 8 |
ADFSFederatedToken |
Die Authentifizierung erfolgt über ADFSFederatedToken. |
| 9 |
EID |
Die Authentifizierung erfolgt über EID. |
| 10 |
DeviceID |
Die Authentifizierung erfolgt über DeviceID. |
| 11 |
MD5 |
Die Authentifizierung erfolgt über MD5. |
| 12 |
EncProxyPasswordHash |
Die Authentifizierung erfolgt über EncProxyPasswordHash. |
| 13 |
LWAFederation |
Die Authentifizierung erfolgt über LWAFederation. |
| 14 |
Sha1HashedPassword |
Die Authentifizierung erfolgt über Sha1HashedPassword. |
| 15 |
SecurePin |
Die Authentifizierung erfolgt über eine sichere Pin. |
| 16 |
SecurePinReset |
Die Authentifizierung erfolgt über das Zurücksetzen einer sicheren Pin. |
| 17 |
SAML20PostSimpleSign |
Die Authentifizierung erfolgt über SAML20PostSimpleSign. |
| 18 |
SAML20Post |
Die Authentifizierung erfolgt über SAML20Post. |
| 19 |
OneTimeCode |
Die Authentifizierung erfolgt über einen einmalig verwendbaren Code. |
Azure Active Directory-Schema
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Akteur |
Collection(Self.IdentityTypeValuePair) |
Nein |
Der Benutzer oder Dienstprinzipal, der die Aktion ausgeführt hat. |
| ActorContextId |
Edm.String |
Nein |
Die GUID der Organisation, der der Akteur gehört. |
| ActorIpAddress |
Edm.String |
Nein |
Die IP-Adresse des Akteurs im IPV4- oder IPV6-Adressformat. |
| InterSystemsId |
Edm.String |
Nein |
Die GUID, die die Aktionen in Komponenten innerhalb des Office 365-Dienstes nachverfolgt. |
| IntraSystemsId |
Edm.String |
Nein |
Die GUID, die vom Azure Active Directory zum Nachverfolgen der Aktion generiert wird. |
| SupportTicketId |
Edm.String |
Nein |
Die Kundensupport-Ticket-ID für die Aktion in "Aktionen im Auftrag von"-Situationen. |
| Ziel |
Collection(Self.IdentityTypeValuePair) |
Nein |
Der Benutzer, beim dem die Aktion (identifiziert durch die Eigenschaft Vorgang) ausgeführt wurde. |
| TargetContextId |
Edm.String |
Nein |
Die GUID der Organisation, der der Zielbenutzer angehört. |
Complex Type IdentityTypeValuePair
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| ID |
Edm.String |
Ja |
Der Wert der angegebenen Identität. |
| Typ |
Self.IdentityType |
Ja |
Der Typ der Identität. |
Enumeration: IdentityType - Typ: Edm.Int32
IdentityType
| Elementname |
Beschreibung |
| Anspruch |
Die Identität ist ein Anspruch zum Zweck der Autorisierung. |
| Name |
Der Anzeigename des Akteurs des Überwachungsprotokolls oder der Zielidentität. |
| Andere |
Die Identität des Akteurs ist vom Typ Andere, wie z. B. die Objekt-ID, die vom Office 365-Dienst generiert wird. |
| PUID |
Der Akteur der Überwachungsaktion oder die Ziel-Passport Unique ID (PUID). |
| SPN |
Die Identität eines Dienstprinzipals, wenn die Aktion vom Office 365-Dienst ausgeführt wird. |
| UPN |
Der Benutzerprinzipalname. |
Azure Active Directory-Secure Token Service (STS)-Anmeldeschema
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| ApplicationId |
Edm.String |
Nein |
Die GUID, die die Anwendung darstellt, von der die Anmeldung angefordert wird. Der Anzeigename kann über die Azure Active Directory Graph-API betrachtet werden. |
| Client |
Edm.String |
Nein |
Client-Geräteinformationen, die von dem Browser bereitgestellt werden, der die Anmeldung ausführt. |
| DeviceProperties |
Collection(Common.NameValuePair) |
Nein |
Diese Eigenschaft enthält verschiedene Gerätedetails, darunter ID, Anzeigename, Betriebssystem, Browser, IsCompliant, IsCompliantAndManaged, SessionId und DeviceTrustType. Die DeliverableType-Eigenschaft kann die folgenden Werte aufweisen:
0 – Microsoft Entra registriert
1 – Microsoft Entra beigetreten
2 – Hybrides Microsoft Entra verbunden |
| ErrorCode |
Edm.String |
Nein |
Für fehlgeschlagene Anmeldungen (bei denen der Wert für die Operation-Eigenschaft "UserLoginFailed" lautet) enthält diese Eigenschaft den Azure Active Directory STS (AADSTS)-Fehlercode. Beschreibungen dieser Fehlercodes finden Sie unter Authentifizierungs- und Autorisierungsfehlercodes. Der Wert 0 zeigt eine erfolgreiche Anmeldung an. |
| LogonError |
Edm.String |
Nein |
Bei fehlgeschlagenen Anmeldungen enthält diese Eigenschaft eine benutzerlesbare Beschreibung des Grunds für den Anmeldefehler. |
DLP-Schema
Ereignisse zur Verhinderung von Datenverlust (Data Loss Prevention, DLP) in Microsoft Purview sind für Exchange Online, Endpunkt(Geräte) sowie SharePoint und OneDrive verfügbar.
DLP-Ereignisse haben UserKey="DlpAgent" immer im allgemeinen Schema. Es gibt drei Arten von DlpEvents, die als Wert für die Operation-Eigenschaft des allgemeinen Schemas gespeichert sind:
-
DlpRuleMatch: Gibt an, dass eine Regel abgeglichen wurde. Diese Ereignisse sind in allen Exchange-, Endpunkt(geräten)-, SharePoint und OneDrive vorhanden. In Exchange enthalten sie falsch positive Ergebnisse und Informationen zur Außerkraftsetzung. Für SharePoint und OneDrive generieren falsch positive Ergebnisse und Außerkraftsetzungen separate Ereignisse.
-
DlpRuleUndo: nur SharePoint und OneDrive. Gibt an, dass eine zuvor angewendete Richtlinienaktion aus folgenden Gründen "rückgängig" gemacht wurde:
- AFalse-Positiv-/Override-Bezeichnung durch den Benutzer.
- Das Dokument unterliegt nicht mehr der Richtlinie (entweder aufgrund einer Richtlinienänderung oder einer Änderung des Inhalts im Dokument).
-
DlpInfo: Nur SharePoint und OneDrive. Gibt an, dass die Einstufung als falsch positiv eingestuft wurde, aber keine Aktion "rückgängig" gemacht wurde.
| Parameter |
Typ |
Erforderlich |
Beschreibung |
| SharePointMetaData |
Self.SharePointMetadata |
Nein |
Beschreibt Metadaten über das Dokument in SharePoint oder OneDrive, das die vertraulichen Informationen enthielt. |
| ExchangeMetaData |
Self.ExchangeMetadata |
Nein |
Beschreibt Metadaten über die E-Mail-Nachricht, die vertrauliche Informationen enthalten. |
| EndpointMetaData |
Selbst. EndpointMetadata |
Nein |
Beschreibt Metadaten über das Dokument im Endpunkt, das die vertraulichen Informationen enthielt |
| ExceptionInfo |
Edm.String |
Nein |
Gibt Gründe an, warum eine Richtlinie nicht mehr anwendbar ist und/oder enthält vom Endbenutzer vermerkte Informationen zu falsch positiven Ergebnissen und/oder zur Außerkraftsetzung. |
| PolicyDetails |
Sammlung (Self. PolicyDetails) |
Ja |
Informationen zu 1 oder mehreren Richtlinien, die das DLP-Ereignis ausgelöst haben. |
| SensitiveInfoDetectionIsIncluded |
Boolesch |
Ja |
Gibt an, ob das Ereignis den Wert des vertraulichen Datentyps und umgebende Kontextinformationen aus dem Quellinhalt enthält. Für den Zugriff auf vertrauliche Daten wird die Berechtigung "Lesen von DLP-Richtlinienereignissen einschließlich vertraulicher Informationen" in Azure Active Directory benötigt. |
eDiscovery-Schema
Das eDiscovery-Überwachungsschema wurde entwickelt, um Aktivitäten im Zusammenhang mit eDiscovery-Prozessen innerhalb der organization zu erfassen und zu protokollieren.
| Parameter |
Typ |
Erforderlich |
Beschreibung |
| CaseId |
Edm.Guid |
Nein |
Die Identität (GUID) des eDiscovery-Falls. |
| Fallname |
Edm.String |
Nein |
Der Name des eDiscovery-Falles. |
| object1Id |
Edm.String |
Nein |
Die ID des Objekts (z. B. eine Suche, ein Halteraum oder ein Prüfdateisatz), das erstellt, aufgerufen oder geändert wurde. |
| object1Name |
Edm.String |
Nein |
Der Name des Objekts (z. B. ein Such-, Halte- oder Prüfdateisatz), das erstellt, aufgerufen oder geändert wurde. |
| Objekt1Typ |
Edm.String |
Nein |
Der Typ des eDiscovery-Objekts, das der Benutzer erstellt, gelöscht oder geändert hat. |
| object2Id |
Edm.String |
Nein |
Die ID des Objekts (z. B. eine Suche, ein Halteraum oder ein Prüfdateisatz), das erstellt, aufgerufen oder geändert wurde. |
| Objekt2Name |
Edm.String |
Nein |
Der Name des Objekts (z. B. ein Such-, Halte- oder Prüfdateisatz), das erstellt, aufgerufen oder geändert wurde. |
| Objekt2Typ |
Edm.String |
Nein |
Der Typ des eDiscovery-Objekts, das der Benutzer erstellt, gelöscht oder geändert hat. |
| StartTime |
Edm.Date |
Nein |
Das Datum und die Uhrzeit in koordinierter Weltzeit (UTC), als die eDiscovery-Aktivität gestartet wurde. |
| EndTime |
Edm.Date |
Nein |
Das Datum und die Uhrzeit in koordinierter Weltzeit (UTC), zu dem die eDiscovery-Aktivität beendet wurde. |
| UserCancelled (Benutzerabgebrochen) |
Edm.Boolean |
Nein |
Gibt an, ob die bestimmte Aktivität vom Benutzer abgebrochen wurde. |
| ItemIds |
Collection(Edm.String) |
Nein |
Element-IDs, die der Aktivität zugeordnet sind. |
| ItemNames |
Collection(Edm.String) |
Nein |
Elementnamen, die der Aktivität zugeordnet sind. |
| DataSources |
Collection(Edm.String) |
Nein |
Eine Liste der Quell-IDs, Quellnamen und Speicherorte, die der Aktivität zugeordnet sind. |
| Abfrage-ID |
Edm.String |
Nein |
Die ID der Abfrage, die der Aktivität zugeordnet ist. |
| QueryText |
Edm.String |
Nein |
Der Abfragetext, der der Aktivität zugeordnet ist, z. B. ein Suchstatistikprozess oder ein "Zur Überprüfung hinzufügen". |
| QueryFiles |
Collection(Edm.String) |
Nein |
Die Namen der Eingabedateien, die zum Generieren der Abfrage verwendet werden. Dies ist spezifisch für die Suche per Dateigeste. |
| Einstellungen |
Collection(Common.NameValuePair) |
Nein |
Einstellungen, die auf die eDiscovery-Aktivität angewendet werden. |
| ExtendedProperties |
Collection(Common.NameValuePair) |
Nein |
Zusätzliche Eigenschaften im Zusammenhang mit der eDiscovery-Aktivität. |
| ExportName |
Edm.String |
Nein |
Name des eDiscovery-Exports. |
| JobId |
Edm.String |
Nein |
Die GUID des eDiscovery-Prozesses. |
| Datensatznummer |
Edm.String |
Nein |
Wird verwendet, wenn ein Überwachungsdatensatz aufgrund der Größe in mehrere Teile unterteilt ist. Sie gibt die Reihenfolge der einzelnen Teile innerhalb der Gesamtaufteilungen an. |
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Von |
Edm.String |
Ja |
Der Benutzer, der das Ereignis ausgelöst hat. Werte sind FileOwner, LastModifier oder LastSharer. |
| itemCreationTime |
Edm.Date |
Ja |
Datum/Zeitstempel in UTC des Zeitpunkts, zu dem das Ereignis protokolliert wurde. |
| SiteCollectionGuid |
Edm.Guid |
Ja |
Die GUID der Websitesammlung. |
| SiteCollectionUrl |
Edm.String |
Ja |
Die URL der SharePoint-Website. |
| FileName |
Edm.String |
Ja |
Der Name der Pfads. |
| FileOwner |
Edm.String |
Ja |
Der Besitzer des Dokuments. |
| FilePathUrl |
Edm.String |
Ja |
Die URL des Dokuments. |
| DocumentLastModifier |
Edm.String |
Ja |
Der Benutzer, der das Dokument zuletzt geändert hat. |
| DocumentSharer |
Edm.String |
Ja |
Der Benutzer, der das Dokument zuletzt freigegeben hat. |
| UniqueId |
Edm.String |
Ja |
Eine GUID, die die Datei identifiziert. |
| LastModifiedTime |
Edm.DateTime |
Ja |
Zeitstempel in UTC, wann das Dokument zuletzt geändert wurde. |
| IsViewableByExternalUsers |
Edm.Boolean |
Ja |
Bestimmt, ob ein externer Benutzer auf die Datei zugreifen kann. |
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| MessageID |
Edm.String |
Ja |
Die Nachrichten-ID der E-Mail, die das Ereignis ausgelöst hat. |
| Von |
Edm.String |
Ja |
Der Benutzer, der die E-Mail-Adresse gesendet hat. |
| An |
Collection(Edm.String) |
Nein |
Eine Sammlung von E-Mail-Adressen, die in der An-Zeile der Nachricht enthalten waren. |
| CC |
Collection(Edm.String) |
Nein |
Eine Sammlung von E-Mail-Adressen, die in der CC-Zeile der Nachricht enthalten waren. |
| BCC |
Collection(Edm.String) |
Nein |
Eine Sammlung von E-Mail-Adressen, die in der BCC-Zeile der Nachricht enthalten waren. |
| Betreff |
Edm.String |
Ja |
Der Betreff der E-Mail-Nachricht. |
| Gesendet |
Edm.DateTime |
Ja |
Die Uhrzeit in UTC, wann die E-Mail gesendet wurde. |
| RecipientCount |
Edm.Int32 |
Ja |
Die Gesamtzahl aller Empfänger in den Zeilen An, CC und BCC der Nachricht. |
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| SensitiveInformation |
Sammlung (Self. SensitiveInformation) |
Nein |
Informationen über die Art der erkannten vertraulichen Informationen. |
| EnforcementMode |
Edm.String |
Ja |
Geben Sie an, ob die DLP-Regel auf 1/2/3/4/5 eingestellt ist und audit/warn(block with override)/warn bzw. bypass/block/allow(audit without alerts) darstellt. |
| Dateierweiterung |
Edm.String |
Nein |
Die Dateierweiterung des Dokuments, das die vertraulichen Informationen enthielt. |
| FileType |
Edm.String |
Nein |
Der Dateityp des Dokuments, das die vertraulichen Informationen enthielt. |
| DeviceName |
Edm.String |
Nein |
Der Name des Geräts, auf dem eine DLP-Regelübereinstimmung erkannt wurde. |
Komplexer PolicyDetails-Typ
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| PolicyId |
Edm.Guid |
Ja |
Die Guid der DLP-Richtlinie für dieses Ereignis. |
| PolicyName |
Edm.String |
Ja |
Die Anzeigename der DLP-Richtlinie für dieses Ereignis. |
| Regeln |
Sammlung (Self.Rules) |
Ja |
Informationen zu den Regeln in der Richtlinie, die für dieses Ereignis abgeglichen wurden. |
Komplexer Rules-Typ
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| RuleId |
Edm.Guid |
Ja |
Die Guid der DLP-Richtlinie für dieses Ereignis. |
| RuleName |
Edm.String |
Ja |
Der Anzeigename der DLP-Richtlinie für dieses Ereignis. |
| Aktionen |
Collection(Edm.String) |
Nein |
Eine Liste der Aktionen, die als Ergebnis eines RuleMatch DLP-Ereignisses durchgeführt wurden. |
| OverriddenActions |
Collection(Edm.String) |
Nein |
Eine Liste der zuvor ausgeführten Aktionen, die jetzt aufgrund eines DLPRuleUndo-Ereignisses rückgängig gemacht wurden. |
| Severity |
Edm.String |
Nein |
Der Schweregrad (Niedrig, Mittel und Hoch) der Regelentsprechung. |
| RuleMode |
Edm.String |
Ja |
Gibt an, ob die DLP-Regel auf Erzwingen, Überwachen mit Benachrichtigen oder Nur Überwachen festgelegt wurde. |
| ConditionsMatched |
Self.ConditionsMatched |
Nein |
Details, welche Bedingungen der Regel für dieses Ereignis erfüllt wurden. |
Komplexer ConditionsMatched-Typ
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| SensitiveInformation |
Sammlung (Self. SensitiveInformation) |
Nein |
Informationen über die Art der erkannten vertraulichen Informationen. |
| DocumentProperties |
Collection(NameValuePair) |
Nein |
Informationen zu Dokumenteigenschaften, die eine Regelentsprechung ausgelöst haben. |
| OtherConditions |
Collection(NameValuePair) |
Nein |
Eine Liste der Schlüssel-Wert-Paare zur Beschreibung beliebiger anderer Kriterien, die erfüllt wurden. |
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Confidence |
Edm.Int |
Ja |
Die aggregierte Konfidenz aller Musterübereinstimmungen für den Typ vertraulicher Informationen. |
| Anzahl |
Edm.Int |
Ja |
Gesamtanzahl der erkannten vertraulichen Instanzen. |
| Speicherort |
Edm.String |
Nein |
|
| SensitiveType |
Edm.Guid |
Ja |
Eine Guid, die den Typ der erkannten vertraulichen Daten bezeichnet. |
| SensitiveInformationDetections |
Self.SensitiveInformationDetections |
Nein |
Ein Array von Objekten, die vertrauliche Informationsdaten mit den folgenden Details enthalten: übereinstimmender Wert und Kontext des übereinstimmenden Werts. |
SensitiveInformationDetailed ClassificationAttributes |
Collection(SensitiveInformationDetailed ConfidenceLevelResult) |
Ja |
Informationen über die Anzahl der erkannten vertraulichen Informationstypen für jedes der drei Konfidenzniveaus (hoch, mittel und niedrig) und ob sie mit der DLP-Regel übereinstimmen oder nicht. |
| SensitiveInformationTypeName |
Edm.String |
Nein |
Name des Typs vertraulicher Informationen. |
| UniqueCount |
Edm.Int32 |
Ja |
Anzahl der verschiedenen erkannten vertraulichen Instanzen. |
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Confidence |
Edm.int32 |
Ja |
Das Konfidenzniveau des erkannten Musters wurde erkannt. |
| Anzahl |
Edm.Int32 |
Ja |
Die Anzahl der vertraulichen Instanzen, die für ein bestimmtes Konfidenzniveau erkannt wurden. |
| IsMatch |
Edm.Boolean |
Ja |
Zeigt an, ob die angegebene Anzahl und das Konfidenzniveau des Typs vertraulicher Informationen zu einer Übereinstimmung mit einer DLP-Regel führt. |
Vertrauliche DLP-Daten sind nur in der Aktivitätsfeed-API für Benutzer verfügbar, denen die Berechtigung "Lesen vertraulicher DLP-Daten" erteilt wurde.
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| DetectedValues |
Collection(Common.NameValuePair) |
Ja |
Ein Array vertraulicher Informationen, die erkannt wurden. Die Informationen enthalten Schlüssel-Wert-Paare mit Wert = übereinstimmenden Wert (z. B. Wert der Karte) und Context = ein Auszug aus dem Quellinhalt, der den übereinstimmenden Wert enthält. |
| ResultsTruncated |
Edm.Boolean |
Ja |
Zeigt an, ob die Protokolle aufgrund einer großen Anzahl von Ergebnissen abgeschnitten wurden. |
Komplexer ExceptionInfo-Typ
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Grund |
Edm.String |
Nein |
Bei einem DLPRuleUndo-Ereignis gibt dies an, warum die Regel nicht mehr gilt, was einer der Gründe 3 sein kann: Außerkraftsetzung, Dokumentänderung oder Änderung der Sicherheitsrichtlinie. |
| FalsePositive |
Edm.Boolean |
Nein |
Gibt an, ob der Benutzer dieses Ereignis als falsch positives Ergebnis festgelegt hat. |
| Begründung |
Edm.String |
Nein |
Wenn sich der Benutzer entscheidet, die Richtlinie außer Kraft zu setzen, werden alle Begründungen des Benutzers hier erfasst. |
| Regeln |
Collection(EDM.GUID) |
Nein |
Eine Auflistung der GUIDs für jede Regel, die als falsch positiv oder außerkraftgesetzt gekennzeichnet wurde oder für die eine Aktion rückgängig gemacht wurde. |
Security & Compliance Center-Schema
| Parameter |
Typ |
Erforderlich |
Beschreibung |
| StartTime |
Edm.Date |
Nein |
Das Datum und die Uhrzeit, zu der das Cmdlet ausgeführt wurde. |
| ClientRequestId |
Edm.String |
Nein |
Eine GUID, die verwendet werden kann, um dieses Cmdlet mit Portalvorgängen zu korrelieren. Diese Informationen werden nur vom Microsoft-Support verwendet. |
| CmdletVersion |
Edm.String |
Nein |
Die Buildversion des Cmdlets bei seiner Ausführung. |
| EffectiveOrganization |
Edm.String |
Nein |
Die GUID für die vom Cmdlet betroffene Organisation. (Veraltet: Dieser Parameter wird irgendwann nicht mehr angezeigt.) |
| UserServicePlan |
Edm.String |
Nein |
Der Serviceplan, der dem Benutzer zugewiesen ist, der das Cmdlet ausgeführt hat. |
| ClientApplication |
Edm.String |
Nein |
Wenn das Cmdlet von einer Anwendung ausgeführt wurde, enthält dieses Feld im Gegensatz zur Remote-PowerShell den Anwendungsnamen. |
| Parameter |
Edm.String |
Nein |
Name und Wert für Parameter, die mit dem Cmdlet verwendet wurden und keine personenbezogenen Daten enthalten. |
| NonPiiParameters |
Edm.String |
Nein |
Name und Wert für Parameter, die mit dem Cmdlet verwendet wurden und personenbezogene Daten enthalten. (Veraltet: Dieses Feld wird irgendwann nicht mehr angezeigt, und sein Inhalt wird mit dem Parameterfeld zusammengeführt.) |
Security &Compliance-Warnung-Schema
Warnsignale umfassen:
Die Benutzer-ID und der UserKey für diese Ereignisse sind immer SecurityComplianceAlerts. Es gibt drei Arten von Warnereignissen, die als Wert für die Operation-Eigenschaft des allgemeinen Schemas gespeichert sind:
-
AlertTriggered: Aufgrund einer Richtlinienübereinstimmung wird eine neue Warnung generiert.
-
AlertEntityGenerated: Eine neue Entität wird einer Warnung hinzugefügt. Dieses Ereignis gilt nur für Warnungen, die basierend auf Warnungsrichtlinien im Microsoft Defender Portal generiert wurden. Jede generierte Warnung kann einem oder mehreren dieser Ereignisse zugeordnet werden. Beispielsweise ist eine Richtlinie so definiert, dass eine Warnung ausgelöst wird, wenn ein beliebiger Benutzer mehr als 100 Dateien in 5 Minuten löscht. Wenn zwei Benutzer den Schwellenwert ungefähr zur gleichen Zeit überschreiten, gibt es zwei AlertEntityGenerated-Ereignisse, aber nur ein AlertTriggered-Ereignis.
-
AlertUpdated: Die Metadaten einer Warnung wurden aktualisiert. Dieses Ereignis wird protokolliert, wenn der Status einer Warnung geändert wird (z. B. von "Aktiv" auf "Aufgelöst") und wenn jemand der Warnung einen Kommentar hinzufügt.
| Parameter |
Typ |
Erforderlich |
Beschreibung |
| AlertId |
Edm.Guid |
Ja |
Die GUID der Warnung. |
| AlertType |
Self.String |
Ja |
Die Art der Warnung. Zu den Warnungstypen gehören: |
| Name |
Edm.String |
Ja |
Der Name der Warnung. |
| PolicyId |
Edm.Guid |
Nein |
Die GUID der Richtlinie, die die Warnung ausgelöst hat. |
| Status |
Edm.String |
Nein |
Der Status der Warnung. Zu den Statuswerten gehören: Aktiv - Wird untersucht
- Gelöst
- Geschlossen
|
| Severity |
Edm.String |
Nein |
Der Schweregrad der Warnung. Zu den Schweregraden gehören: |
| Kategorie |
Edm.String |
Nein |
Die Kategorie der Warnung. Zu den Kategorien gehören: - AccessGovernance
- DataGovernance
- DataLossPrevention
- InsiderRiskManagement
- MailFlow
- ThreatManagement
- Andere
|
| Quelle |
Edm.String |
Nein |
Die Quelle der Warnung. Zu den Quellen gehören: - Office 365 Security & Compliance
- Cloud-App-Sicherheit
|
| Kommentare |
Edm.String |
Nein |
Kommentare von Benutzer, die die Warnung angezeigt haben. Standardmäßig "Neue Warnung" |
| Daten |
Edm.String |
Nein |
Der detaillierte Datenblob der Warnung oder Warnungsentität. |
| AlertEntityId |
Edm.String |
Nein |
Die ID für die Warnungsentität. Dieser Parameter ist nur für AlertEntityGenerated-Ereignisse anwendbar. |
| EntityType |
Edm.String |
Nein |
Der Typ der Warnung oder Warnungsentität. Zu den Entitätstypen gehören: - Benutzer
- Empfänger
- Absender
- MalwareFamily
Dieser Parameter gilt nur für AlertEntityGenerated-Ereignisse. |
Viva Engage-Schema
Viva Engage-Ereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema.
| Parameter |
Typ |
Erforderlich |
Beschreibung |
| ActorUserId |
Edm.String |
Nein |
Die E-Mail-Adresse des Benutzers, der den Vorgang ausgeführt hat. |
| ActorYammerUserId |
Edm.Int64 |
Nein |
Die ID des Benutzers, der den Vorgang ausgeführt hat. |
| DataExportType |
Edm.String |
Nein |
Gibt "Daten" zurück, wenn der Datenexport Nachrichten, Notizen, Dateien, Themen, Benutzer und Gruppen enthält; gibt "Benutzer" zurück, wenn der Datenexport nur Benutzer enthält. |
| FileId |
Edm.Int64 |
Nein |
Die ID der Datei innerhalb des Vorgangs. |
| FileName |
Edm.String |
Nein |
Der Name der Datei innerhalb des Vorgangs. Erscheint leer, wenn sie für den Vorgang nicht relevant ist. |
| GroupName |
Edm.String |
Nein |
Der Name der Gruppe innerhalb des Vorgangs. Erscheint leer, wenn sie für den Vorgang nicht relevant ist. |
| IsSoftDelete |
Edm.Boolean |
Nein |
Gibt „true“ zurück, wenn die Datenaufbewahrungsrichtlinie des Netzwerks auf „Vorläufiges Löschen“ festgelegt ist; gibt „false“ zurück, wenn die Datenaufbewahrungsrichtlinie des Netzwerks auf „Endgültiges Löschen“ festgelegt ist. |
| MeetingId |
Edm.String |
Nein |
Die ID des Ereignisses/der Teams-Besprechung im Vorgang. |
| MessageId |
Edm.Int64 |
Nein |
Die ID der Nachricht innerhalb des Vorgangs. |
| ModifiedProperties |
Collection(ModifiedProperty) |
Nein |
Enthält den Namen der geänderten Eigenschaft, den neuen Wert des geänderten Objekts und den vorherigen Wert des geänderten Objekts. |
| YammerNetworkId |
Edm.Int64 |
Nein |
Die Netzwerk-ID des Benutzers, der den Vorgang ausgeführt hat. |
| TargetObjectId |
Edm.String |
Nein |
Entra-ID des Zielbenutzers im Vorgang. |
| TargetUserId |
Edm.String |
Nein |
Die E-Mail-Adresse des Zielbenutzers innerhalb des Vorgangs. Erscheint leer, wenn sie für den Vorgang nicht relevant ist. |
| TargetYammerUserId |
Edm.Int64 |
Nein |
Die ID des Zielbenutzers innerhalb des Vorgangs. |
| ThreadId |
Edm.Int64 |
Nein |
ID des Nachrichtenthreads in der Operation. |
| VersionId |
Edm.Int64 |
Nein |
Die Versions-ID der Datei innerhalb des Vorgangs. |
Rechenzentrum-Sicherheitsbasis-Schema
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| DataCenterSecurityEventType |
Self.DataCenterSecurityEventType |
Ja |
Der Typ des Cmdlet-Ereignisses im Feld "Sperren". |
Enumeration: DataCenterSecurityEventType - Typ: Edm.Int32
DataCenterSecurityEventType
| Elementname |
Beschreibung |
| DataCenterSecurityCmdletAuditEvent |
Dies ist der Enumerationswert für das Cmdlet-Überwachungstyp-Ereignis. |
Rechenzentrum-Sicherheits-Cmdlet-Schema
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| StartTime |
Edm.Date |
Ja |
Die Startzeit der Ausführung des Cmdlets. |
| EffectiveOrganization |
Edm.String |
Ja |
Der Name des Mandanten, auf den die Erweiterung/das Cmdlet ausgelegt wurde. |
| ElevationTime |
Edm.Date |
Ja |
Die Startzeit der Erweiterung. |
| ElevationApprover |
Edm.String |
Ja |
Der Name eines Microsoft-Managers. |
| ElevationApprovedTime |
Edm.Date |
Nein |
Der Zeitstempel, wann die Erweiterung genehmigt wurde. |
| ElevationRequestId |
Edm.Guid |
Ja |
Ein eindeutiger Bezeichner für die Erweiterungsanforderung. |
| ElevationRole |
Edm.String |
Nein |
Die Rolle, für die die Erweiterung angefordert wurde. |
| ElevationDuration |
Edm.Int32 |
Ja |
Die Dauer, in der die Erweiterung aktiv war. |
| GenericInfo |
Edm.String |
Nein |
Kommentare und andere generische Informationen. |
Microsoft Teams-Schema
Microsoft Teams-Ereignisse , die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden diese Schemas.
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Aktion |
Edm.String |
Nein |
Bei freigegebenen Kanalereignissen die Aktion, die der Eingeladene oder der Kanalbesitzer für eine Freigabe mit Team-Einladung ausgeführt hat. |
| AddOnGuid |
Edm.Guid |
Nein |
Der eindeutige Bezeichner des Add-Ons, das das Ereignis generiert hat. |
| AddOnName |
Edm.String |
Nein |
Der Name des Add-Ons, das das Ereignis generiert hat. |
| AddOnType |
Self.AddOnType |
Nein |
Der Typ des Add-Ons, das dieses Ereignis generiert hat. |
| CallId |
Edm.String |
Nein |
Ein eindeutiger Bezeichner für den Anruf. |
| ChannelGuid |
Edm.Guid |
Nein |
Ein eindeutiger Bezeichner für den überwachten Kanal. |
| ChannelName |
Edm.String |
Nein |
Der Name des überwachten Kanals. |
| ChannelType |
Edm.String |
Nein |
Der Typ des zu überwachenden Kanals (Standard/privat). |
| ExtraProperties |
Collection(Self.KeyValuePair) |
Nein |
Eine Liste zusätzlicher Eigenschaften. |
| HostedContents |
Sammlung (Self.HostedContent) |
Nein |
Eine Sammlung von Inhalten, die von Chat- oder Kanalnachrichten gehostet werden. |
| ImpersonationType |
Edm.String |
Nein |
Der Typ des erkannten Identitätswechsels, z. B. Marke, Domäne oder Benutzer. |
| Eingeladener |
Edm.String |
Nein |
Bei freigegebenen Kanalereignissen der UPN des Teambesitzers des eingeladenen Benutzers, der die Einladung für eine Freigabe mit Teameinladung annimmt oder ablehnt. |
| Members |
Collection(Self.MicrosoftTeamsMember) |
Nein |
Eine Liste der Benutzer innerhalb eines Teams. |
| MessageId |
Edm.String |
Nein |
Ein Bezeichner für eine Chat- oder Kanalnachricht. |
| MessageURLs |
Edm.String |
Nein |
Für jede URL vorhanden, die in Teams-Nachrichten gesendet wurde. |
| Nachrichten |
Sammlung (Self.Message) |
Nein |
Eine Sammlung von Chat- oder Kanalnachrichten. |
| MessageSizeInBytes |
Edm.Int64 |
Nein |
Die Größe einer Chat- oder Kanalnachricht in Bytes mit UTF-16-Codierung. |
| Name |
Edm.String |
Nein |
Nur für Einstellungsereignisse vorhanden. Der Name der geänderten Einstellung. |
| NewValue |
Edm.String |
Nein |
Nur für Einstellungsereignisse vorhanden. Neuer Wert der Einstellung. |
| OldValue |
Edm.String |
Nein |
Nur für Einstellungsereignisse vorhanden. Alter Wert der Einstellung. |
| Organizer |
Selbst. MicrosoftTeamsMember |
Nein |
Der Organisator der Besprechung oder des Anrufs. |
| SubscriptionId |
Edm.String |
Nein |
Ein eindeutiger Bezeichner eines Microsoft Graph-Änderungsbenachrichtigungsabonnements. |
| TabType |
Edm.String |
Nein |
Nur für Registerkartenereignisse vorhanden. Der Registerkartentyp, der das Ereignis generiert hat. |
| TeamGuid |
Edm.Guid |
Nein |
Die eindeutige ID des überwachten Teams. |
| TeamName |
Edm.String |
Nein |
Der Name des überwachten Teams. |
Komplexer MicrosoftTeamsMember-Typ
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| UPN |
Edm.String |
Nein |
Der Benutzerprinzipalname des Benutzers. |
| Rolle |
Self.MemberRoleType |
Nein |
Die Rolle des Benutzers innerhalb des Teams. |
| DisplayName |
Edm.String |
Nein |
Der Anzeigename des Benutzers. |
Enumeration: MemberRoleType - Typ: Edm.Int32
MemberRoleType
| Wert |
Elementname |
Beschreibung |
| 0 |
Member |
Ein Benutzer, der Mitglied des Teams ist. |
| 1 |
Besitzer |
Ein Benutzer, der Besitzer des Teams ist. |
| 2 |
Gast |
Ein Benutzer, der kein Mitglied des Teams ist. |
Komplexer Typ "KeyValuePair"
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Schlüssel |
Edm.String |
Nein |
Der Schlüssel des Schlüssel-Wert-Paars. |
| Value |
Edm.String |
Nein |
Der Wert des Schlüssel-Wert-Paars. |
Enumeration: AddOnType - Typ: Edm.Int32
AddOnType
| Wert |
Elementname |
Beschreibung |
| 1 |
Bot |
Ein Microsoft Teams-Bot. |
| 2 |
Connector |
Ein Microsoft Teams-Konnektor. |
| 3 |
Tab |
Eine Microsoft Teams-Registerkarte. |
HostedContent komplexer Typ
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Id |
Edm.String |
Ja |
Ein eindeutiger Bezeichner des von einer Nachricht gehosteten Inhalts. |
| SizeInBytes |
Edm.Int64 |
Nein |
Die Größe des von einer Nachricht gehosteten Inhalts in Bytes. |
Komplexer Nachrichtentyp
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| AADGroupId |
Edm.String |
Nein |
Ein eindeutiger Bezeichner der Gruppe in Azure Active Directory, zu der die Nachricht gehört. |
| Id |
Edm.String |
Ja |
Ein eindeutiger Bezeichner für die Chat- oder Kanalnachricht. |
| ChannelGuid |
Edm.String |
Nein |
Ein eindeutiger Bezeichner des Kanals, zu dem die Nachricht gehört. |
| ChannelName |
Edm.String |
Nein |
Der Name des Kanals, zu dem die Nachricht gehört. |
| ChannelType |
Edm.String |
Nein |
Der Typ des Kanals, zu dem die Nachricht gehört. |
| ChatName |
Edm.String |
Nein |
Der Name des Chats, zu dem die Nachricht gehört. |
| ChatThreadId |
Edm.String |
Nein |
Ein eindeutiger Bezeichner für den Chat, zu dem die Nachricht gehört. |
| ParentMessageId |
Edm.String |
Nein |
Ein eindeutiger Bezeichner für die übergeordnete Chat- oder Kanalnachricht. |
| SizeInBytes |
Edm.Int64 |
Nein |
Die Größe der Nachricht in Bytes mit UTF-16-Codierung. |
| TeamGuid |
Edm.String |
Nein |
Ein eindeutiger Bezeichner für den Team, zu dem die Nachricht gehört. |
| TeamName |
Edm.String |
Nein |
Der Name des Teams, zu dem die Nachricht gehört. |
| Version |
Edm.String |
Nein |
Die Version der Chat- oder Kanalnachricht. |
Microsoft Teams-Benutzeranliegen-Schema
Microsoft Teams-Benutzerprobleme, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema. Diese Ereignisse wurden RecordType auf MicrosoftTeamsUserConcern(462) festgelegt und gelten für die folgenden Vorgänge: MessageReported, CallReportedund UserReported.
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| SubmissionId |
Edm.String |
Ja |
Ein eindeutiger Bezeichner für die Übermittlung des Benutzeranliegensberichts. |
| ReportMetadata |
Edm.String |
Ja |
Eine JSON-codierte Zeichenfolge, die Metadaten zum Bericht enthält, einschließlich des Berichtsgrundes und Details zur gemeldeten Entität (Nachricht, Anruf oder Benutzer). |
Microsoft Defender für Office 365 und Threat Investigation and Response-Schema
Microsoft Defender für Office 365-Ereignisse sind für Microsoft 365-Kunden verfügbar, die Defender für Office 365 haben, entweder im Lieferumfang enthalten oder als Add-On-Abonnement. Beispielsweise enthält Microsoft 365 Business Premium Defender für Office 365 Plan 1, und Microsoft 365 A5/E5/G5 enthält Defender für Office 365 Plan 2.
Ereignisse der Bedrohungserkennung und -reaktion sind nur für Kunden mit Defender für Office 365 Plan 2 verfügbar.
Jedes Ereignis im Defender für Office 365-Feed entspricht den folgenden Features:
E-Mail-Nachricht-Ereignisse
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| AttachmentData |
Collection(Self.AttachmentData) |
Nein |
Daten zu Anlagen der E-Mail-Nachricht, die das Ereignis ausgelöst hat. |
| DetectionType |
Edm.String |
Ja |
Der Typ der Erkennung. Beispiel: Ereignissen mit dem Erkennungstyp ZAP geht in der Regel eine Nachricht mit dem Erkennungstyp "Verzögert " voraus. |
| DetectionMethod |
Edm.String |
Ja |
Die von Defender für Office 365 verwendete Erkennungsmethode oder -technologie. |
| InternetMessageId |
Edm.String |
Ja |
Die Internetnachrichten-ID. |
| NetworkMessageId |
Edm.String |
Ja |
Die Nachrichten-ID des Exchange Online-Netzwerks. |
| P1Sender |
Edm.String |
Ja |
Die MAIL FROM-Adresse, die bei der SMTP-Übertragung der E-Mail-Nachricht zwischen E-Mail-Servern verwendet wird (auch als Adresse, P1-Absender oder Umschlagabsender bezeichnet 5321.MailFrom ). |
| P2Sender |
Edm.String |
Ja |
Die Von-Adresse (auch Adresse oder P2-Absender genannt 5322.From ), die in E-Mail-Clients angezeigt wird. |
| Richtlinie |
Self.Policy |
Ja |
Der Typ der Bedrohungsrichtlinie (z. B. Anti-Spam oder Anti-Phish) und der verwandte Aktionstyp (z. B. Spam mit hoher Zuverlässigkeit, Spam oder Phishing), die für die E-Mail-Nachricht relevant sind. |
| Richtlinie |
Self.PolicyAction |
Ja |
Die in der Bedrohungsrichtlinie konfigurierte Aktion (z. B. In Junk-E-Mail-Ordner verschieben oder Quarantäne), die für die E-Mail-Nachricht relevant ist. |
| Empfänger |
Collection(Edm.String) |
Ja |
Enthält eine Reihe von Empfängern einer E-Mail-Nachricht. |
| SenderIp |
Edm.String |
Ja |
Die IPv4- oder IPv6-Adresse, die die Nachricht übermittelt hat. |
| Betreff |
Edm.String |
Ja |
Die Betreffzeile der Nachricht. |
| Verdict |
Edm.String |
Ja |
Die Bewertung der Nachricht. |
| MessageTime |
Edm.Date |
Ja |
Zeitpunkt in UTC, zu dem die E-Mail empfangen oder gesendet wurde. |
| EventDeepLink |
Edm.String |
Ja |
Deep-Link zum E-Mail-Ereignis im Bedrohungs-Explorer oder Echtzeiterkennung. |
| Sendeaktion |
Edm.String |
Ja |
Die ursprüngliche Sendeaktion für die E-Mail-Nachricht. |
| Ursprünglicher Übermittlungsort |
Edm.String |
Ja |
Der ursprüngliche Übermittlungsort der E-Mail-Nachricht. |
| Letzter Übermittlungsort |
Edm.String |
Ja |
Der letzte Übermittlungsort der E-Mail-Nachricht zum Zeitpunkt des Ereignisses. |
| Directionality |
Edm.String |
Ja |
Gibt an, ob eine E-Mail-Nachricht ein- oder ausgehend war, oder ob es sich um eine organisationsinterne Nachricht handelte. |
| ThreatsAndDetectionTech |
Edm.String |
Ja |
Die Bedrohungen und die entsprechenden Erkennungstechnologien. In diesem Feld werden alle Bedrohungen einer E-Mail-Nachricht angezeigt, einschließlich des neuesten Zusatzes zur Spambewertung. Beispiel: ["Phish: [Spoof DMARC]","Spam: [URL malicious reputation]"]. Die verschiedenen Erkennungsbedrohungen und Erkennungstechnologien werden unter Erkennungstechnologien beschrieben. |
| AdditionalActionsAndResults |
Collection(Edm.String) |
Nein |
Die zusätzlichen Aktionen, die für die E-Mail ausgeführt wurden, z. B. ZAP oder manuelle Wartung. Umfasst auch die entsprechenden Ergebnisse. |
| Connectors |
Edm.String |
Nein |
Die Namen und GUIDs der Connectors, die der E-Mail zugeordnet sind. |
| AuthDetails |
Collection(Self.AuthDetails) |
Nein |
Die Authentifizierungsprüfungen, die für die E-Mail durchgeführt werden. Umfasst auch die Werte für SPF, DKIM, DMARC und CompAuth. |
| SystemOverrides |
Collection(Self.SystemOverrides) |
Nein |
Außerkraftsetzungen, die für die E-Mail gelten. Dabei kann es sich um System- oder Benutzeraußerkraftsetzungen handelt. |
| Phishing-Konfidenzniveau |
Edm.String |
Nein |
Gibt das Konfidenzniveau an, das der Phishing-Bewertung zugeordnet ist. Kann „Normal“ oder „Hoch“ sein. |
Hinweis
Wir empfehlen, das neue Feld "ThreatsAndDetectionTech" zu verwenden, da hierin mehrere Bewertungen und die aktualisierten Erkennungstechnologien angezeigt werden. Dieses Feld entspricht auch den Werten, die in anderen Umgebungen wie Threat Explorer und Advanced Hunting angezeigt werden.
Erkennungstechnologien
| Name |
Beschreibung |
| Erweiterter Filter |
Machine Learning-Modelle zur Erkennung von Phishing und Spam. |
| Schutz vor Schadsoftware |
Erkennung durch signaturbasierte Antischadsoftware. |
| Masse |
Erkennung für Werbung/Marketing und ähnliche Nachrichtentypen mit ihren relativen Massenbeschwerdeebenen (BCL). |
| Kampagne |
Nachrichten, die als Teil einer Schadsoftware- oder Phishing-Kampagne identifiziert und gruppiert wurden. |
| Domänenreputation |
Die Nachricht wurde von einer Domäne gesendet, die aufgrund interner oder externer Signale als Spam- oder Phishingdomäne identifiziert wurde. |
| Dateidetonation |
Sichere Anlagen haben während der Detonation in einer Sandbox eine böswillige Anlage erkannt. |
| Reputation der Dateidetonation |
Dateianlagen, die zuvor von Tresor Anlagen während der Detonation erkannt wurden. |
| Datei-Reputation |
Die Nachricht enthält eine Datei, die zuvor von anderen Quellen als bösartig identifiziert wurde. |
| Fingerabdruckübereinstimmung |
Die Nachricht ähnelt einer zuvor erkannten bösartigen oder Spamnachricht. |
| Allgemeiner Filter |
Phishing- oder Spamsignale basierend auf Analystenheuristiken. |
| Vorgetäuschte Marke |
Absender-Imitation bekannter Marken. |
| Vorgetäuschte Domäne |
Identitätswechsel von Absenderdomänen, die Sie besitzen oder zum Schutz in Antiphishingrichtlinien angegeben haben. |
| Vorgetäuschte Benutzeridentität |
Identitätswechsel von geschützten Absendern, die Sie in Antiphishingrichtlinien angegeben haben. |
| IP-Reputation |
Die Nachricht wurde von einer IP gesendet, die als potenziell bösartig identifiziert wurde. |
| LLM-Inhaltsanalyse |
Analyse durch die speziell von Microsoft entwickelten großen Sprachmodelle zur Erkennung schädlicher E-Mails. |
| Mail Bombing |
Ein Distributed-Denial-of-Service-Angriff (DDoS), bei dem die Empfänger in der Regel eine große Anzahl legitimer Newsletter und Dienste abonnieren. Die innerhalb von Minuten resultierende Menge an eingehenden E-Mails soll die Postfach- und E-Mail-Sicherheitssysteme des Empfängers überlasten und dient als Vorläufer von Malware, Ransomware oder Datenexfiltration. |
| Mailbox Intelligence-basierte Identitätsvortäuschung |
Ein Absender, der sich als eine Adresse in der persönlichen Absenderzuordnung des Benutzers ausgibt. |
| Erkennung durch gemischte Analysen |
Mehrere Filter haben zur Bewertung dieser Nachricht beigetragen. |
| Spoof DMARC |
Die Meldung hat die DMARC-Authentifizierung nicht bestanden. |
| Spoofing externer Domäne |
Spoofintelligenz hat E-Mail-Spoofing einer Domäne außerhalb Ihrer Organization festgestellt. |
| Organisationsinternes Spoofing |
Spoofintelligenz hat E-Mail-Spoofing eines Benutzers oder einer Domäne erkannt, die zu Ihrer organization intern ist. |
| URL-Detonation |
Sichere Links haben während der Detonation in einer Sandbox eine bösartige URL in der Nachricht erkannt. |
| Reputation der URL-Detonation |
URLs, die zuvor von Safe Links während der Detonation erkannt wurden. |
| URL-Reputation als schädlich eingestuft |
Die Nachricht enthält eine URL, die zuvor von anderen Quellen als bösartig oder Spam identifiziert wurde. |
Komplexer AttachmentData-Typ
AttachmentData
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| FileName |
Edm.String |
Ja |
Der Dateiname der Anlage. |
| FileType |
Edm.String |
Ja |
Der Dateityp der Anlage. |
| FileVerdict |
Self.FileVerdict |
Ja |
Die Bewertung der Schadsoftware der Datei. |
| MalwareFamily |
Edm.String |
Nein |
Die Familie der Schadsoftware. |
| SHA256 |
Edm.String |
Ja |
Die Datei mit der Hash-Funktion SHA256. |
Hinweis
Innerhalb der Malware-Familie sehen Sie den genauen MalwareFamily-Namen (z. B. HTML/Phish.VS! MSR) oder schädliche Nutzlast als statische Zeichenfolge. Eine schädliche Nutzlast sollte auch dann als schädliche E-Mail behandelt werden, wenn kein bestimmter Name identifiziert wurde.
Komplexer SystemOverrides-Typ
SystemOverrides
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Details |
Edm.String |
Nein |
Die Details zur spezifischen Außerkraftsetzung (z. B. ETR oder sicherer Absender), die angewendet wurde. |
| FinalOverride |
Edm.String |
Nein |
Gibt die Außerkraftsetzung an, die sich bei mehreren Außerkraftsetzungen auf die Übermittlung ausgewirkt hat. |
| Result |
Edm.String |
Nein |
Gibt an, ob die E-Mail basierend auf der Außerkraftsetzung auf „Zugelassen“ oder „Blockiert“ festgelegt wurde. |
| Quelle |
Edm.String |
Nein |
Gibt an, ob die Außerkraftsetzung vom Benutzer oder vom Mandanten konfiguriert wurde. |
Komplexer AuthDetails-Typ
AuthDetails
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Name |
Edm.String |
Nein |
Der Name der spezifischen Authentifizierungsprüfung, z. B. DKIM oder DMARC. |
| Wert |
Edm.String |
Nein |
Der Wert, der der spezifischen Authentifizierungsprüfung zugeordnet ist, z. B. „True“ oder „False“. |
Enumeration: FileVerdict - Typ: Edm.Int32
FileVerdict
| Wert |
Elementname |
Beschreibung |
| 0 |
Gut |
Keine Bedrohung erkannt. |
| 1 |
Schlecht |
Malware in der Anlage gefunden. |
| -1 |
Fehler |
Scan-/Analysefehler. |
| -2 |
Timeout |
Scan-/Analyse-Timeout. |
| -3 |
Ausstehend |
Scan/Analyse nicht abgeschlossen. |
Enum: Policy – Type: Edm.Int32
Richtlinientyp und Aktivitätstyp
| Wert |
Elementname |
Beschreibung |
| 1 |
Antispam, HSPM |
High Confidence Spam (HSPM)-Aktion in der Antispamrichtlinie. |
| 2 |
Antispam, SPM |
Spam-Aktion (SPM) in der Antispamrichtlinie. |
| 3 |
Antispam, Massensendung |
Massenaktion in der Antispamrichtlinie. |
| 4 |
Antispam, PHSH |
Phishing-Aktion (PHSH) in der Antispamrichtlinie. |
| 5 |
Antiphishing, DIMP |
DIMP-Aktion (Domain Impersonation) in der Antiphishingrichtlinie. |
| 6 |
Antiphishing, UIMP |
Benutzeridentitätswechsel (User Impersonation, UIMP)-Aktion in der Antiphishingrichtlinie. |
| 7 |
Antiphishing, SPOOF |
Spoofingaktion in der Antiphishingrichtlinie. |
| 8 |
Antiphishing, GIMP |
Postfachintelligenzaktion in der Antiphishingrichtlinie. |
| 9 |
Antischadsoftware, AMP |
Richtlinienaktion für Schadsoftware in der Antischadsoftwarerichtlinie. |
| 10 |
Sichere Anlage, SAP |
Richtlinienaktion in der Richtlinie für sichere Anlagen. |
| 11 |
Exchange-Transportregel; ETR |
Richtlinienaktion in der Exchange-Nachrichtenflussregel (auch als Transportregel bezeichnet). |
| 12 |
Antischadsoftware, ZAPM |
Schadsoftware-Richtlinienaktion in der Antischadsoftware-Richtlinie, die auf die automatische Zero-Hour-Bereinigung (ZAP) angewendet wird. |
| 13 |
Antiphishing, ZAPP |
Phishing-Richtlinienaktion in der Anti-Phishing-Richtlinie, die auf ZAP angewendet wird. |
| 14 |
Antiphishing, ZAPS |
Spamrichtlinienaktion in der Antispamrichtlinie, die auf ZAP angewendet wird. |
| 15 |
Antispam-Phishing-E-Mail mit hoher Vertrauenswürdigkeit (HPHISH) |
Hohe Zuverlässigkeit Phishingrichtlinienaktion in Antispamrichtlinie. |
| 17 |
Antispamrichtlinie für ausgehende Spam-E-Mails (OSPM) |
Richtlinienaktion in der ausgehenden Spamrichtlinie. |
Enum: PolicyAction – Type: Edm.Int32
Richtlinienaktion
| Wert |
Elementname |
Beschreibung |
| 0 |
MoveToJMF |
Eine Richtlinienaktion besteht darin, die Nachricht in den Ordner "Junk-E-Mail" zu verschieben. |
| 1 |
AddXHeader |
Eine Richtlinienaktion besteht darin, der E-Mail-Nachricht einen X-Header hinzuzufügen. |
| 2 |
ModifySubject |
Die Richtlinienaktion besteht darin, den Betreff in der E-Mail-Nachricht mit den in der Bedrohungsrichtlinie angegebenen Informationen zu ändern. |
| 3 |
Redirect |
Die Richtlinienaktion besteht darin, E-Mail-Nachrichten an die in der Bedrohungsrichtlinie angegebene E-Mail-Adresse umzuleiten. |
| 4 |
Delete |
Die Richtlinienaktion besteht darin, die E-Mail-Nachricht zu löschen. |
| 5 |
Quarantine |
Die Richtlinienaktion besteht darin, die E-Mail-Nachricht in die Quarantäne zu verschieben. |
| 6 |
NoAction |
Die Richtlinie ist so konfiguriert, dass keine Aktionen für die E-Mail-Nachricht durchgeführt werden. |
| 7 |
BccMessage |
Die Richtlinienaktion besteht darin, die E-Mail-Nachricht an die in der Bedrohungsrichtlinie angegebene E-Mail-Adresse in Bcc zu versetzen. |
| 8 |
ReplaceAttachment |
Die Richtlinienaktion besteht darin, die Anlage in der E-Mail-Nachricht gemäß der Bedrohungsrichtlinie zu ersetzen. |
Ereignisse zum Zeitpunkt des Klickens auf eine URL
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| UserId |
Edm.String |
Ja |
Kennung (z. B. E-Mail-Adresse) des Benutzers, der auf die URL geklickt hat. |
| AppName |
Edm.String |
Ja |
Office 365-Dienst, von dem aus auf die URL geklickt wurde (z. B. E-Mail). |
| URLClickAction |
Self.URLClickAction |
Ja |
Klicken Sie auf Aktion für die URL basierend auf den Richtlinien der organization für Tresor-Links. |
| SourceId |
Edm.String |
Ja |
Bezeichner für den Office 365-Dienst, von dem aus auf die URL geklickt wurde (bei E-Mails ist dieser Wert beispielsweise die Exchange Online Network Message Id). |
| TimeOfClick |
Edm.Date |
Ja |
Das Datum und die Uhrzeit in koordinierter Weltzeit (UTC), wann der Benutzer auf die URL geklickt hat. |
| URL |
Edm.String |
Ja |
Die URL, auf die der Benutzer geklickt hat. |
| UserIp |
Edm.String |
Ja |
Die IPv4- oder IPv6-Adresse des Benutzers, der auf die URL geklickt hat. |
Enum: URLClickAction – Type: Edm.Int32
URLClickAction
| Wert |
Elementname |
Beschreibung |
| 2 |
Blockpage |
Der Benutzer wurde von sicheren Links für die Navigation zur URL gesperrt. |
| 3 |
PendingDetonationPage |
Dem Benutzer wird von Safe Links die Seite "Detonation ausstehend" angezeigt. |
| 4 |
BlockPageOverride |
Der Benutzer hat von Tresor Links die Navigation zur URL blockiert, aber der Benutzer hat die Blockierung außer Kraft gesetzt, um zur URL zu navigieren. |
| 5 |
PendingDetonationPageOverride |
Dem Benutzer wurde die Detonationsseite von Safe Links angezeigt, aber der Benutzer hat die Seite überschrieben, um zur URL zu navigieren. |
Dateiereignisse
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| FileData |
Self.FileData |
Ja |
Daten zu der Datei, die das Ereignis ausgelöst hat. |
| SourceWorkload |
Self.SourceWorkload |
Ja |
Workload oder Dienst, in dem die Datei gefunden wurde (z. B. SharePoint, OneDrive oder Microsoft Teams) |
| DetectionMethod |
Edm.String |
Ja |
Die Methode oder Technologie, die von Microsoft Defender für Office 365 für die Erkennung verwendet wurde. |
| LastModifiedDate |
Edm.Date |
Ja |
Der Zeitpunkt in UTC, zu dem die Datei erstellt oder zuletzt geändert wurde. |
| LastModifiedBy |
Edm.String |
Ja |
Bezeichner (z. B. eine E-Mail-Adresse) für den Benutzer, der die Datei erstellt oder zuletzt geändert hat. |
| EventDeepLink |
Edm.String |
Ja |
Deep-Link zum Dateiereignis im Bedrohungs-Explorer oder Echtzeiterkennung. |
Komplexer FileData-Typ
FileData
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| DocumentId |
Edm.String |
Ja |
Eindeutiger Bezeichner für die Datei in SharePoint, OneDrive oder Microsoft Teams. |
| FileName |
Edm.String |
Ja |
Name der Datei, die das Ereignis ausgelöst hat. |
| FilePath |
Edm.String |
Ja |
Pfad (Speicherort) zu der Datei in SharePoint, OneDrive oder Microsoft Teams |
| FileVerdict |
Self.FileVerdict |
Ja |
Die Bewertung der Schadsoftware der Datei. |
| MalwareFamily |
Edm.String |
Nein |
Die Familie der Schadsoftware. |
| SHA256 |
Edm.String |
Ja |
Die Datei mit der Hash-Funktion SHA256. |
| FileSize |
Edm.String |
Ja |
Größe der Datei in Byte. |
Enum: SourceWorkload – Type: Edm.Int32
SourceWorkload
| Wert |
Elementname |
| 0 |
SharePoint |
| 1 |
Microsoft OneDrive-App |
| 2 |
Microsoft Teams |
Angriffs-SIM-Schema in Microsoft Defender für Office 365 Plan 2
Angriffssimulationstrainingstrainings sind für Microsoft 365-Kunden verfügbar, die Defender für Office 365 Plan 2 haben, entweder im Lieferumfang enthalten oder als Add-On-Abonnement. Beispielsweise enthält Microsoft 365 A5/E5/G5 Defender für Office 365 Plan 2.
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Batch-ID |
Edm.String |
Ja |
Ein eindeutiger Bezeichner für eine Gruppe von Datensätzen, die zusammen verarbeitet werden. |
| Kampagnen-ID |
Edm.String |
Ja |
Ein eindeutiger Bezeichner für die Trainingskampagne der Angriffssimulation. |
| UserDisplayName |
Edm.String |
Nein |
Der Anzeigename des Benutzers, der an der Trainingskampagne für die Angriffssimulation beteiligt ist. |
| AttackTechnique |
Edm.String |
Nein |
Die in der Simulation verwendete Angriffstechnik. |
| CampaignType |
Edm.String |
Nein |
Der Typ der Angriffssimulationskampagne. Die verschiedenen Typen sind Simulationskampagne, Trainingskampagne, Simulationsautomatisierung. |
| TimeData |
Edm.Date |
Nein |
Startzeit der Kampagne. |
| EndTimeData |
Edm.Date |
Nein |
Endzeit der Kampagne. |
| AttackSimEvent |
Self.AttackSimEventType |
Ja |
Art des Ereignisses (Benutzeraktivität oder Status der Nachrichtenübermittlung). |
| ExtendedProperties |
Collection(Common.NameValuePair) |
Ja |
Zusätzliche Eigenschaften, die dem Überwachungsdatensatz zugeordnet sind. |
Enumeration: AttackSimEventType - Type: Edm.Int32
| Wert |
Membername |
Beschreibung |
| 1 |
Nachricht Zugestellt |
Die Nachricht wurde erfolgreich an den Empfänger zugestellt. |
| 2 |
MessageFailed |
Fehler bei der Nachrichtenzustellung. |
| 6 |
CredentialEntered |
Der Benutzer hat Anmeldeinformationen in der Phishing-Simulation für Techniken wie Credential Harvesting, Link im Anhang eingegeben. |
| 7 |
PermissionGranted |
Der Benutzer hat in der Phishing-Simulation die Berechtigung für eine Technik wie die Oauth-Einwilligung erteilt. |
| 8 |
LinkClicked |
Der Benutzer hat auf die Phishingsimulations-URL geklickt. |
| 10 |
AttachmentOpened |
Anlage vom Benutzer geöffnet für Techniken wie Schadsoftware-Anhang, Link in Anlage. |
| 12 |
MessageRead |
Nachricht wurde geöffnet und vom Empfänger gelesen. |
| 13 |
MessageReplied |
Der Empfänger hat auf die Nachricht geantwortet. |
| 14 |
MessageForwarded |
Nachricht an einen anderen Benutzer weitergeleitet. |
| 15 |
MessageReported |
Nachricht wurde vom Empfänger als Phishing gemeldet. |
| 16 |
MessageDeleted |
Nachricht vom Empfänger gelöscht. |
| 17 |
OutOfOffice |
Automatische Antworten in Outlook für Empfänger aktiviert. |
| 18 |
PositiveReinforcementMessageDelivered |
Nachricht zur positiven Verstärkung wurde erfolgreich an den Empfänger übermittelt. |
Angriffssimulation Admin-Schema in Microsoft Defender für Office 365 Plan 2
Administratorereignisse für Angriffssimulationstrainings sind für Microsoft 365-Kunden verfügbar, die Defender für Office 365 Plan 2 haben, entweder im Lieferumfang enthalten oder als Add-On-Abonnement. Beispielsweise enthält Microsoft 365 A5/E5/G5 Defender für Office 365 Plan 2.
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Batch-ID |
Edm.String |
Ja |
Ein eindeutiger Bezeichner für eine Gruppe von Datensätzen, die zusammen verarbeitet werden. |
| Kampagnen-ID |
Edm.String |
Ja |
Ein eindeutiger Bezeichner für eine Trainingskampagne für die Angriffssimulation. |
| AttackTechnique |
Edm.String |
Nein |
Die in einer Simulation verwendete Angriffstechnik. |
| CampaignType |
Edm.String |
Nein |
Der Typ der Angriffssimulationskampagne. Die verschiedenen Typen sind Simulationskampagne, Trainingskampagne, Simulationsautomatisierung. |
| TimeData |
Edm.Date |
Ja |
Startzeit der Kampagne. |
| EndTimeData |
Edm.Date |
Ja |
Endzeit der Kampagne. |
| AttackSimAdminEvent |
Self.AttackSimAdminEventType |
Ja |
Der Typ des Angriffs-SIM-Administratorereignisses. |
| ExtendedProperties |
Collection(Common.NameValuePair) |
Ja |
Zusätzliche Eigenschaften, die dem Überwachungsdatensatz zugeordnet sind. |
Enumeration: AttackSimAdminEventType - Type: Edm.Int32
| Wert |
Membername |
Beschreibung |
| 0 |
Kampagne gestartet |
Als eine Trainingskampagne zur Angriffssimulation gestartet wurde. Die verschiedenen Arten von Kampagnen sind Simulation, Trainingskampagne. |
| 1 |
CampaignCompleted |
Nach Abschluss einer Trainingskampagne zur Angriffssimulation. |
| 2 |
CampaignReportDownloaded |
Der Admin hat einen Kampagnenbericht heruntergeladen. |
| 3 |
CampaignReportViewed |
Admin hat einen Kampagnenbericht angezeigt. |
| 4 |
KampagneAbgebrochen |
Als eine Trainingskampagne zur Angriffssimulation abgebrochen wurde. |
| 5 |
CampaignScheduled |
Als eine Trainingskampagne zur Angriffssimulation geplant war. |
| 6 |
CampaignDeleted |
Wenn eine Trainingskampagne für die Angriffssimulation gelöscht wurde. |
| 7 |
SimulationExcluded |
Wenn eine Simulation von der Berichterstellung ausgeschlossen wurde. |
| 8 |
AutomationSubmitted |
Wenn eine Automatisierung eingereicht wurde, umfasst Simulation und Nutzlastautomatisierung. |
| 9 |
AutomationTurnOn |
Wenn eine Automatisierung aktiviert wurde, umfasst Simulation und Nutzlastautomatisierung. |
| 10 |
AutomationTurnOff |
Wenn eine Automatisierung deaktiviert wurde, umfasst Simulation und Nutzlastautomatisierung. |
| 11 |
AutomationCompleted |
Wenn eine Simulationsautomatisierung abgeschlossen wurde. |
| 12 |
AutomationDeleted |
Wenn eine Automatisierung gelöscht wurde, umfasst Simulation und Nutzlastautomatisierung. |
Benutzerschulungsschema
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Batch-ID |
Edm.String |
Ja |
Ein eindeutiger Bezeichner für eine Gruppe von Datensätzen, die zusammen verarbeitet werden. |
| Kampagnen-ID |
Edm.String |
Ja |
Ein eindeutiger Bezeichner für eine Trainingskampagne für die Angriffssimulation. |
| Kurs-ID |
Edm.String |
Ja |
Ein eindeutiger Bezeichner für einen Schulungskurs. |
| UserDisplayName |
Edm.String |
Nein |
Der Anzeigename des Benutzers, der an der Angriffssimulation beteiligt ist. |
| CampaignType |
Edm.String |
Ja |
Der Typ der Angriffssimulationskampagne. Die verschiedenen Typen sind Simulationskampagne, Trainingskampagne, Simulationsautomatisierung. |
| TimeData |
Edm.Date |
Ja |
Startzeit der Kampagne. |
| EndTimeData |
Edm.Date |
Ja |
Endzeit der Kampagne. |
| UserTrainingEvent |
Self.UserTrainingEventType |
Ja |
Die Art der Benutzerschulungsveranstaltung. |
| ExtendedProperties |
Collection(Common.NameValuePair) |
Ja |
Zusätzliche Eigenschaften, die dem Überwachungsdatensatz zugeordnet sind. |
Enumeration: UserTrainingEventType - Type: Edm.Int32
| Wert |
Membername |
Beschreibung |
| 1 |
TrainingAssigned |
Dem Benutzer zugewiesene Schulung. |
| 2 |
TrainingAktualisiert |
Schulung für Benutzer aktualisiert. |
| 3 |
TrainingCompleted |
Der Benutzer hat eine abgeschlossene Schulung. |
| 4 |
TrainingBeforeAssigned |
Zuvor dem Benutzer eine Schulung zugewiesen. |
| 5 |
TrainingNotCompleted |
Der Benutzer hat die zugewiesene Schulung nicht abgeschlossen. |
Übermittlungsschema
Ereignisse zum Übermitteln falsch positiver oder falsch negativer Ergebnisse an Microsoft zur Analyse sind in allen Organisationen mit Postfächern in Exchange Online verfügbar. Jedes Ereignis im Übermittlungsfeed entspricht falsch positiven oder falsch negativen Ergebnissen, die übermittelt wurden von:
- Administratoren: Nachrichten, Dateien oder URLs, die zur Analyse an Microsoft übermittelt werden.
-
Benutzer: Nachrichten, die von Benutzern an Administratoren oder Microsoft zur Überprüfung gemeldet wurden.
Übermittlungsereignisse
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| AdminSubmissionRegistered |
Edm.String |
Nein |
Die Administratorübermittlung ist registriert und ihre Verarbeitung steht aus. |
| AdminSubmissionDeliveryCheck |
Edm.String |
Nein |
Das Administratorübermittlungssystem hat die E-Mail-Richtlinie überprüft. |
| AdminSubmissionSubmitting |
Edm.String |
Nein |
Das Administratorübermittlungssystem übermittelt die E-Mail. |
| AdminSubmissionSubmitted |
Edm.String |
Nein |
Das Administratorübermittlungssystem hat die E-Mail übermittelt. |
| AdminSubmissionTriage |
Edm.String |
Nein |
Admin-Übermittlung, die vom Bewerter selektiert wurde. |
| AdminSubmissionTimeout |
Edm.String |
Nein |
Zeitüberschreitung der Admin-Übermittlung ohne Ergebnis. |
| UserSubmission |
Edm.String |
Nein |
Die Übermittlung wurde zuerst von einem Endbenutzer gemeldet. |
| UserSubmissionTriage |
Edm.String |
Nein |
Die Benutzerübermittlung wird durch den Grader selektiert. |
| CustomSubmission |
Edm.String |
Nein |
Die von einem Benutzer gemeldete Nachricht wurde an das benutzerdefinierte Postfach der Organisation gesendet, wie in den Einstellungen für vom Benutzer gemeldete Nachrichten festgelegt. |
| AttackSimUserSubmission |
Edm.String |
Nein |
Die vom Benutzer gemeldete Nachricht war tatsächlich eine Phishingsimulations-Trainingsnachricht. |
| AdminSubmissionTablAllow |
Edm.String |
Nein |
Zum Zeitpunkt der Übermittlung wurde ein Zulassungseintrag in der Zulassungs-/Sperrliste des Mandanten erstellt, um sofort Maßnahmen für ähnliche Nachrichten zu ergreifen, während sie erneut gescannt werden. |
| SubmissionNotification |
Edm.String |
Nein |
Administratorfeedback wird an Endbenutzer gesendet. |
Automatisierte Ermittlungs- und Antwortereignisse in Microsoft Defender für Office 365 Plan 2
Automatisierte AIR-Ereignisse (Automated Investigation and Response) sind für Microsoft 365-Kunden verfügbar, die Defender für Office 365 Plan 2 haben, entweder im Lieferumfang oder als Add-On-Abonnement. Beispielsweise enthält Microsoft 365 A5/E5/G5 Defender für Office 365 Plan 2.
Untersuchungen werden basierend einer Änderung des Untersuchungsstatus protokolliert. Wenn ein Administrator beispielsweise eine Aktion ausführt, die den Status einer Untersuchung von ausstehenden Aktionen in Abgeschlossen ändert, wird ein Ereignis protokolliert.
Derzeit werden nur automatisierte Untersuchungen protokolliert. Die folgenden Statuswerte werden protokolliert:
- Untersuchung gestartet
- Keine Bedrohungen gefunden
- Vom System beendet
- Ausstehende Aktion
- Bedrohungen gefunden
- Bereinigt
- Fehlgeschlagen
- Durch Drosselung beendet
- Durch den Benutzer beendet
- Wird ausgeführt
Hauptuntersuchungsschema
| Name |
Typ |
Beschreibung |
| InvestigationId |
Edm.String |
Investigation ID/GUID. |
| InvestigationName |
Edm.String |
Name der Untersuchung. |
| InvestigationType |
Edm.String |
Typ der Untersuchung. Kann einen der folgenden Werte annehmen: - User-Reported Nachrichten
- Zapped Malware
- Zapped Phish
- URL-Urteil ändern
(Derzeit sind keine manuellen Untersuchungen verfügbar.) |
| LastUpdateTimeUtc |
Edm.Date |
UTC-Zeit des letzten Updates für eine Untersuchung. |
| StartTimeUtc |
Edm.Date |
Startzeit für eine Untersuchung. |
| Status |
Edm.String |
Stande der Untersuchung, laufende, ausstehende Aktionen usw. |
| DeeplinkURL |
Edm.String |
Deep-Link-URL zu einer Untersuchung im Microsoft Defender-Portal. |
| Aktionen |
Auflistung (Edm.String) |
Sammlung der von einer Untersuchung empfohlenen Maßnahmen. |
| Daten |
Edm.String |
Die Datenzeichenfolge, die weitere Details zu den Untersuchungsentitäten sowie Informationen zu Warnungen, die mit der Untersuchung zusammenhängen, enthält. Entitäten sind in einem separaten Knoten innerhalb des Daten-BLOBs verfügbar. |
Aktionen
| Feld |
Typ |
Beschreibung |
| ID |
Edm.String |
Action ID |
| ActionType |
Edm.String |
Der Typ der Aktion, z. B. E-Mail-Korrektur. |
| ActionStatus |
Edm.String |
Gültige Werte schließen ein: - Ausstehend
- Wird ausgeführt
- Warten auf Ressource
- Abgeschlossen
- Fehlgeschlagen
|
| ApprovedBy |
Edm.String |
Null, wenn automatisch genehmigt; andernfalls der username/ID (in Kürze verfügbar) |
| TimestampUtc: |
Edm.DateTime |
Der Zeitstempel der Änderung des Status der Aktion. |
| ActionId |
Edm.String |
Eindeutiger Bezeichner für eine Aktion. |
| InvestigationId |
Edm.String |
Eindeutiger Bezeichner für die Untersuchung. |
| RelatedAlertIds |
Collection(Edm.String) |
Warnungen im Zusammenhang mit einer Untersuchung. |
| StartTimeUtc |
Edm.DateTime |
Zeitstempel für die Aktionserstellung. |
| EndTimeUtc |
Edm.DateTime |
Update-Zeitstempel des endgültigen Status der Aktion. |
| Ressourcen-Bezeichner |
Edm.String |
Besteht aus der Azure Active Directory-Mandanten-ID. |
| Entitäten |
Collection(Edm.String) |
Liste einer oder mehrerer betroffener Entitäten nach Aktion. |
| Zugehörige Benachrichtigungs-IDs |
Edm.String |
Warnung im Zusammenhang mit einer Untersuchung. |
Entitäten
MailMessage (E-Mail)
| Feld |
Typ |
Beschreibung |
| Typ |
Edm.String |
„mail-message“ |
| Dateien |
Auflistung (Self.File) |
Details zu den Dateien der Anlagen dieser Nachricht. |
| Empfänger |
Edm.String |
Der Empfänger dieser E-Mail-Nachricht. |
| URLs |
Auflistung (Self.URL) |
Die in dieser E-Mail-Nachricht enthaltenen URLs. |
| Absender |
Edm.String |
Die E-Mail-Adresse des Absenders. |
| SenderIp |
Edm.String |
Die IP-Adresse des Absenders. |
| ReceivedDate |
Edm.DateTime |
Das Empfangsdatum dieser Nachricht. |
| NetworkMessageId |
Edm.Guid |
Die Netzwerknachrichten-ID dieser E-Mail-Nachricht. |
| InternetMessageId |
Edm.String |
Die Internetnachrichten-ID dieser E-Mail-Nachricht. |
| Betreff |
Edm.String |
Der Betreff dieser E-Mail-Nachricht. |
IP
| Feld |
Typ |
Beschreibung |
| Typ |
Edm.String |
„ip“ |
| Adresse |
Edm.String |
Die IP-Adresse als Zeichenfolge, z. B 127.0.0.1. |
URL
| Feld |
Typ |
Beschreibung |
| Typ |
Edm.String |
„url“ |
| Url |
Edm.String |
Die vollständige URL, auf die eine Entität verweist. |
Postfach (entspricht dem Benutzer)
| Feld |
Typ |
Beschreibung |
| Typ |
Edm.String |
„mailbox“ |
| MailboxPrimaryAddress |
Edm.String |
Die primäre Adresse des Postfachs. |
| DisplayName |
Edm.String |
Der Anzeigename des Postfachs. |
| UPN |
Edm.String |
Der UPN des Postfachs. |
Datei
| Feld |
Typ |
Beschreibung |
| Typ |
Edm.String |
„file“ |
| Name |
Edm.String |
Der Dateiname ohne Pfad. |
| FileHashes |
Auflistung (Edm.String) |
Die Dateihashes, die der Datei zugeordnet sind. |
FileHash
| Feld |
Typ |
Beschreibung |
| Typ |
Edm.String |
„filehash“ |
| Algorithmus |
Edm.String |
Der Hash-Algorithmustyp kann einen der folgenden Werte annehmen: - Unknown
- MD5
- SHA1
- SHA256
- SHA256AC
|
| Wert |
Edm.String |
Der Hashwert. |
MailCluster
| Feld |
Typ |
Beschreibung |
| Typ |
Edm.String |
"MailCluster" Bestimmt den Typ der diskutierten Entität. |
| NetworkMessageIds |
Auflistung (Edm.String) |
Liste der E-Mail-Nachrichten-IDs, die Teil des E-Mail-Clusters sind. |
| CountByDeliveryStatus |
Auflistungen (Edm.String) |
Anzahl der E-Mail-Nachrichten nach DeliveryStatus-Zeichenfolgendarstellung. |
| CountByThreatType |
Auflistungen (Edm.String) |
Anzahl der E-Mail-Nachrichten nach ThreatType-Zeichenfolgendarstellung. |
| Risiken |
Auflistungen (Edm.String) |
Die Bedrohungen durch E-Mails, die Teil des E-Mail-Clusters sind. Zu den Bedrohungen gehören Werte wie Phishing und Schadsoftware. |
| Query |
Edm.String |
Die Abfrage, mit der die Nachrichten des Mailclusters identifiziert wurden. |
| QueryTime |
Edm.DateTime |
Die Abfragezeit. |
| MailCount |
Edm.int |
Die Anzahl der E-Mail-Nachrichten, die Teil des E-Mail-Clusters sind. |
| Source |
Zeichenfolge |
Die Quelle des Mail-Clusters; der Wert der Cluster-Quelle. |
Nachrichtenschutzereignis-Schema
Nachrichtenschutzereignisse beziehen sich auf den ausgehenden Spamschutz. Diese Ereignisse beziehen sich auf Benutzer, die nicht zum Senden von E-Mails berechtigt sind. Weitere Informationen finden Sie in den folgenden Artikeln:
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Überwachung |
Edm.String |
Nein |
Systeminformationen im Zusammenhang mit dem Nachrichtenschutzereignis. |
| Ereignis |
Edm.String |
Nein |
Der Typ des Nachrichtenschutzereignisses. Die Werte für diesen Parameter sind gelistet oder nicht gelistet. |
| EventId |
Edm.Int64 |
Nein |
Die ID des Nachrichtenschutzereignistyps. |
| EventValue |
Edm.String |
Nein |
Der betroffene Benutzer. |
| Grund |
Edm.String |
Nein |
Details zu dem Nachrichtenschutzereignis. |
Power BI-Schema
Die Power BI-Ereignisse, die im Überwachungsprotokoll durchsuchen aufgeführt sind, verwenden dieses Schema.
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| AppName |
Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" |
Nein |
Der Name der App, in der das Ereignis aufgetreten ist. |
| DashboardName |
Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" |
Nein |
Der Name des Dashboards, in dem das Ereignis aufgetreten ist. |
| DataClassification |
Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" |
Nein |
Die Datenklassifizierung, sofern vorhanden, für das Dashboard, in dem das Ereignis aufgetreten ist. |
| DatasetName |
Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" |
Nein |
Der Name des Datasets, in dem das Ereignis aufgetreten ist. |
| ActivityStatus |
Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" |
Nein |
Der Status des Überwachungsereignisses für die Gen1-Dataflowmigration. Mögliche Werte sind Started, Succeeded, und Failed. |
| MigrationTriggerType |
Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" |
Nein |
Die Quelle, die die Gen1-Dataflowmigration ausgelöst hat, z. B. der Upgrade-Assistent oder ein anderer Migrationseinstiegspunkt. |
| MembershipInformation |
Collection(MembershipInformationType) Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" |
Nein |
Mitgliedschaftsinformationen zu der Gruppe. |
| OrgAppPermission |
Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" |
Nein |
Berechtigungsliste für eine Organisations-App (gesamte Organisation, bestimmte Benutzer oder bestimmte Gruppen). |
| ReportName |
Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" |
Nein |
Der Name des Berichts, in dem das Ereignis aufgetreten ist. |
| SharingInformation |
Collection(SharingInformationType) Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" |
Nein |
Informationen zu der Person, an die eine Einladung zur Freigabe gesendet wird. |
| SwitchState |
Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" |
Nein |
Informationen zum Status der verschiedener Mandantenebenenoptionen. |
| WorkSpaceName |
Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" |
Nein |
Der Name des Arbeitsbereichs, in dem das Ereignis aufgetreten ist. |
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| MemberEmail |
Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" |
Nein |
Die E-Mail-Adresse der Gruppe. |
| Status |
Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" |
Nein |
Derzeit nicht ausgefüllt. |
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| RecipientEmail |
Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" |
Nein |
Die E-Mail-Adresse des Empfängers einer Freigabeeinladung. |
| RecipientName |
Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" |
Nein |
Der Name des Empfängers einer Freigabeeinladung. |
| ResharePermission |
Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" |
Nein |
Die dem Empfänger erteilte Berechtigung. |
Dynamics 365-Schema
Bei den Überwachungseinträgen für Ereignisse im Zusammenhang mit modellgesteuerten Apps in Dynamics 365-Ereignissen wird sowohl ein Basis- als auch ein Entitätenvorgangsschema verwendet. Weitere Informationen finden Sie unter Aktivieren und Verwenden der Aktivitätenprotokollierung.
Dynamics 365-Basisschema
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| CrmOrganizationUniqueName |
Edm.String |
Ja |
Der eindeutige Name der Organisation. |
| InstanceUrl |
Edm.String |
Ja |
Die URL zur Instanz. |
| ItemUrl |
Edm.String |
Nein |
Die URL zum Datensatz, der das Protokoll ausgibt. |
| ItemType |
Edm.String |
Nein |
Der Name der Entität. |
| UserAgent |
Edm.String |
Nein |
Der eindeutige Bezeichner der Benutzer-GUID in der Organisation. |
| Fields |
Collection(Common.NameValuePair) |
Nein |
Ein JSON-Objekt mit den Schlüssel/Wert-Paaren der Eigenschaft, die erstellt oder aktualisiert wurden. |
Dynamics 365-Entitätenvorgangsschema
Entitätenereignisse aus modellgesteuerten Apps in Dynamics 365 verwenden dieses Schema, um auf dem Dynamics 365-Basisschema aufzubauen. Dieses Schema enthält Informationen über den Entitätenvorgang, der das überprüfte Ereignis ausgelöst hat.
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| EntityId |
Edm.Guid |
Nein |
Der eindeutige Bezeichner der Entität. |
| EntityName |
Edm.String |
Ja |
Der Name der Entität in der Organisation. Beispiel für Entitäten sind contact oder authentication. |
| Message |
Edm.String |
Ja |
Dieser Parameter enthält den Vorgang, der im Zusammenhang mit der Entität durchgeführt wurde. Wenn z. B. ein neuer Kontakt erstellt wurde, ist Create der Wert der Message-Eigenschaft und der entsprechende Wert der EntityName-Eigenschaft ist contact. |
| Abfrage |
Edm.String |
Nein |
Die Parameter der Filterabfrage, die beim Ausführen des FetchXML-Vorgangs verwendet wurden. |
| PrimaryFieldValue |
Edm.String |
Nein |
Gibt den Wert des Attributs an, das das Primärfeld der Entität darstellt. |
eSignaturschema
Dieses Schema enthält elektronische Signaturen für Microsoft 365 Ereignisse, die in Überwachungsprotokollsuchen zurückgegeben werden.
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| AgreementId |
Edm.Guid |
Ja |
ID der Anforderung der elektronischen Signatur. |
| AgreementSender |
Edm.String |
Ja |
Absender der Anforderung der elektronischen Signatur. |
| AgreementCreationDateTime |
Edm.Date |
Ja |
Datum & Uhrzeit der Anforderung gesendet. |
| AgreementStatus |
Self.AgreementStatusType |
Ja |
Status der Anforderung. |
| AgreementRecipients |
Collection(Self.AgreementRecipient) |
Ja |
Empfänger der Anforderung. |
Viva Insights-Schema
Viva Insights-Ereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema.
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| WpaUserRole |
Edm.String |
Nein |
Die Viva Insights-Rolle des Benutzers, der die Aktion ausgeführt hat. |
| ModifiedProperties |
Sammlung (Common.ModifiedProperty) |
Nein |
Diese Eigenschaft enthält den Namen der Eigenschaft, die geändert wurde, den neuen Wert der geänderten Eigenschaft und den vorherigen Wert der geänderten Eigenschaft. |
| OperationDetails |
Collection (Common.NameValuePair) |
Nein |
Eine Liste der erweiterten Eigenschaften für die geänderte Einstellung. Jede Eigenschaft hat einen Namen und einen Wert. |
Quarantäne-Schema
Quarantäneereignisse , die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema. Weitere Informationen zur Quarantäne finden Sie unter Quarantäne-E-Mail-Nachrichten in Cloud-Organisationen.
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| RequestType |
Self.RequestType |
Nein |
Die Art der Quarantäneanforderung, die von einem Benutzer ausgeführt wurde. |
| RequestSource |
Self.RequestSource |
Nein |
Quarantäneanforderungen stammen aus dem Microsoft Defender-Portal, einem Cmdlet oder einem URLlink. |
| NetworkMessageId |
Edm.String |
Nein |
Die Netzwerknachrichten-ID einer in Quarantäne befindlichen E-Mail-Nachricht. |
| ReleaseTo |
Edm.String |
Nein |
Der Empfänger der E-Mail-Nachricht. |
Enum: RequestType - Type: Edm.Int32
| Wert |
Elementname |
Beschreibung |
| 0 |
Vorschau |
Benutzeranforderung zur Vorschau einer als schädlich identifizierten E-Mail-Nachricht. |
| 1 |
Löschen |
Benutzeranforderung zum Löschen einer E-Mail-Nachricht, die als schädlich identifiziert wurde. |
| 2 |
Freigabe |
Benutzeranforderung zum Freigeben einer als schädlich identifizierten E-Mail-Nachricht. |
| 3 |
Exportieren |
Benutzeranforderung zum Exportieren einer E-Mail-Nachricht, die als schädlich identifiziert wurde. |
| 4 |
ViewHeader |
Benutzeranforderung zum Anzeigen der Kopfzeile einer E-Mail-Nachricht, die als schädlich identifiziert wurde. |
| 5 |
Release-Anforderung |
Benutzeranforderung zum Freigeben einer als schädlich identifizierten E-Mail-Nachricht. |
Enum: RequestSource - Type: Edm.Int32
Die Quelle einer Benutzeranforderung zum Überprüfen, Löschen, Freigeben, Exportieren oder Anzeigen der Kopfzeile einer potenziell schädlichen E-Mail-Nachricht.
| Wert |
Elementname |
Beschreibung |
| 0 |
SCC |
Das Microsoft Defender-Portal. |
| 1 |
Cmdlet |
Ein Cmdlet. |
| 2 |
URLlink |
Ein Link. |
Microsoft Forms Ereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema.
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| FormsUserTypes |
Collection(Self.FormsUserTypes) |
Ja |
Die Rolle des Benutzers, der die Aktion ausgeführt hat. Die Werte für diesen Parameter sind Administrator, Besitzer, Responder oder Mitautor. |
| SourceApp |
Edm.String |
Ja |
Gibt an, ob die Aktion von der Forms-Website oder einer anderen App ausgeführt wird. |
| FormName |
Edm.String |
Nein |
Name des aktuellen Formulars. |
| FormId |
Edm.String |
Nein |
Die ID des Zielformulars. |
| FormTypes |
Collection(Self.FormTypes) |
Nein |
Gibt an, ob es sich um ein Formular, ein Quiz oder eine Umfrage handelt. |
| ActivityParameters |
Edm.String |
Nein |
JSON-Zeichenfolge mit Aktivitätsparametern. Weitere Informationen finden Sie unter Microsoft Forms-Aktivitäten. |
| Wert |
Formular-Benutzertyp |
Beschreibung |
| 0 |
Administrator |
Ein Administrator, der Zugriff auf das Formular hat. |
| 1 |
Besitzer |
Ein Benutzer, der Besitzer des Formulars ist. |
| 2 |
Responder |
Ein Benutzer, der eine Antwort auf ein Formular gesendet hat. |
| 3 |
Koautor |
Ein Benutzer, der einen Link für die Zusammenarbeit verwendet hat, der vom Besitzer eines Formulars für die Anmeldung und die Bearbeitung eines Formulars bereitgestellt wurde. |
| Wert |
Formulartypen |
Beschreibung |
| 0 |
Formular |
Formulare, die mit der Option "Neues Formular" erstellt wurden. |
| 1 |
Quiz |
Quizze, die mit der Option „Neues Quiz“ erstellt wurden. Bei einem Quiz handelt es sich um eine spezielle Art von Formular, das zusätzliche Funktionen für Punktwerte, automatische und manuelle Benotung, Kommentare usw. enthält. |
| 2 |
Umfrage |
Umfragen, die mit der Option "Neue Umfrage" erstellt wurden. Bei einer Umfrage handelt es sich um eine spezielle Art von Formular, das zusätzliche Funktionen wie CMS-Integration und Unterstützung für Flussregeln enthält. |
MIP-Bezeichnungsschema
Ereignisse im Microsoft Purview Information Protection-Etikettenschema werden ausgelöst, wenn Microsoft 365 eine von Agenten in der Transportpipeline verarbeitete E-Mail-Nachricht erkennt, der eine Sensibilitätskennzeichnung zugewiesen wurde. Die Vertraulichkeitsbezeichnung wurde möglicherweise manuell oder automatisch angewendet, und sie wurde möglicherweise innerhalb oder außerhalb der Transportpipeline angewendet. Vertraulichkeitsbezeichnungen können durch Richtlinien für die automatische Anwendung von Bezeichnungen automatisch auf E-Mail-Nachrichten angewendet werden.
Dieses Überwachungsschema dient zur Darstellung der Summe aller E-Mail-Aktivitäten mit Vertraulichkeitsbezeichnungen. Anders ausgedrückt: Für jede E-Mail-Nachricht mit einer Vertraulichkeitsbezeichnung, die an Benutzer oder von Benutzern in der Organisation gesendet wird, sollte es eine aufgezeichnete Überwachungsaktivität geben. Weitere Informationen zu Vertraulichkeitsbezeichnungen finden Sie unter
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Absender |
Edm.String |
Nein |
Die E-Mail-Adresse im Feld "Von" der E-Mail-Nachricht. |
| Empfänger |
Collection(Edm.String) |
Nein |
Alle E-Mail-Adressen in den Feldern "An", "Cc" und "Bcc" der E-Mail-Nachricht. |
| ItemName |
Edm.String |
Nein |
Die Zeichenfolge im Feld "Betreff" der E-Mail-Nachricht. |
| LabelId |
Edm.Guid |
Nein |
Die GUID der Vertraulichkeitsbezeichnung, die auf die E-Mail-Nachricht angewendet wird. |
| LabelName |
Edm.String |
Nein |
Der Name der auf die E-Mail-Nachricht angewendeten Vertraulichkeitsbezeichnung. |
| LabelAction |
Edm.String |
Nein |
Die durch die Vertraulichkeitsbezeichnung angegebenen Aktionen, die vor Eintreten der Nachricht in die E-Mail-Transportpipeline auf die E-Mail-Nachricht angewendet wurden. |
| LabelAppliedDateTime |
Edm.Date |
Nein |
Das Datum, an dem die Vertraulichkeitsbezeichnung auf die E-Mail-Nachricht angewendet wurde. |
| ApplicationMode |
Edm.String |
Nein |
Gibt an, wie die Vertraulichkeitsbezeichnung auf die E-Mail-Nachricht angewendet wurde. Der Privileged-Wert gibt an, dass die Bezeichnung manuell von einem Benutzer angewendet wurde. Der Wert Standard gibt an, dass die Bezeichnung durch einen clientseitigen oder dienstseitigen Bezeichnungsprozess automatisch angewendet wurde. |
Schema der Ereignisse des Portals für verschlüsselte Nachrichten
Ereignisse für ein verschlüsseltes Nachrichtenportalschema werden ausgelöst, wenn Purview-Nachrichtenverschlüsselung erkennt, dass ein externer Empfänger über das Portal auf eine verschlüsselte E-Mail-Nachricht zugreift. Die E-Mail wurde möglicherweise manuell mit einer Vertraulichkeitsbezeichnung, einer RMS-Vorlage oder automatisch durch eine Transportregel, eine Richtlinie zur Verhinderung von Datenverlust oder eine Richtlinie für die automatische Bezeichnung verschlüsselt.
Dieses Überwachungsschema soll die Summe aller Portalaktivitäten darstellen, die den Zugriff auf die verschlüsselten E-Mails durch externe Empfänger beinhalten. Mit anderen Worten, es sollte eine aufgezeichnete Überwachungsaktivität für einen Empfänger, der versucht, sich beim Portal anzumelden, und alle Aktivitäten im Zusammenhang mit dem Zugriff auf die verschlüsselten E-Mails vorhanden sein. Dies schließt E-Mails ein, die an oder von Benutzern in der Organisation gesendet wurden, wenn die Verschlüsselung auf die E-Mail angewendet wurde, unabhängig davon, wann oder wie die Verschlüsselung angewendet wurde. Weitere Informationen finden Sie unterInformationen zu Protokollen des Portals für verschlüsselte Nachrichten.
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| MessageId |
Edm.String |
Nein |
Die ID der Nachricht. |
| Empfänger |
Edm.String |
Nein |
E-Mail-Adresse des Empfängers. |
| Absender |
Edm.String |
Nein |
E-Mail-Adresse des Absenders. |
| AuthenticationMethod |
Self.AuthenticationMethod |
Nein |
Authentifizierungsmethode beim Zugriff auf die Nachricht, d. h. OTP, Yahoo, Gmail, Microsoft. |
| AuthenticationStatus |
Self.AuthenticationStatus |
Nein |
0: Erfolg, 1: Fehler. |
| OperationStatus |
Self.OperationStatus |
Nein |
0: Erfolg, 1: Fehler. |
| AttachmentName |
Edm.String |
Nein |
Name der Anlage. |
| OperationProperties |
Collection(Common.NameValuePair) |
Nein |
Zusätzliche Eigenschaften, d. h. Anzahl der gesendeten OTP-Kennungen, E-Mail-Betreff usw. |
Exchange-Schema der Kommunikationscompliance
Die im Office 365-Überwachungsprotokoll aufgeführten Kommunikationscompliance-Ereignisse verwenden dieses Schema. Dazu gehören Überwachungsdatensätze für den SupervisoryReviewOLAudit-Vorgang, der generiert wird, wenn der Inhalt der E-Mail-Nachricht anstößige Sprache enthält, die von Antispammodellen mit einer Übereinstimmungsgenauigkeit von >= 99,5% erkannt wurde.
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| ExchangeDetails |
ExchangeDetails |
Nein |
Eigenschaften der E-Mail-Nachricht, die das SupervisoryReviewOLAudit-Ereignis ausgelöst hat. |
Enum: ExchangeDetails – Type: ExchangeDetails
ExchangeDetails
| Elementname |
Typ |
Beschreibung |
| NetworkMessageId |
Edm.Guid |
Die Netzwerknachrichten-ID der E-Mail-Nachricht. |
| InternetMessageId |
Edm.String |
Die Internetnachrichten-ID der E-Mail-Nachricht. |
| AttachmentData |
Collection(AttachmentDetails) |
Informationen zu Dateien, die an die E-Mail-Nachricht angefügt sind. |
| Empfänger |
Collection(Edm.String) |
Die E-Mail-Adressen in den Feldern "An", "Cc" und "Bcc" der E-Mail-Nachricht. |
| Betreff |
Edm.String |
Der Text im Feld "Betreff" der E-Mail-Nachricht. |
| MessageTime |
Edm.Date |
Das Datum und die Uhrzeit, zu der die E-Mail-Nachricht gesendet wurde. |
| Von |
Edm.String |
Die E-Mail-Adresse im Feld "Von" der E-Mail-Nachricht. |
| Directionality |
Edm.String |
Der Herkunftsstatus der E-Mail-Nachricht. |
Enum: AttachmentDetails – Type: Edm.Int32
AttachmentDetails
| Elementname |
Typ |
Beschreibung |
| FileName |
Edm.String |
Der Name der an die E-Mail-Nachricht angefügten Datei. |
| FileType |
Edm.String |
Die Dateierweiterung der an die E-Mail-Nachricht angefügten Datei. |
| SHA256 |
Edm.String |
Der SHA-256-Hash der an die E-Mail-Nachricht angefügten Datei. |
Berichtsschema
Berichtsereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema.
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| ModifiedProperties |
Sammlung (Common.ModifiedProperty) |
Nein |
Diese Eigenschaft enthält den Namen der Eigenschaft, die geändert wurde, den neuen Wert der geänderten Eigenschaft und den vorherigen Wert der geänderten Eigenschaft. |
Compliance-Konnektor-Schema
Ereignisse im Compliance-Konnektor-Schema werden ausgelöst, wenn Elemente, die von einem Datenkonnektor importiert werden, übersprungen oder nicht in Benutzerpostfächer importiert werden konnten. Näheres erfahren Sie unter Informationen zu Konnektoren für Drittanbieterdaten.
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| JobId |
Edm.String |
Nein |
Dies ist ein eindeutiger Bezeichner des Datenkonnektors. |
| TaskId |
Edm.String |
Nein |
Eindeutiger Bezeichner der periodischen Datenkonnektorinstanz. Datenkonnektoren importieren in regelmäßigen Intervallen Daten. |
| JobType |
Edm.String |
Nein |
Der Name des Datenkonnektors. |
| ItemId |
Edm.String |
Nein |
Eindeutiger Bezeichner des Elements, das importiert wird (z. B. eine E-Mail-Nachricht). |
| ItemSize |
Edm.Int64 |
Nein |
Die Größe des zu importierenden Elements. |
| SourceUserId |
Edm.String |
Nein |
Der eindeutige Bezeichner des Benutzers aus der Datenquelle eines Drittanbieters. Für einen Slack-Datenkonnektor gibt diese Eigenschaft beispielsweise die Benutzer-ID im Slack-Arbeitsbereich an. |
| FailureType |
Selbst. FailureType |
Nein |
Gibt den Typ des Datenimportfehlers an. Der Wert incorrectusermapping gibt beispielsweise an, dass das Element nicht importiert wurde, da keine Benutzerzuordnung zwischen der Drittanbieterdatenquelle und Microsoft 365 gefunden wurde. |
| ResultMessage |
Edm.String |
Nein |
Gibt den Fehlertyp an, z. B. "Doppelte Nachricht". |
| IsRetry |
Edm.Boolean |
Nein |
Gibt an, ob der Datenkonnektor erneut versucht hat, das Element zu importieren. |
| Anlagen |
Collection.Attachment |
Nein |
Eine Liste der Anlagen, die von der Drittanbieterdatenquelle empfangen wurden. |
Enum: FailureType – Typ: Edm.Int32
| Wert |
Elementname |
| 0 |
Default |
| 1 |
MailboxWrite |
Komplexer Anlagentyp
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| FileName |
Edm.String |
Nein |
Der Name der Anlage. |
| Details |
Edm.String |
Nein |
Weitere Details zur Anlage. |
SystemSync-Schema
Ereignisse im SystemSync-Schema werden ausgelöst, wenn die von SystemSync erfassten Daten entweder über Data Lake exportiert oder über andere Dienste freigegeben werden.
DataLakeExportOperationAuditRecord
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| DataStoreType |
DataStoreType |
Ja |
Gibt an, aus welchem Datenspeicher die Daten heruntergeladen wurden. Alle möglichen Werte finden Sie unter DataStoreType. |
| UserAction |
DataLakeUserAction |
Ja |
Gibt an, welche Aktion der Benutzer für den Datenspeicher ausgeführt hat. Alle möglichen Werte finden Sie in DataLakeUserAction. |
| ExportTriggeredAt |
Edm.DateTimeOffset |
Ja |
Gibt an, wann der Datenexport ausgelöst wurde. |
| NameOfDownloadedZipFile |
Edm.String |
Nein |
Der Name der komprimierten Datei, die der Administrator aus Data Lake heruntergeladen hat. |
DataShareOperationAuditRecord
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Einladung |
DataShareInvitationType |
Nein |
Details der Einladung, die an den Empfänger der Datenfreigabe gesendet wurde. |
Komplexer DataShareInvitationType-Typ
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| ShareId |
Edm.Guid |
Ja |
Vom System zugewiesener Bezeichner für die Datenfreigabe. |
| Eingeladene Personen |
Collection(EDM.GUID) |
Ja |
Liste der Administratorbenutzer, an welche die Einladung gesendet wurde. |
| InviteeTenantId |
Edm.Guid |
Ja |
Der Zielmandant, für den die Einladung vorgesehen ist. |
| ShareName |
Edm.String |
Ja |
Vom System zugewiesener Name für die Datenfreigabe. |
| SyncFrequency |
Self.SyncFrequency |
Ja |
Häufigkeit, mit der die Daten mit dem Zielspeicherkonto synchronisiert werden, nachdem die Freigabe eingerichtet wurde. Mögliche Werte finden Sie unter SyncFrequency. |
| SyncStartTime |
Edm.DateTimeOffset |
Ja |
Datum und Uhrzeit der ersten Synchronisierung. |
Enumeration: SyncFrequency - Type: Edm.Int32:
| Wert |
Elementname |
Beschreibung |
| 0 |
Stündlich |
Gibt an, dass die Daten stündlich synchronisiert werden. |
| 1 |
Täglich |
Gibt an, dass die Daten einmal täglich synchronisiert werden. |
Enumeration: DataStoreType - Type: Edm.Int32:
| Wert |
Elementname |
Beschreibung |
| 0 |
CanonicalStore |
Gibt an, dass Daten aus dem kanonischen Speicher heruntergeladen wurden. |
| 1 |
StagingStore |
Gibt an, dass Daten aus dem Stagingspeicher heruntergeladen wurden. |
Enumeration: DataLakeUserAction - Type: Edm.Int32:
| Wert |
Elementname |
Beschreibung |
| 0 |
TriggerExport |
Der Administratorbenutzer hat den Export aus Data Lake ausgelöst. |
| 1 |
DownloadZipFile |
Der Administratorbenutzer hat die exportierten Daten heruntergeladen. |
Komplexer Typ “MicrosoftGraphDataConnectOperation“
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| ApplicationId |
Edm.Guid |
Ja |
Die Anwendungs-ID. |
| ApplicationName |
Edm.String |
Ja |
Der Anwendungsname. |
| PipelineName |
Edm.String |
Ja |
Der Pipelinename. |
| PipelineRunId |
Edm.Guid |
Nein |
Die ID dieses Pipelinelaufs. |
| CopyActivityRunId |
Edm.Guid |
Nein |
Die ID der ADF-Kopieraktivität. |
| RunStartTime |
Edm.Date |
Ja |
Datum und Uhrzeit der Extraktion. |
| RunEndTime |
Edm.Date |
Ja |
Datum und Uhrzeit der Extraktion. |
| DatasetName |
Edm.String |
Ja |
Der zu extrahierende Datasetname. |
| DatasetColumns |
Edm.String |
Ja |
Der Satz ausgewählter Spalten, die extrahiert werden. |
| ScopeList |
Edm.String |
Ja |
Der Bereich der Extraktion. |
| ScopeCountRequested |
Edm.Int64 |
Nein |
Die Anzahl der angeforderten Bereiche für diese Extraktion. |
| ScopeCountDelivered |
Edm.Int64 |
Nein |
Die Anzahl der bereitgestellten Bereiche für diese Extraktion. |
| UndeliveredScope |
Edm.String |
Nein |
Der nicht zugestellte Bereich der Extraktion. |
| RowCount |
Edm.Int64 |
Nein |
Die Anzahl der abzurufenden Zeilen. |
| Status |
Edm.String |
Ja |
Der Extraktionsstatus. |
| Grund |
Edm.String |
Nein |
Die Fehlermeldung im Falle eines Fehlers. |
AipDiscover
Die folgende Tabelle enthält Informationen zu Azure Information Protection (AIP)-Scannerereignissen.
| Ereignis |
Beschreibung |
| ApplicationId |
Die ID der Anwendung, die den Vorgang ausführt. |
| ApplicationName |
Anzeigename der Anwendung, die den Vorgang ausführt. Outlook (für E-Mail), OWA (für E-Mail), Word (für Datei), Excel (für Datei), PowerPoint (für Datei). |
| ClientIP |
Die IP-Adresse des Geräts, das verwendet wurde, als die Aktivität protokolliert wurde. Die IP-Adresse wird im Adressformat IPv4 oder IPv6 angezeigt. Bei einigen Diensten ist der in dieser Eigenschaft angezeigte Wert möglicherweise die IP-Adresse einer vertrauenswürdigen Anwendung (z.B. Office in den Web-Apps), die anstelle eines Benutzers in den Dienst einruft und nicht die IP-Adresse des Geräts, das von der Person, die die Aktivität ausgeführt hat, verwendet wird. Außerdem wird bei Azure Active Directory-bezogenen Ereignissen die IP-Adresse nicht protokolliert, und der Wert für die ClientIP-Eigenschaft ist null. Die IP-Adresse wird im Adressformat IPv4 oder IPv6 angezeigt. |
| CreationTime |
Datum und Uhrzeit in koordinierter Weltzeit (UTC) in ISO8601 Format, als der Überwachungsprotokolldatensatz generiert wurde. |
| DataState |
Beschreibt den Status der Daten. |
| DeviceName |
Das Gerät, auf dem die Aktivität stattgefunden hat. |
| Id |
GUID des aktuellen Datensatzes. |
| IsProtected |
Ob geschützt: Wahr/Falsch |
| Standort |
Der Speicherort des Dokuments in Bezug auf das Gerät des Benutzers. Die möglichen Werte sind "unknown", "localMedia", "removableMedia", "fileshare" und "cloud". |
| ObjectId |
Datei voller Pfad (URL). Für SharePoint- und OneDrive-Aktivitäten ist dies der vollständige Pfadname der Datei oder des Ordners, auf die bzw. den der Benutzer zugegriffen hat. |
| Vorgang |
Beschreibt die Art des Zugriffs. |
| OrganizationId |
Die GUID für den Office 365-Mandanten Ihrer Organisation. Dieser Wert ist für Ihre organization immer derselbe, unabhängig vom Office 365-Dienst, in dem er auftritt. |
| Plattform |
Geräteplattform (Win, OSX, Android, iOS) |
| ProcessName |
Der relevante Prozessname. Beispiel: Outlook, msip.app oder WinWord. |
| ProductVersion |
Version des AIP-Clients. |
| ProtectionOwner |
Rights Management-Besitzer im UPN-Format. |
| ProtectionType |
Der Schutztyp kann Vorlage oder Ad-hoc sein. |
| RecordType |
Der vom Datensatz angegebene Vorgangstyp. In der Tabelle AuditLogRecordType finden Sie weitere Informationen zu den Typen von Überwachungsprotokolldatensätzen. Eine vollständige aktualisierte Liste und eine vollständige Beschreibung des Protokolleintragstyps finden Sie im Blogbeitrag Microsoft 365 Compliance audit log activities via Office 365 Management API. Hier listen wir nur die relevanten MIP-Record-Typen auf. |
| Umfang |
Ereignis erstellt von einer der folgenden Quellen: -
online: Ein Dienst in Microsoft 365.
-
Onprem: Ein Dienst in einer lokalen organization. Derzeit ist SharePoint die einzige Workload, die Ereignisse aus der lokalen Umgebung an Microsoft 365 sendet.
|
| SensitiveInfoTypeData |
Speichert den Datentyp der Daten vom Typ "Sensible Informationen". |
| SensitivityLabelId |
Die aktuelle GUID der MIP-Vertraulichkeitsbezeichnung. Verwenden Sie das Get-Label, um die vollständigen Werte der GUID abzurufen. |
| Vorlagen-ID |
TemplateID-Parameter ein, um eine bestimmte Vorlage abzurufen. Das Cmdlet Get-AipServiceTemplate ruft alle vorhandenen oder ausgewählten Schutzvorlagen aus Azure Information Protection ab. |
| UserId |
Der UPN (User Principal Name) des Benutzers, der die Aktion (in der Eigenschaft "Operation" angegeben), die zu einem Eintrag geführt hat, ausgeführt hat, zum Beispiel my_name@my_domain_name.
Hinweis: Datensätze für Aktivitäten, die von Systemkonten (z. B. SHAREPOINT\SYSTEM oder NT AUTHORITY\SYSTEM) ausgeführt werden, sind ebenfalls enthalten. In SharePoint wird app@sharepointin der UserId-Eigenschaft ein weiterer Wert angezeigt. Dieser Wert gibt an, dass der "Benutzer", der die Aktivität ausgeführt hat, eine Anwendung war, die über die erforderlichen Berechtigungen in SharePoint verfügt, um organisationsweite Aktionen (z. B. das Durchsuchen einer SharePoint-Website oder eines OneDrive-Kontos) im Namen eines Benutzers, Administrators oder Diensts auszuführen. |
| UserKey |
Eine alternative ID für den in der UserId-Eigenschaft identifizierten Benutzer. Diese Eigenschaft wird mit der eindeutigen Passport-ID (PUID) für Ereignisse ausgefüllt, die von Benutzern in SharePoint, OneDrive und Exchange ausgeführt werden. |
| UserType |
Der Typ des Benutzers, der den Vorgang ausgeführt hat. Weitere Informationen zu den Benutzertypen finden Sie in der Tabelle "UserType". 0 = Regulär , 1 = Reserviert , 2 = Admin , 3 = DcAdmin , 4 = System , 5 = Anwendung , 6 = ServicePrincipal , 7 = CustomPolicy , 8 = SystemPolicy |
| Version |
Die Versions-ID der Datei innerhalb des Vorgangs. |
| Arbeitslast |
Speichert den Office 365-Dienst, in dem die Aktivität stattgefunden hat. |
AipSensitivityLabelAction
Die folgende Tabelle enthält Informationen zu AIP-Vertraulichkeitsbezeichnungsereignissen.
| Ereignis |
Beschreibung |
| ApplicationId |
Entspricht der Microsoft Entra-Anwendungs-ID. |
| ApplicationName |
Anwendungsanzeigename der Anwendung, die den Vorgang ausführt. |
| CreationDate |
Datum und Uhrzeit in koordinierter Weltzeit (UTC) in ISO8601 Format, als der Benutzer die Aktivität ausgeführt hat. |
| DataState |
Gibt den Status der Daten an. |
| DeviceName |
Der Name des Geräts des Benutzers. |
| Identität |
Die Identität des zu authentifizierenden Benutzers oder Diensts. |
| IsProtected |
Ob geschützt: Wahr/Falsch |
| IsProtectedBefore |
Ob der Inhalt vor der Änderung geschützt war: True/False |
| IsValid |
Boolean |
| Standort |
Der Speicherort des Dokuments in Bezug auf das Gerät des Benutzers. Die möglichen Werte sind "unknown", "localMedia", "removableMedia", "fileshare" und "cloud". |
| ObjectState |
Gibt den Zustand des Objekts an. |
| Vorgang |
Der Vorgangstyp für das Überwachungsprotokoll. Der Name der Benutzer- oder Administratoraktivität. Für eine Beschreibung der gängigsten Vorgänge/Aktivitäten: SensitivityLabelApplied SensitivityLabelUpdated , SensitivityLabelRemoved , SensitivityLabelPolicyMatched , SensitivityLabeledFileOpened. |
| Identität |
Die Identität des zu authentifizierenden Benutzers oder Diensts. |
| PSComputerName |
Computer Name |
| PSShowComputerName |
Der Wert ist "False" für "Dokumentiert", die in Office 365 bearbeitet wurden. |
| Plattform |
Geräteplattform (Win, OSX, Android, iOS). |
| ProcessName |
Prozess, der das MIP SDK hostet. |
| ProductVersion |
Version des Azure Information Protection-Clients, der die Überwachungsaktion ausgeführt hat. |
| ProtectionType |
Der Schutztyp kann Vorlage oder Ad-hoc sein. |
| RecordType |
Zeigt den Wert der Bezeichnungsaktion an. Der durch den Datensatz angegebene Vorgangstyp. Weitere Informationen finden Sie in der vollständigen Liste der Datensatztypen. |
| RunspaceId |
Der Runspace ist eine spezielle Instance von PowerShell, die änderbare Auflistungen von Befehlen, Anbietern, Variablen, Funktionen und Sprachelementen enthält, die dem Befehlszeilenbenutzer zur Verfügung stehen. |
| SensitiveInfoTypeData |
Speichert den Datentyp der Daten vom Typ "Vertrauliche Informationen". |
| Vorlagen-ID |
TemplateID-Parameter ein, um eine bestimmte Vorlage abzurufen. Das Cmdlet Get-AipServiceTemplate ruft alle vorhandenen oder ausgewählten Schutzvorlagen aus Azure Information Protection ab. |
| UserId |
Den Benutzerprinzipalnamen (UPN) des Benutzers, der die (in der Operation-Eigenschaft angegebene) Aktion ausgeführt hat, die zur Protokollierung des Eintrags geführt hat; beispielsweise my_name@my_domain_name.
Hinweis: Datensätze für Aktivitäten, die von Systemkonten (z. B. SHAREPOINT\SYSTEM oder NT AUTHORITY\SYSTEM) ausgeführt werden, sind ebenfalls enthalten. In SharePoint wird app@sharepointin der UserId-Eigenschaft ein weiterer Wert angezeigt. Dieser Wert gibt an, dass der "Benutzer", der die Aktivität ausgeführt hat, eine Anwendung war, die über die erforderlichen Berechtigungen in SharePoint verfügt, um organisationsweite Aktionen (z. B. das Durchsuchen einer SharePoint-Website oder eines OneDrive-Kontos) im Namen eines Benutzers, Administrators oder Diensts auszuführen. |
AipProtectionAction
| Ereignis |
Beschreibung |
| PSComputerName |
Name des Computers |
| RunspaceId |
Der Runspace ist eine spezielle Instance von PowerShell, die änderbare Auflistungen von Befehlen, Anbietern, Variablen, Funktionen und Sprachelementen enthält, die dem Befehlszeilenbenutzer zur Verfügung stehen. |
| PSShowComputerName |
Der Wert ist falsch für ein in Office 365 bearbeitetes Dokument. |
| RecordType |
Zeigt den Wert der Bezeichnungsaktion an. Der durch den Datensatz angegebene Vorgangstyp. Hier werden nur die relevanten MIP-Eintragstypen aufgelistet. Weitere Informationen finden Sie in der vollständigen Liste der Datensatztypen. |
| CreationTime |
Datum und Uhrzeit in koordinierter Weltzeit (UTC) in ISO8601 Format, als der Überwachungsprotokolldatensatz generiert wurde. |
| UserId |
Der Benutzerprinzipalname (UPN) des Benutzers, der die (in der Operation-Eigenschaft angegebene) Aktion ausgeführt hat, die zur Protokollierung des Eintrags geführt hat. Beispiel: my_name@my_domain_name.
Hinweis: Datensätze für Aktivitäten, die von Systemkonten (z. B. SHAREPOINT\SYSTEM oder NT AUTHORITY\SYSTEM) ausgeführt werden, sind ebenfalls enthalten. In SharePoint wird app@sharepointin der UserId-Eigenschaft ein weiterer Wert angezeigt. Dieser Wert gibt an, dass der "Benutzer", der die Aktivität ausgeführt hat, eine Anwendung war, die über die erforderlichen Berechtigungen in SharePoint verfügt, um organisationsweite Aktionen (z. B. das Durchsuchen einer SharePoint-Website oder eines OneDrive-Kontos) im Namen eines Benutzers, Administrators oder Diensts auszuführen. |
| Vorgang |
Der Vorgangstyp für das Überwachungsprotokoll. Der Name der Benutzer- oder Verwaltungsaktivität. Für eine Beschreibung der häufigsten Operationen/Aktivitäten. SensitivityLabelApplied SensitivityLabelUpdated SensitivityLabelRemoved SensitivityLabelPolicyMatched SensitivityLabeledFileOpened. |
| Identität |
Die Identität des zu authentifizierenden Benutzers oder Diensts. |
| ObjectState |
Zustand des Objekts nach dem aktuellen Ereignis. |
| ApplicationId |
Die Anwendung, in der die Aktivität stattgefunden hat und in der GUID angezeigt wird. |
| ApplicationName |
Anwendungsanzeigename der Anwendung, die den Vorgang ausführt. Outlook (für E-Mail), OWA (für E-Mail), Word (für Datei), Excel (für Datei), PowerPoint (für Datei). |
| ProcessName |
Prozessname der Office-Anwendung. |
| Plattform |
Die Plattform, auf der die Aktivität stattgefunden hat. Beispielsweise Windows. |
| DeviceName |
Gerät, auf dem das Ereignis aufgezeichnet wurde. |
| ProductVersion |
Version des Azure Information Protection-Clients, der die Überwachungsaktion ausgeführt hat. |
| UserId |
Der UPN des Benutzers, der die (in der Operation-Eigenschaft angegebene) Aktion ausgeführt hat, die zur Protokollierung des Eintrags geführt hat; beispielsweise my_name@my_domain_name.
Hinweis: Datensätze für Aktivitäten, die von Systemkonten (z. B. SHAREPOINT\SYSTEM oder NT AUTHORITY\SYSTEM) ausgeführt werden, sind ebenfalls enthalten. In SharePoint wird app@sharepointin der UserId-Eigenschaft ein weiterer Wert angezeigt. Dies weist darauf hin, dass der "Benutzer", der die Aktivität ausgeführt hat, eine Anwendung war, die über die erforderlichen Berechtigungen in SharePoint verfügt, um organization-weite Aktionen (z. B. das Suchen einer SharePoint-Website oder eines OneDrive-Kontos) im Namen eines Benutzers, Administrators oder Diensts auszuführen. |
| ClientIP |
Die IP-Adresse des Geräts, das verwendet wurde, als die Aktivität protokolliert wurde. Die IP-Adresse wird im Adressformat IPv4 oder IPv6 angezeigt. Bei einigen Diensten ist der in dieser Eigenschaft angezeigte Wert möglicherweise die IP-Adresse einer vertrauenswürdigen Anwendung (z.B. Office in den Web-Apps), die anstelle eines Benutzers in den Dienst einruft und nicht die IP-Adresse des Geräts, das von der Person, die die Aktivität ausgeführt hat, verwendet wird. Außerdem wird bei Azure Active Directory-bezogenen Ereignissen die IP-Adresse nicht protokolliert, und der Wert für die ClientIP-Eigenschaft ist null. Die IP-Adresse wird im Adressformat IPv4 oder IPv6 angezeigt. |
| Id |
GUID des aktuellen Datensatzes. |
| RecordType |
Zeigt den Wert der Bezeichnungsaktion an. Der durch den Datensatz angegebene Vorgangstyp. Hier werden nur die relevanten MIP-Eintragstypen aufgelistet. |
| CreationTime |
Datum und Uhrzeit in koordinierter Weltzeit (UTC) in ISO8601 Format, als der Überwachungsprotokolldatensatz generiert wurde. |
| Vorgang |
Der Name der Benutzer- oder Verwaltungsaktivität. Eine Beschreibung der häufigsten Vorgänge/Aktivitäten finden Sie unter Durchsuchen des Überwachungsprotokolls. |
| OrganizationId |
Die GUID für den Office 365-Mandanten Ihrer Organisation. Dieser Wert ist für Ihre organization immer derselbe, unabhängig vom Office 365-Dienst, in dem er auftritt. |
| UserType |
Der Typ des Benutzers, der den Vorgang ausgeführt hat. Weitere Informationen zu den Benutzertypen finden Sie in der Tabelle "UserType". 0 = Regulär , 1 = Reserviert , 2 = Admin , 3 = DcAdmin , 4 = System , 5 = Anwendung , 6 = ServicePrincipal , 7 = CustomPolicy , 8 = SystemPolicy |
| UserKey |
Eine alternative ID für den in der UserId-Eigenschaft identifizierten Benutzer. Diese Eigenschaft wird mit der eindeutigen Passport-ID (PUID) für Ereignisse ausgefüllt, die von Benutzern in SharePoint, OneDrive und Exchange ausgeführt werden. |
| Arbeitslast |
Speichert den Office 365-Dienst, in dem die Aktivität stattgefunden hat. |
| Version |
Version des Azure Information Protection-Clients, der die Überwachungsaktion ausgeführt hat |
| Umfang |
Gibt den Bereich an. |
AipFileDeleted
| Ereignis |
Beschreibung |
| PSComputerName |
Name des Computers |
| RunspaceId |
Der Runspace ist eine spezielle Instance von PowerShell, die änderbare Auflistungen von Befehlen, Anbietern, Variablen, Funktionen und Sprachelementen enthält, die dem Befehlszeilenbenutzer zur Verfügung stehen. |
| PSShowComputerName |
Der Wert ist falsch für ein in Office 365 bearbeitetes Dokument. |
| RecordType |
Zeigt den Wert der Bezeichnungsaktion an. Der durch den Datensatz angegebene Vorgangstyp. Hier werden nur die relevanten MIP-Eintragstypen aufgelistet. Weitere Informationen finden Sie in der vollständigen Liste der Datensatztypen. |
| CreationTime |
Datum und Uhrzeit in koordinierter Weltzeit (UTC) in ISO8601 Format, als der Überwachungsprotokolldatensatz generiert wurde. |
| UserId |
Der Benutzerprinzipalname (UPN) des Benutzers, der die (in der Operation-Eigenschaft angegebene) Aktion ausgeführt hat, die zur Protokollierung des Eintrags geführt hat. Beispiel: my_name@my_domain_name.
Hinweis: Datensätze für Aktivitäten, die von Systemkonten (z. B. SHAREPOINT\SYSTEM oder NT AUTHORITY\SYSTEM) ausgeführt werden, sind ebenfalls enthalten. In SharePoint wird app@sharepointin der UserId-Eigenschaft ein weiterer Wert angezeigt. Dieser Wert gibt an, dass der "Benutzer", der die Aktivität ausgeführt hat, eine Anwendung war, die über die erforderlichen Berechtigungen in SharePoint verfügt, um organisationsweite Aktionen (z. B. das Durchsuchen einer SharePoint-Website oder eines OneDrive-Kontos) im Namen eines Benutzers, Administrators oder Diensts auszuführen. |
| Vorgang |
Der Vorgangstyp für das Überwachungsprotokoll. Der Name der Benutzer- oder Verwaltungsaktivität. Für eine Beschreibung der häufigsten Operationen/Aktivitäten. SensitivityLabelApplied SensitivityLabelUpdated SensitivityLabelRemoved SensitivityLabelPolicyMatched SensitivityLabeledFileOpened. |
| Identität |
Die Identität des zu authentifizierenden Benutzers oder Diensts. |
| ObjectState |
Zustand des Objekts nach dem aktuellen Ereignis. |
| ApplicationId |
Die Anwendung, in der die Aktivität stattgefunden hat und in der GUID angezeigt wird. |
| ApplicationName |
Anwendungsanzeigename der Anwendung, die den Vorgang ausführt. Outlook (für E-Mail), OWA (für E-Mail), Word (für Datei), Excel (für Datei), PowerPoint (für Datei). |
| ProcessName |
Prozessname der Office-Anwendung. |
| Plattform |
Die Plattform, auf der die Aktivität stattgefunden hat. Beispielsweise Windows. |
| DeviceName |
Gerät, auf dem das Ereignis aufgezeichnet wurde. |
| ProductVersion |
Version des Azure Information Protection-Clients, der die Überwachungsaktion ausgeführt hat. |
| UserId |
Der UPN des Benutzers, der die (in der Operation-Eigenschaft angegebene) Aktion ausgeführt hat, die zur Protokollierung des Eintrags geführt hat; beispielsweise my_name@my_domain_name.
Hinweis: Datensätze für Aktivitäten, die von Systemkonten (z. B. SHAREPOINT\SYSTEM oder NT AUTHORITY\SYSTEM) ausgeführt werden, sind ebenfalls enthalten. In SharePoint wird app@sharepointin der UserId-Eigenschaft ein weiterer Wert angezeigt. Dieser Wert gibt an, dass der "Benutzer", der die Aktivität ausgeführt hat, eine Anwendung war, die über die erforderlichen Berechtigungen in SharePoint verfügt, um organization-weite Aktionen (z. B. die Suche nach einer SharePoint-Website oder einem OneDrive-Konto) im Namen eines Benutzers, Administrators oder Diensts auszuführen. |
| ClientIP |
Die IP-Adresse des Geräts, das verwendet wurde, als die Aktivität protokolliert wurde. Die IP-Adresse wird im Adressformat IPv4 oder IPv6 angezeigt. Bei einigen Diensten ist der in dieser Eigenschaft angezeigte Wert möglicherweise die IP-Adresse einer vertrauenswürdigen Anwendung (z.B. Office in den Web-Apps), die anstelle eines Benutzers in den Dienst einruft und nicht die IP-Adresse des Geräts, das von der Person, die die Aktivität ausgeführt hat, verwendet wird. Außerdem wird bei Azure Active Directory-bezogenen Ereignissen die IP-Adresse nicht protokolliert, und der Wert für die ClientIP-Eigenschaft ist null. Die IP-Adresse wird im Adressformat IPv4 oder IPv6 angezeigt. |
| Id |
GUID des aktuellen Datensatzes. |
| RecordType |
Zeigt den Wert der Bezeichnungsaktion an. Der durch den Datensatz angegebene Vorgangstyp. Hier werden nur die relevanten MIP-Eintragstypen aufgelistet. |
| CreationTime |
Datum und Uhrzeit in koordinierter Weltzeit (UTC) in ISO8601 Format, als der Überwachungsprotokolldatensatz generiert wurde. |
| Vorgang |
Der Name der Benutzer- oder Verwaltungsaktivität. Eine Beschreibung der häufigsten Vorgänge/Aktivitäten finden Sie unter Durchsuchen des Überwachungsprotokolls. |
| OrganizationId |
Die GUID für den Office 365-Mandanten Ihrer Organisation. Dieser Wert ist für Ihre organization immer derselbe, unabhängig vom Office 365-Dienst, in dem er auftritt. |
| UserType |
Der Typ des Benutzers, der den Vorgang ausgeführt hat. Weitere Informationen zu den Benutzertypen finden Sie in der Tabelle "UserType". 0 = Regulär , 1 = Reserviert , 2 = Admin , 3 = DcAdmin , 4 = System , 5 = Anwendung , 6 = ServicePrincipal , 7 = CustomPolicy , 8 = SystemPolicy |
| UserKey |
Eine alternative ID für den in der UserId-Eigenschaft identifizierten Benutzer. Diese Eigenschaft wird mit der eindeutigen Passport-ID (PUID) für Ereignisse ausgefüllt, die von Benutzern in SharePoint, OneDrive und Exchange ausgeführt werden. |
| Arbeitslast |
Speichert den Office 365-Dienst, in dem die Aktivität stattgefunden hat. |
| Version |
Version des Azure Information Protection-Clients, der die Überwachungsaktion ausgeführt hat |
| Umfang |
Gibt den Bereich an. |
AipHeartBeat
Die folgende Tabelle enthält Informationen zu AIP-Taktereignissen.
| Ereignis |
Beschreibung |
| ApplicationId |
Entspricht der Microsoft Entra-Anwendungs-ID. |
| ApplicationName |
Anwendungsanzeigename der Anwendung, die den Vorgang ausführt. |
| CreationDate |
Datum und Uhrzeit in koordinierter Weltzeit (UTC) in ISO8601 Format, als der Benutzer die Aktivität ausgeführt hat. |
| DataState |
Gibt den Status der Daten an. |
| DeviceName |
Der Name des Geräts des Benutzers. |
| Identität |
Die Identität des zu authentifizierenden Benutzers oder Diensts. |
| IsProtected |
Ob geschützt: Wahr/Falsch |
| IsProtectedBefore |
Ob der Inhalt vor der Änderung geschützt war: True/False |
| IsValid |
Boolean |
| Standort |
Der Speicherort des Dokuments in Bezug auf das Gerät des Benutzers. Die möglichen Werte sind "unknown", "localMedia", "removableMedia", "fileshare" und "cloud". |
| ObjectState |
Gibt den Zustand des Objekts an. |
| Vorgang |
Der Vorgangstyp für das Überwachungsprotokoll. Der Name der Benutzer- oder Verwaltungsaktivität. |
| PSComputerName |
Computer Name |
| PSShowComputerName |
Der Wert ist "False" für "Dokumentiert", die in Office 365 bearbeitet wurden. |
| Plattform |
Geräteplattform (Win, OSX, Android, iOS). |
| ProcessName |
Prozess, der das MIP SDK hostet. |
| ProductVersion |
Version des Azure Information Protection-Clients, der die Überwachungsaktion ausgeführt hat. |
| ProtectionType |
Der Schutztyp kann Vorlage oder Ad-hoc sein. |
| RecordType |
Zeigt den Wert der Bezeichnungsaktion an. Der durch den Datensatz angegebene Vorgangstyp. Weitere Informationen finden Sie in der vollständigen Liste der Datensatztypen. |
| RunspaceId |
Der Runspace ist eine spezielle Instance von PowerShell, die änderbare Auflistungen von Befehlen, Anbietern, Variablen, Funktionen und Sprachelementen enthält, die dem Befehlszeilenbenutzer zur Verfügung stehen. |
| SensitiveInfoTypeData |
Speichert den Datentyp der Daten des Typs "Vertrauliche Informationen". |
| Vorlagen-ID |
TemplateID-Parameter ein, um eine bestimmte Vorlage abzurufen. Das Cmdlet Get-AipServiceTemplate ruft alle vorhandenen oder ausgewählten Schutzvorlagen aus Azure Information Protection ab. |
| UserId |
Der UPN des Benutzers, der die (in der Operation-Eigenschaft angegebene) Aktion ausgeführt hat, die zur Protokollierung des Eintrags geführt hat; beispielsweise my_name@my_domain_name.
Hinweis: Datensätze für Aktivitäten, die von Systemkonten (z. B. SHAREPOINT\SYSTEM oder NT AUTHORITY\SYSTEM) ausgeführt werden, sind ebenfalls enthalten. In SharePoint wird app@sharepointin der UserId-Eigenschaft ein weiterer Wert angezeigt. Dieser Wert gibt an, dass der "Benutzer", der die Aktivität ausgeführt hat, eine Anwendung war, die über die erforderlichen Berechtigungen in SharePoint verfügt, um organisationsweite Aktionen (z. B. das Durchsuchen einer SharePoint-Website oder eines OneDrive-Kontos) im Namen eines Benutzers, Administrators oder Diensts auszuführen. |
| UserType |
Der Typ des Benutzers, der den Vorgang ausgeführt hat. Weitere Informationen zu den Benutzertypen finden Sie in der Tabelle "UserType". 0 = Regulär , 1 = Reserviert , 2 = Admin , 3 = DcAdmin , 4 = System , 5 = Anwendung , 6 = ServicePrincipal , 7 = CustomPolicy , 8 = SystemPolicy |
| UserKey |
Eine alternative ID für den in der UserId-Eigenschaft identifizierten Benutzer. Diese Eigenschaft wird mit der eindeutigen Passport-ID (PUID) für Ereignisse ausgefüllt, die von Benutzern in SharePoint, OneDrive und Exchange ausgeführt werden. |
MicrosoftGraphDataConnectConsent komplexer Typ
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| ApplicationId |
Edm.Guid |
Ja |
Die Anwendungs-ID. |
| ApplicationVersion |
Edm.String |
Ja |
Die Anwendungsversion. |
| AppRegistrationTenantId |
Edm.Guid |
Ja |
Die Mandanten-ID der Anwendungsregistrierung. |
| Genehmigende Person |
Edm.String |
Ja |
Der Benutzerprinzipalname der genehmigenden Person. |
| ApprovalUpdatedDateInUTC |
Edm.Date |
Ja |
Datum und Uhrzeit des Updates in UTC. |
| ApprovalExpiryDateInUTC |
Edm.Date |
Ja |
Das Ablaufdatum/die Ablaufdatum und -uhrzeit in UTC. |
| ApprovalValidDays |
Edm.Int32 |
Ja |
Die Anzahl der Tage ab Aktualisierung, für die die Genehmigung gültig ist. |
| DestinationSinks |
Edm.String |
Ja |
Das Ziel sinkt. |
| DestinationTenantId |
Edm.Guid |
Ja |
Die ID des Zielmandanten. |
| Grund |
Edm.String |
Nein |
Der Grund, der vom Administrator angegeben wurde, der den Vorgang ausgeführt hat. |
| State |
Edm.String |
Ja |
Der Zustand der Zustimmung. |
| Datasets |
CollectionSelf. MGDCDataset |
Ja |
Details zu den Datasets, denen im Rahmen dieser Operation zugestimmt wurde. |
Komplexer Typ MGDCDataset
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| DatasetName |
Edm.String |
Ja |
Der Name des Datasets im Zustimmungsvorgang. |
| DatasetColumns |
Edm.String |
Ja |
Die Liste der Spalten für das Dataset im Zustimmungsvorgang. |
| DenyGroups |
Edm.String |
Nein |
Die Liste der Verweigerungsgruppen für das Dataset im Zustimmungsvorgang. |
| Umfang |
Edm.String |
Ja |
Die Bereichstypen für das Dataset im Zustimmungsvorgang. Mögliche Werte sind "All", "List" und "FilterUri". |
| ScopeFiltersUris |
Edm.String |
Nein |
Der Bereichsfilter-URI für das Dataset im Zustimmungsvorgang. |
| ScopeList |
Edm.String |
Nein |
Die Bereichsgruppenliste für das Dataset im Zustimmungsvorgang. |
| PrivacyPolicyType |
Edm.String |
Ja |
Die Datenschutzrichtlinientypen für das Dataset im Zustimmungsvorgang. Mögliche Werte sind "None" und "DenyList". |
Viva Glint-Schema
Viva Glint-Ereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema (und auch das allgemeine Schema).
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| ClientUUID |
Edm.String |
Y |
Die Client-UUID der Viva Glint-instance. |
| ImportType |
Edm.String |
N |
Der Datenimportquellentyp. |
| DataDSRControl |
Edm.String |
N |
Dieses plattforminterne Steuerelement bestimmt, ob Umfragedaten gelöscht werden, wenn ein Benutzer von der Viva Glint-Plattform entfernt wird. |
| DiscardEmployeeIds |
Edm.String |
N |
Diese plattforminterne Steuerung gibt an, ob die Mitarbeiter-IDs zuvor gelöschter Mitarbeiter in der Viva Glint-Plattform ignoriert oder beibehalten werden. |
| Auftragsname |
Edm.String |
N |
Der Name eines Glint-Daten-App-Auftrags, der ausgeführt wurde. |
| ExtendedCompletionDate |
Edm.Date |
N |
Das neue Datum, auf das ein abgeschlossener Erhebungszyklus verlängert wurde. |
| FeedBackComponentName |
Edm.String |
N |
Der Name einer bestimmten Komponente im 360°-Feedbackprogramm. |
| ExportApiClientAppId |
Edm.String |
N |
Die Anwendungs-ID, die die Datenexportanforderung über APIs gestellt hat. |
Viva Goals-Schema
Viva Goals Ereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema (und auch das allgemeine Schema).
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Detail |
Edm.String |
Nein |
Eine Beschreibung des Ereignisses oder der Aktivität, die in Viva Goals aufgetreten ist. |
| Benutzername |
Edm.String Term="Microsoft.Office.Audit.Schema.PIIFlag"Bool ="true"
|
Nein |
Der Name des Benutzers, der das Ereignis ausgelöst hat. |
| UserRole |
Edm.String |
Nein |
Die Rolle des Benutzers, der dieses Ereignis in Viva Goals ausgelöst hat. Dieser Wert gibt an, ob der Benutzer ein Administrator oder Besitzer einer organization ist. |
| OrganizationName |
Edm.String term="Microsoft.Office.Audit.Schema.PIIFlag" bool="true" |
Nein |
Der Name der organization in Viva Goals, in der das Ereignis ausgelöst wurde. |
| OrganizationOwner |
Edm.String term="Microsoft.Office.Audit.Schema.PIIFlag" bool="true" |
Nein |
Der Besitzer der organization in Viva Goals, in der das Ereignis aufgetreten ist. |
| OrganizationAdmins |
Collection(Edm.String) Term="Microsoft.Office.Audit.Schema.PIIFlag" Bool="true" |
Nein |
Die Administratoren der organization in Viva Goals, in der das Ereignis aufgetreten ist. Es kann einen oder mehrere Administratoren in der organization geben. |
| UserAgent |
Edm.String term="Microsoft.Office.Audit.Schema.PIIFlag" bool="true" |
Nein |
Der Benutzer-Agent (Browserdetails) des Benutzers, der das Ereignis ausgelöst hat. UserAgent ist im Falle eines vom System generierten Ereignisses möglicherweise nicht vorhanden. |
| ModifiedFields |
Collection(Common.NameValuePair) |
Nein |
Eine Liste der Attribute, die geändert wurden, zusammen mit den neuen und alten Werten, die als JSON ausgegeben werden. |
| ItemDetails |
Collection(Common.NameValuePair) |
Nein |
Zusätzliche Eigenschaften über das Objekt, das geändert wurde. |
Microsoft Planner-Schema
Microsoft Planner Ereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema.
Microsoft Planner überschreibt die Definition von ObjectId und ResultStatus im allgemeinen Schema. Die ObjectId-Definition von Microsoft Planner ist an jeden Datensatztyp von Microsoft Planner gebunden und wird einzeln veranschaulicht.
Der ResultStatus von Microsoft Planner ist wie folgt definiert.
Enumeration: ResultStatus - Type: Edm.Int32
ResultStatus
| Wert |
Elementname |
Beschreibung |
| 1 |
Erfolgreich |
Die Benutzeranforderung war erfolgreich. |
| 2 |
Fehler |
Fehler bei der Benutzeranforderung aus anderen Gründen als der Autorisierung. |
| 3 |
AuthorizationFailure |
Der angeforderte Benutzer ist aufgrund einer fehlerhaften Autorisierung fehlgeschlagen. |
Microsoft Planner erweitert das allgemeine Schema um die folgenden Datensatztypen.
PlannerGoal-Datensatztyp
| Eigenschaften |
Typ |
Beschreibung |
| ObjectId |
Edm.String |
ID des angeforderten Ziels. |
| PlanId |
Edm.String |
Die ID des Plans, der das Ziel enthält. |
PlannerPlan-Datensatztyp
| Eigenschaften |
Typ |
Beschreibung |
| ObjectId |
Edm.String |
ID des angeforderten Plans. |
| ContainerType |
Selbst. ContainerType |
Der Typ des Containers, der dem Plan zugeordnet ist. |
| ContainerId |
Edm.String |
ID des Containers, der dem Plan zugeordnet ist. |
| SharedWithContainerId |
Edm.String |
ID des Containers mit freigegebenem Zugriff auf den Plan. |
| SharedWithContainerType |
Selbst. ContainerType |
Der Typ des Containers mit gemeinsamer Zugriff auf den Plan. |
| SharedWithContainerAccessLevel |
Selbst. PlanAccessLevel |
Zugriffsebene für Container mit freigegebenem Zugriff auf den Plan. |
Enumeration: ContainerType - Type Edm.Int32
ContainerType
| Wert |
Elementname |
Beschreibung |
| 0 |
Ungültig |
Wird verwendet, wenn der angeforderte Plan nicht gefunden wird. |
| 2 |
Gruppe |
Der Plan ist einer Microsoft 3365-Gruppe zugeordnet. |
| 3 |
TeamsConversation |
Der Plan ist einer Teams-Unterhaltung zugeordnet. |
| 4 |
OfficeDocument |
Der Plan ist einem Office-Dokument zugeordnet. |
| 5 |
Kader |
Der Plan ist einer Listengruppe zugeordnet. |
| 6 |
Project |
Der Plan stammt aus Microsoft Project. |
| 7 |
Benutzer |
Die Versicherung ist einem Benutzer zugeordnet. |
| 8 |
TeamsChannel |
Der Plan ist einem Teams-Kanal zugeordnet. |
| 10 |
PlannerTask |
Der Plan ist einer Planner-Aufgabe zugeordnet. |
Enumeration: PlanAccessLevel - Type Edm.Int32
PlanAccessLevel
| Wert |
Elementname |
Beschreibung |
| 1 |
Lesezugriff |
Zugriff zum Lesen des Plans. |
| 2 |
ReadWriteAccess |
Lese- und Schreibzugriff auf Plan. |
| 3 |
FullAccess |
Zugriff zum Lesen, Schreiben und Konfigurieren eines Plans. |
PlannerCopyPlan-Datensatztyp
| Eigenschaften |
Typ |
Beschreibung |
| ObjectId |
Edm.String |
ID des Plans, der kopiert wird. |
| OriginalPlanId |
Edm.String |
ID des Plans, der kopiert wird. Identisch mit ObjectId. |
| OriginalContainerType |
Selbst. ContainerType |
Der Typ des Containers, der dem ursprünglichen Plan zugeordnet ist. |
| OriginalContainerId |
Edm.String |
Die ID des Containers, der dem ursprünglichen Plan zugeordnet ist. |
| NewPlanId |
Edm.String |
ID des neuen Plans. Null, wenn der Vorgang fehlgeschlagen ist. |
| NewContainerType |
Selbst. ContainerType |
Der Typ des Containers, der dem neuen Plan zugeordnet ist. |
| NewContainerId |
Edm.String |
ID des Containers, der dem neuen Plan zugeordnet ist. |
PlannerTask-Datensatztyp
| Eigenschaften |
Typ |
Beschreibung |
| ObjectId |
Edm.String |
ID der angeforderten Aufgabe. |
| PlanId |
Edm.String |
ID des Plans, der die Aufgabe enthält. |
PlannerRoster Datensatztyp
| Eigenschaften |
Typ |
Beschreibung |
| ObjectId |
Edm.String |
ID der angeforderten Liste. |
| Mitglieds-IDs |
Edm.String |
Eine durch Trennzeichen getrennte Zeichenfolge von Mitglieds-IDs wurde in die Liste geändert. |
PlannerGoalList record type
| Eigenschaften |
Typ |
Beschreibung |
| ObjectId |
Edm.String |
Eine Darstellung der Ansichtsabfrage für eine Liste von Zielen. |
| GoalList |
Edm.String |
Eine durch Trennzeichen getrennte Zeichenfolge der abgefragten Ziel-IDs. |
PlannerPlanList record type
| Eigenschaften |
Typ |
Beschreibung |
| ObjectId |
Edm.String |
Eine Darstellung der Ansichtsabfrage für eine Liste von Plänen. |
| PlanList |
Edm.String |
Eine durch Trennzeichen getrennte Zeichenfolge der abgefragten Plan-IDs. |
PlannerTaskList-Datensatztyp
| Eigenschaften |
Typ |
Beschreibung |
| ObjectId |
Edm.String |
Eine Darstellung der Ansichtsabfrage für eine Liste von Aufgaben. |
| Aufgabenliste |
Edm.String |
Eine durch Trennzeichen getrennte Zeichenfolge der abgefragten Aufgaben-IDs. |
PlannerTenantSettings record type
| Eigenschaften |
Typ |
Beschreibung |
| ObjectId |
Edm.String |
Ursprüngliche Mandanteneinstellungen in JSON. |
| TenantSettings |
Edm.String |
Neue Mandanteneinstellungen in JSON. |
PlannerRosterSensitivityLabel Datensatztyp
| Eigenschaften |
Typ |
Beschreibung |
| ObjectId |
Edm.String |
ID der Vertraulichkeitsbezeichnung. Null, wenn die Vertraulichkeitsbezeichnung entfernt wird. |
| Kader |
Edm.String |
ID der Liste, auf die die Vertraulichkeitsbezeichnung geändert wird. |
| AssignmentMethod |
Selbst. SensitivityLabelAssignmentMethod |
Die Zuweisungsmethode der Vertraulichkeitsbezeichnung. |
Enumeration: SensitivityLabelAssignmentMethod - Typ Edm.Int32
SensitivityLabelAssignmentMethod
| Wert |
Elementname |
Beschreibung |
| 0 |
Standard |
Die Vertraulichkeitsbezeichnung wird automatisch angewendet, kann aber eine privilegierte Bezeichnungszuweisung nicht außer Kraft setzen. |
| 1 |
Privilegiert |
Die Vertraulichkeitsbezeichnung wird manuell von einem Benutzer oder einem Administrator angewendet. |
| 2 |
Auto |
Die Vertraulichkeitsbezeichnung wird automatisch angewendet und kann eine privilegierte Bezeichnungszuweisung außer Kraft setzen. |
PlannerChatMessage-Datensatztyp
| Eigenschaften |
Typ |
Beschreibung |
| ObjectId |
Edm.String |
ID der Chatnachricht |
| ThreadType |
Selbst. ThreadType |
Der Chattyp. Die einzige Option ist "Aufgabe" für einen Chat, der auf eine einzelne Aufgabe beschränkt ist. |
| ParentEntityId |
Edm.String |
ID des Elements, das den Chat enthält, die Aufgaben-ID. |
Enumeration: ThreadType - Type Edm.Int32
ThreadType
| Wert |
Elementname |
Beschreibung |
| 0 |
Aufgabe |
Chat ist in einer Aufgabe enthalten. |
PlannerChatMessageList record type
| Eigenschaften |
Typ |
Beschreibung |
| ObjectId |
Edm.String |
Eine Darstellung der Ansichtsabfrage für eine Liste von Chatnachrichten. |
| MessageList |
Edm.String |
Eine durch Trennzeichen getrennte Zeichenfolge der abgefragten Chatnachrichten-IDs. |
Microsoft Project für das Web-Schema
Microsoft Project For The Web erweitert das allgemeine Schema um die folgenden Datensatztypen.
ProjectForThewebProject-Datensatztyp
| Eigenschaften |
Typ |
Erforderlich? |
Beschreibung |
| ProjectId |
Edm.Guid |
Nein |
ID des Projekts, das überwacht wird. |
| AdditionalInfo |
CollectionSelf. AdditionalInfo |
Nein |
Zusätzliche Informationen. |
ProjectForTheWebTask-Datensatztyp
| Eigenschaften |
Typ |
Erforderlich? |
Beschreibung |
| ProjectId |
Edm.Guid |
Ja |
ID des Projekts, das überwacht wird. |
| TaskId |
Edm.Guid |
Ja |
ID der Aufgabe, die überwacht wird. |
| AdditionalInfo |
CollectionSelf. AdditionalInfo |
Nein |
Zusätzliche Informationen. |
ProjectForTheWebRoadmap-Datensatztyp
| Eigenschaften |
Typ |
Erforderlich? |
Beschreibung |
| RoadmapId |
Edm.Guid |
Ja |
ID der Roadmap, die überwacht wird. |
| AdditionalInfo |
CollectionSelf. AdditionalInfo |
Nein |
Zusätzliche Informationen. |
ProjectForThewebRoadmapItem Datensatztyp
| Eigenschaften |
Typ |
Erforderlich? |
Beschreibung |
| RoadmapItemId |
Edm.Guid |
Ja |
ID des Roadmapelements, das überwacht wird. |
| AdditionalInfo |
CollectionSelf. AdditionalInfo |
Nein |
Zusätzliche Informationen. |
Komplexer Typ AdditionalInfo
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| EnvironmentName |
Edm.String |
Nein |
ID der Umgebung, in der die Aktion ausgeführt wurde. |
ProjectForThewebProjectSetting record type
| Eigenschaften |
Typ |
Erforderlich? |
Beschreibung |
| ProjectEnabled |
Edm.Boolean |
Ja |
Der Wert, der für Project für das Web festgelegt wurde (1= aktiviert, 0 deaktiviert). |
ProjectForThewebRoadmapFestlegen des Datensatztyps
| Eigenschaften |
Typ |
Erforderlich? |
Beschreibung |
| RoadmapEnabled |
Edm.Boolean |
Ja |
Der Wert, der für die Roadmap festgelegt wurde (1= aktiviert, 0 deaktiviert). |
ProjectForTheWebAssignedToMeSetting des Datensatztyps
| Eigenschaften |
Typ |
Erforderlich? |
Beschreibung |
| AssignedToMeEnabled |
Edm.Boolean |
Ja |
Der Wert, der für AssignedToMe festgelegt wurde (1= aktiviert, 0 deaktiviert). |
Viva Pulse-Schema
Viva Pulse-Ereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema (und auch das allgemeine Schema).
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| EventName |
Edm.String |
Nein |
Eine Beschreibung des Ereignisses oder der Aktivität, die in Viva Pulse aufgetreten ist. |
| PulseId |
Edm.String |
Nein |
ID der Pulsumfrage. |
| EventDetails |
Collection(Common.NameValuePair) |
Nein |
Zusätzliche Eigenschaften über das Ereignis. |
Einige der VivaPulse-Ereignisse zeichnen unterschiedliche Eigenschaften in EventDetails auf. Jede in EventDetail aufgezeichnete Eigenschaft wird in der Tabelle beschrieben.
| EventName |
PropertName |
Beschreibung |
| PulseReportShare |
Empfänger |
Liste der Empfänger-IDs, für die die Pulse-Umfrage freigegeben ist. |
| PulseCreate |
Empfänger |
Liste der Benutzer-IDs, die Teilnehmer der angegebenen Pulsumfrage sind. |
| PulseInvite |
Empfänger |
Liste der Benutzer-IDs, die zusätzlich zum Pulse eingeladen werden. |
| PulseTenantSettingsUpdate |
TenantSettingName |
Name der Einstellungen geändert. |
| PulseSubmit |
Nicht zutreffend |
Dieses Ereignis zeichnet keine Eigenschaft in EventDetails auf. |
| PulseExtendDeadline |
Nicht zutreffend |
Dieses Ereignis zeichnet keine Eigenschaft in EventDetails auf. |
| PulseCancel |
Nicht zutreffend |
Dieses Ereignis zeichnet keine Eigenschaft in EventDetails auf. |
| PulseCreateDraft |
Nicht zutreffend |
Dieses Ereignis zeichnet keine Eigenschaft in EventDetails auf. |
| PulseDeleteDraft |
Nicht zutreffend |
Dieses Ereignis zeichnet keine Eigenschaft in EventDetails auf. |
| PulseDeleteUserData |
Nicht zutreffend |
Dieses Ereignis zeichnet keine Eigenschaft in EventDetails auf. |
| PulseQuestionDeleted |
Nicht zutreffend |
Dieses Ereignis zeichnet keine Eigenschaft in EventDetails auf. |
| PulseDataExport |
ExportType,ExportCompletedDate |
ExportType gibt an, ob es sich bei dem Datenexport um einen Export auf Admin-Ebene oder auf Autorenebene handelt, ExportCompletedDate gibt an, wann der Datenexport abgeschlossen wurde. |
| PulseConfidentialConversationStarted |
Nicht zutreffend |
Dieses Ereignis zeichnet keine Eigenschaft in EventDetails auf. |
| PulseConfidentialConversationResponded |
Nicht zutreffend |
Dieses Ereignis zeichnet keine Eigenschaft in EventDetails auf. |
| PulseConfidentialConversationMessageDeleted |
Nicht zutreffend |
Dieses Ereignis zeichnet keine Eigenschaft in EventDetails auf. |
Compliance Manager-Schema
Bei Überwachungsprotokollsuchen zurückgegebene Compliance Manager-Ereignisse verwenden dieses Schema (und auch das allgemeine Schema).
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Details |
Collection(SettingsChange) |
Nein |
Eine Beschreibung des Ereignisses, das für einen Microsoft Purview Compliance Manager aufgetreten ist. |
Die Werte, die von SettingsChange-Eigenschaften in Details für verschiedene Vorgänge übernommen werden, sind in der folgenden Tabelle beschrieben.
| Vorgang |
PropertyName |
Beschreibung |
| Alle Vorgänge |
Name |
Name der Einstellung, die am Compliance-Manager-Vorgang beteiligt ist. |
| Alle Vorgänge |
NewValue |
Neuer Wert für die neuen Einstellungen. |
| Alle Vorgänge |
OriginalValue |
Ursprünglicher Wert für neue Einstellung. |
Hinweis
- Bei Rollenänderungen ist der Name der Rollentyp.
- Der Überwachungsdatensatz spiegelt die Änderung des Ereignisses wider, z. B. ob dem Benutzer eine Rolle zugewiesen oder eine Rolle widerrufen wurde.
- Der ursprüngliche und der neue Wert enthalten die E-Mail-Adressen des Benutzers, für den sich die Rolle geändert hat.
- Falls sich die Rolle nicht ändert, ist dieser Rollentyp im Überwachungsdatensatz nicht vorhanden.
Schema der Sicherungsrichtlinie
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| PolicyID |
Edm.String |
Ja |
Die ID der Richtlinie. |
| EditMethodology |
Edm.String |
Nein |
Wie die Richtlinie erstellt/bearbeitet wurde. |
| CountOfArtifactsBeingAdded |
Edm.Int32 |
Nein |
Anzahl der hinzugefügten Artefakte. |
| CountOfArtifactsBeingRemoved |
Edm.Int32 |
Nein |
Anzahl der entfernten Artefakte. |
| ServiceType |
Edm.String |
Nein |
Ob es sich um eine SharePoint-, Exchange- oder OneDriveForBusiness-Richtlinie handelt. |
| BillingPolicyId |
Edm.String |
Nein |
Die ID der zugeordneten Abrechnungsrichtlinie. |
Granular Durchsuchen Aufgabenschema
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| SessionId |
Edm.String |
Ja |
Die ID der Durchsuchen-Aufgabe. |
| RestoreTime |
Edm.Date |
Nein |
Wiederherstellungspunkt dateTime, zu dem die Browsersitzung erstellt wurde. |
| BackupItemId |
Edm.String |
Nein |
Artefakt-ID, für die die Browsersitzung erstellt wurde. |
| ServiceType |
Edm.String |
Ja |
Ob es sich um eine SharePoint-, Exchange- oder OneDriveForBusiness-Richtlinie handelt. |
Aufgabenschema wiederherstellen
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| TaskID |
Edm.String |
Ja |
Die ID der Wiederherstellungsaufgabe. |
| CreationMethodology |
Edm.String |
Nein |
Wie die Wiederherstellungsaufgabe erstellt/bearbeitet wurde. |
| CountOfArtifactsBeingAdded |
Edm.Int32 |
Nein |
Anzahl der hinzugefügten Artefakte. |
| CountOfArtifactsBeingRemoved |
Edm.Int32 |
Nein |
Anzahl der entfernten Artefakte. |
| ServiceType |
Edm.String |
Nein |
Ob es sich um eine SharePoint-, Exchange- oder OneDriveForBusiness-Richtlinie handelt. |
Elementschema wiederherstellen
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| RestoreTime |
Edm.DateTime |
Ja |
Zeitpunkt, zu dem der Gegenstand wiederhergestellt wird. |
| RestoreLocationType |
Edm.String |
Ja |
Der Standorttyp, an dem das Element wiederhergestellt wird. |
| RestoreLocation |
Edm.String |
Nein |
Speicherort, an dem das Element wiederhergestellt wird. |
| TaskID |
Edm.String |
Ja |
Die ID der Wiederherstellungsaufgabe. |
| BackupItemID |
Edm.String |
Ja |
ID des Sicherungselements, das wiederhergestellt wird. |
| ProtectionUnitID |
Edm.String |
Ja |
Schutzeinheits-ID des wiederherzustellenden Elements. |
| SuccessStatus |
Edm.String |
Nein |
Gibt an, ob der Wiederherstellungsvorgang erfolgreich war. |
| BackupItemType |
Edm.String |
Ja |
Gibt an, ob es sich bei dem Sicherungselement um eine Website/ein Konto/ein Postfach handelt. |
| ServiceType |
Edm.String |
Nein |
Ob es sich um eine SharePoint-, Exchange- oder OneDriveForBusiness-Richtlinie handelt. |
Schema des Sicherungselements
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| PolicyID |
Edm.String |
Ja |
Richtlinien-ID der Richtlinie, zu der das Element hinzugefügt wird. |
| ItemID |
Edm.String |
Ja |
ID des Sicherungselements. |
| ProtectionUnitID |
Edm.String |
Ja |
Die Schutzeinheits-ID des zu sichernden Elements. |
| ResultStatus |
Edm.String |
Nein |
Gibt an, ob der Wiederherstellungsvorgang erfolgreich war. |
| BackupItemType |
Edm.String |
Ja |
Gibt an, ob es sich bei dem Sicherungselement um eine Website/ein Konto/ein Postfach handelt. |
| EditMethodology |
Edm.String |
Nein |
Wie das Sicherungselement hinzugefügt werden soll. |
| ServiceType |
Edm.String |
Nein |
Ob es sich um eine SharePoint-, Exchange- oder OneDriveForBusiness-Richtlinie handelt. |
Schema des Cloudrichtliniendiensts
Die Überwachungsdatensätze für Ereignisse im Zusammenhang mit dem Cloudrichtliniendienst erweitern das allgemeine Schema wie folgt:
PolicyConfigChangeAuditRecord
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| ConfigId |
Edm.String |
Nein |
ID der Richtlinienkonfiguration |
| ConfigName |
Edm.String |
Nein |
Vorname der Richtlinienkonfiguration |
| Beschreibung |
Edm.String |
Nein |
Beschreibung der Richtlinienkonfiguration |
| ConfigScope |
Selbst. CPSScope |
Nein |
Umfang der Richtlinienkonfiguration |
| Gruppen |
Collection(Common.NameValuePair) |
Nein |
Liste der konfigurierten Gruppen |
| Priorität |
Edm.Int32 |
Nein |
Prioritätswert der Richtlinienkonfiguration |
| Richtlinien |
Collection(Self.Richtlinie) |
Nein |
Liste der konfigurierten Richtlinieneinstellungen |
| Prioritäten |
Collection(Self.PrioritySetting) |
Nein |
Liste der Richtlinienkonfigurationen und ihrer Prioritätswerte |
Enumeration: CPSScope - Type: Edm.Int32
| Wert |
Elementname |
Beschreibung |
| 1 |
Mandant |
Die Richtlinienkonfiguration ist auf alle Benutzer im Mandanten beschränkt. |
| 2 |
Anonym |
Die Richtlinienkonfiguration ist auf anonyme Benutzer beschränkt. |
| 3 |
Benutzer |
Die Richtlinienkonfiguration ist auf Benutzer in konfigurierten Microsoft Enttra-Gruppe(n) beschränkt. |
Richtlinie für komplexe Typen
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| PolicyId |
Edm.String |
Nein |
ID der Richtlinieneinstellung |
| PolicyName |
Edm.String |
Nein |
Name der Richtlinieneinstellung |
| Wert |
Edm.String |
Nein |
Konfigurierter Wert der Richtlinieneinstellung |
| Einstellungen |
Collection(Self.Einstellung) |
Nein |
Konfigurierte Einstellung |
Komplexe Typeinstellung
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| SettingId |
Edm.String |
Nein |
ID der Einstellung |
| SettingName |
Edm.String |
Nein |
Name der Einstellung |
| Wert |
Edm.String |
Nein |
Konfigurierter Wert der Einstellung |
Komplexer Typ "PrioritySetting"
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| ConfigId |
Edm.String |
Nein |
ID der Richtlinienkonfiguration |
| ConfigName |
Edm.String |
Nein |
Vorname der Richtlinienkonfiguration |
| Wert |
Edm.String |
Nein |
Konfigurierte Priorität der Richtlinienkonfiguration |
Konfigurationsschema für Cloudupdateprofile
Die Ereignisse im Zusammenhang mit der Konfiguration des Cloud-Updateprofils erweitern das allgemeine Schema um die folgenden Datensatztypen.
CloudUpdateProfileConfigAuditRecord
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| ProfileName |
Edm.String |
Ja |
Name des Profils |
| Profilzustand |
Selbst. Profilzustand |
Nein |
Status des Profils |
| Deadline |
Edm.Int32 |
Nein |
Konfigurierter Stichtag |
| UpdateValidationState |
Selbst. UpdateValidationState |
Nein |
Status der Updateüberprüfung |
| Wellen |
Collection(Self.Welle) |
Nein |
Sammlung mit konfigurierten Wellen |
| WaveDelay |
Edm.Int32 |
Nein |
Verzögerung zwischen Wellen einstellen |
Enumeration: ProfileState - Type: Edm.Int32
| Wert |
Elementname |
Beschreibung |
| 1 |
Aktiviert |
Das Profil ist aktiviert und aktiv. |
| 2 |
Deaktiviert |
Das Profil ist deaktiviert. |
| 3 |
Angehalten |
Das Profil ist aktiviert, befindet sich jedoch im angehaltenen Zustand. |
Enumeration: UpdateValidationState - Type: Edm.Int32
| Wert |
Elementname |
Beschreibung |
| 1 |
Aktiviert |
Die Updateüberprüfung ist aktiviert. |
| 2 |
Deaktiviert |
Die Updateüberprüfung ist deaktiviert. |
Welle vom komplexen Typ
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Name |
Edm.String |
Nein |
Name der Welle |
| Typ |
Selbst. Wellentyp |
Nein |
Vom Administrator angegebene Welle oder automatische Catch-all-Welle |
| Gruppen |
Collection(Common.NameValuePair) |
Nein |
Auflistung der für diese Welle konfigurierten Gruppen |
Enumeration: WaveType - Type: Edm.Int32
| Wert |
Elementname |
Beschreibung |
| 1 |
Gruppen |
Wave wurde vom Administrator mithilfe von Gruppen konfiguriert. |
| 2 |
RemainingDevices |
Automatisch erstellte Welle, die alle Geräte im Profilbereich umfasst, die nicht von vorherigen Wellen abgedeckt werden. |
Cloudaktualisierung des Mandantenkonfigurationsschemas
Die Ereignisse im Zusammenhang mit der Cloud-Update-Mandantenkonfiguration erweitern das allgemeine Schema um die folgenden Datensatztypen.
CloudUpdateTenantConfigAuditRecord
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| ProfileExclusionWindows |
Collection(Self.ExclusionWindow) |
Nein |
Sammlung konfigurierter Ausschlussfenster |
| ExclusionList |
Collection(Common.NameValuePair) |
Nein |
Sammlung konfigurierter Ausschlüsse |
| TAK |
Edm.String |
Nein |
Schlüssel zur Mandantenzuordnung |
Komplexer Typ ExclusionWindow
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Name |
Edm.String |
Nein |
Vorname des Ausschlussfensters |
| StartDate |
Edm.Date |
Nein |
Startdatum der Ausschlussfenster |
| EndDate |
Edm.Date |
Nein |
Enddatum der Ausschlussfenster |
| Gruppen |
Collection(Common.NameValuePair) |
Nein |
Auflistung von Gruppen, auf die das Ausschlussfenster beschränkt ist |
Geräteschema für Cloudupdates
Die gerätebezogenen Ereignisse der Cloudaktualisierung erweitern das allgemeine Schema um die folgenden Datensatztypen.
CloudUpdateDeviceConfigAuditRecord
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| RollbackDevices |
Selbst. Rollback |
Nein |
Ausgelöste Rollbacks |
| ChannelChangeDevices |
Selbst. ChannelChange |
Nein |
Ausgelöste Kanaländerungen |
Rollback für komplexen Typ
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| RollbackType |
Selbst. RollbackType |
Nein |
Typ des Rollbacks |
| RollbackBuildNumber |
Edm.String |
Nein |
Gezielte Buildnummer für das Rollback |
| Geräte |
Collection(Edm.String) |
Nein |
Sammlung von Geräten, die vom Rollback betroffen sind |
Enumeration: RollbackType - Type: Edm.Int32
| Wert |
Elementname |
Beschreibung |
| 1 |
SpecificDevices |
Das Rollback zielte auf eine bestimmte Teilmenge von Geräten ab. |
| 2 |
AllDevices |
Das Rollback zielte auf alle Geräte im Bereich des Profils ab. |
Komplexer Typ ChannelChange
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| ChannelChange |
Selbst. Kanal |
Nein |
Gezielter Updatekanal |
| Geräte |
Collection(Edm.String) |
Nein |
Sammlung der Zielgeräte |
| Gruppen |
Collection(Common.NameValuePair) |
Nein |
Sammlung der Zielgruppen |
Enumeration: Channel - Type: Edm.Int32
| Wert |
Elementname |
Beschreibung |
| 1 |
Monatlicher EnterpriseChannel |
Monatlicher Enterprise-Kanal |
| 2 |
CurrentChannel |
Aktueller Kanal |
Schema für die Risikoerkennung von Microsoft Entra
Bei Überwachungsprotokollsuchen zurückgegebene Risikoerkennungsereignisse in Microsoft Entra verwenden dieses Schema (und auch das allgemeine Schema).
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Aktivität |
Edm.String |
Nein |
Der Aktivitätstyp, für den das Risiko erkannt wurde. |
| ActivityDateTime |
Edm.Date |
Nein |
Das Datum und die Uhrzeit in koordinierter Weltzeit (UTC), als die riskante Aktivität stattfand. |
| AdditionalInfo |
Edm.String |
Nein |
Zusätzliche Informationen im JSON-Format für das erkannte Risiko. |
| CorrelationId |
Edm.String |
Nein |
Ein Bezeichner, der verwendet werden kann, um Anmeldeaktivitäten zu korrelieren, die einer Risikoerkennung zugeordnet sind. |
| DetectedDateTime |
Edm.Date |
Nein |
Das Datum und die Uhrzeit in koordinierter Weltzeit (UTC), als das Risiko erkannt wurde. |
| DetectionTimingType |
Edm.String |
Nein |
Gibt den Timing-Typ des erkannten Risikos an. Mögliche Werte sind Echtzeit/Offline. |
| LastUpdatedDateTime |
Edm.Date |
Nein |
Das Datum und die Uhrzeit in koordinierter Weltzeit (UTC), zu dem die Risikoerkennung zuletzt aktualisiert wurde. |
| Standort |
Selbst. LocationType |
Nein |
Informationen über den Standort, von dem aus die Anmeldeaktivität erkannt wurde. |
| Anfrage-ID |
Edm.String |
Nein |
Gibt die Anforderungs-ID der Anmeldeaktivität an, für die das Risiko erkannt wurde. Wenn der Anmeldung keine Risikoerkennung zugeordnet ist, ist diese Eigenschaft null. |
| RiskDetail |
Edm.String |
Nein |
Die Details des erkannten Risikos. |
| RiskEventType |
Edm.String |
Nein |
Der Typ des Ereignisses, für das das Risiko erkannt wurde. |
| Risiko-ID |
Edm.String |
Nein |
Ein eindeutiger Bezeichner für die Risikoerkennung. |
| RiskLevel |
Edm.String |
Nein |
Die Ebene des erkannten Risikos. |
| RiskState |
Edm.String |
Nein |
Der Risikostatus eines riskanten Benutzers oder einer Anmeldung, die mit der Risikoerkennung verknüpft ist. |
| Quelle |
Edm.String |
Nein |
Die Quelle des erkannten Risikos. |
| TokenIssuerType |
Edm.String |
Nein |
Der Typ des Tokenausstellers für die Anmeldung, die mit der Risikoerkennung verknüpft ist. |
| UserDisplayName |
Edm.String |
Nein |
Der Benutzerprinzipalname (UPN) des Benutzers, für den das Risiko erkannt wurde. |
LocationType, komplexer Typ
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Stadt |
Edm.String |
Nein |
Die Stadt, in der die Anmeldung durchgeführt wurde. |
| CountryOrRegion |
Edm.String |
Nein |
Das Land bzw. die Region, in dem bzw. der die Anmeldung durchgeführt wurde. |
| GeoCoordinates |
Selbst. GeoCoordinatesType |
Nein |
Die Geokoordinaten des Standorts, an dem die Anmeldung durchgeführt wurde. |
| State |
Edm.String |
Nein |
Der Status, in dem die Anmeldung durchgeführt wurde. |
GeoCoordinatesType, komplexer Typ
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Altitude |
Edm.String |
Nein |
Die Höhe des Ortes, an dem die Anmeldung durchgeführt wurde. |
| Breitengrad |
Edm.String |
Nein |
Der Breitengrad des Ortes, an dem die Anmeldung durchgeführt wurde. |
| Längengrad |
Edm.String |
Nein |
Der Längengrad des Ortes, an dem die Anmeldung durchgeführt wurde. |
Microsoft Edge WebContentFiltering-Schema
Microsoft Edge WebContentFiltering-Ereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema (und auch das allgemeine Schema).
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| URLPath |
Edm.String |
Ja |
Die URL, die durchsucht wurde. |
| DomainURL |
Edm.String |
Ja |
Die Domänen-URL, die durchsucht wurde. |
| Kategorie |
Edm.String |
Ja |
Kategorie der durchsuchten URL. |
Geplantes Promptschema für Microsoft 365 Copilot
Geplante Eingabeaufforderungsereignisse in Microsoft Microsoft 365 Copilot, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema (und auch das allgemeine Schema).
Geplante Copilot-Prompts ermöglichen es Benutzern, Copilot-Prompts so zu automatisieren, dass sie nach einem definierten Zeitplan in Microsoft 365 Copilot Chat ausgeführt werden.
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| ScenarioType |
Edm.String |
Ja |
Der Name der Automatisierung. |
| PromptText |
Edm.String |
Nein |
Die Copilot-Prompt, die vom LLM betrieben wird. |
| AutomationId |
Edm.String |
Ja |
Ein eindeutiger Bezeichner, der alle Aktivitäten im Zusammenhang mit jeder Ausführung des Copilot-Prompts korreliert. |
| TriggerMode |
Edm.String |
Nein |
Der Zeitplan für die Ausführung des Copilot-Prompts, angezeigt im Cron-Format. |
Schema von Microsoft Places Directory
Microsoft Places Directory-Ereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema (und auch das allgemeine Schema).
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| PlaceType |
Edm.String |
Nein |
Der Typ für das Platzelement, das von der Anforderung erstellt/aktualisiert/gelöscht wird. Beispiel: "Gebäude", "Raum", "Schreibtisch" usw. |
| Parameter |
Collection(Common.NameValuePair) |
Nein |
Der Name und Wert aller Parameter, die mit dem Cmdlet verwendet wurden, das in der Eigenschaft "Vorgänge" bezeichnet wurde. |
| ModifiedProperties |
Collection(Common.ModifiedProperty) |
Nein |
Die Eigenschaft enthält den Namen der Eigenschaft, die geändert wurde, den neuen Wert der geänderten Eigenschaft und den vorherigen Wert des geänderten Objekts. |
Teams-Auswertung Data Hub-Schema
Teams-Auswertung Data Hub-Ereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden das allgemeine Schema. Teams Evaluation Data Hub führt keine zusätzlichen dienstspezifischen Eigenschaften ein, die über das allgemeine Schema hinausgehen. Für diese Ereignisse haben die folgenden allgemeinen Schemaeigenschaften dienstspezifische Bedeutungen.
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Arbeitslast |
Edm.String |
Ja |
Der Office 365-Dienst, in dem die Aktivität stattgefunden hat. Immer TeamsEvalDataHub. |
| RecordType |
Self.AuditLogRecordType |
Ja |
Der vom Datensatz angegebene Vorgangstyp.
TeamsEvalDataHubDataAccess (444) für DataRead und DataWrite Operationen; TeamsEvalDataHubPermissionChange (445) für PermissionGranted und PermissionRevoked Operationen. |
| Vorgang |
Edm.String |
Ja |
Der Name des Benutzers oder der Dienstaktivität. Einer von DataRead, DataWrite, PermissionGrantedoder PermissionRevoked. |
| ObjectId |
Edm.String |
Nein |
Identifiziert den Datensatz oder das Access-Control-Objekt, auf das der Vorgang abzielt. |
Microsoft Sentinel Data Lake und Graphschema
Die folgenden Microsoft Sentinel-Ereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden diese Schemas (und auch das allgemeine Schema).
SentinelNotebookOnLake
Informationen zu Überwachungsprotokollaktivitäten finden Sie unter Microsoft Sentinel Data Lake Notebook-Aktivitäten.
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| EventTime |
Edm.Date |
Ja |
Zeitstempel, wann die Ausführung des Spark-Notebooks übermittelt/gestartet wurde. |
| Compute |
Edm.String |
Nein |
Ausgewählte Computeressource |
| DatabaseName |
Edm.String |
Nein |
Der Arbeitsbereich, in dem der Befehl ausgeführt wurde. |
| TableName |
Edm.String |
Nein |
Der Name der Tabelle. |
| SessionDurationInSecs |
Edm.String |
Ja |
Gesamtdauer der Sitzung. |
| SessionStartTime |
Edm.Date |
Nein |
Startzeit für die Sitzung. |
| SessionEndTime |
Edm.Date |
Nein |
Endzeit für die Sitzung. |
| KernalId |
Edm.Guid |
Ja |
Jupyter KernelId, identifiziert die Notebook-Sitzung eindeutig. |
| SessionId |
Edm.Guid |
Nein |
Korrelations-ID für die verschiedenen Codeblöcke, die mit einer Spark-Sitzung ausgeführt werden. |
| Schnittstelle |
Edm.String |
Ja |
Schnittstelle, von der aus das Notizbuch ausgeführt wurde. |
SentinelJob
Informationen zu Überwachungsprotokollaktivitäten finden Sie unter Microsoft Sentinel Data Lake-Auftragsaktivitäten.
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| EventTime |
Edm.Date |
Ja |
Zeitstempel, als der Vorgang im Auftrag initiiert wurde. |
| Vorgang |
Edm.String |
Ja |
Auftragsvorgangsname. |
| Auftragstyp |
Edm.String |
Ja |
Art des Jobs wie Notebook, KQL. |
| Auftrags-ID |
Edm.Guid |
Ja |
Eindeutiger Bezeichner eines Auftrags. |
| Auftragsname |
Edm.String |
Ja |
Name des Auftrags. |
| Compute |
Edm.String |
Nein |
Computekonfiguration des Auftrags. |
| Zeitplan |
Edm.String |
Nein |
Zeitplandetails, falls für den Auftrag konfiguriert. |
| Ausführungs-ID |
Edm.Guid |
Nein |
ID einer bestimmten Auftragsausführungs-instance. |
| JobRunStatus |
Edm.String |
Nein |
Status der Auftragsausführung. |
| Protokolle |
Edm.String |
Nein |
Protokolle von der Notebookausführung. |
| JobExecutionDurationInSecs |
Edm.Int64 |
Nein |
Benötigte Zeit für die Auftragsausführung. |
| JobTotalDurationInSecs |
Edm.Int64 |
Nein |
Gesamtdauer des Auftragsvorgangs einschließlich Sitzung. |
| JobStartTime |
Edm.Date |
Nein |
Startzeit des Auftrags. |
| JobEndTime |
Edm.Date |
Nein |
Endzeit des Auftrags. |
| Schnittstelle |
Edm.String |
Ja |
Schnittstelle, von der aus die Auftragsoperation ausgeführt wurde. |
| DatenbankenLesen |
Collection(Edm.String) |
Nein |
Die Liste der Arbeitsbereiche, die vom Auftrag gelesen wurden. |
| DatabasesWrite |
Collection(Edm.String) |
Nein |
Die Liste der Arbeitsbereiche, in die der Auftrag geschrieben hat |
| TablesRead |
Collection(Edm.String) |
Nein |
Die Liste der vom Auftrag gelesenen Tabellen. |
| TablesWrite |
Collection(Edm.String) |
Nein |
Die Liste der Tabellen, in die der Auftrag geschrieben hat. |
| Abfrage |
Edm.String |
Nein |
Die KQL-Abfrage oder das Notebook wird im Auftrag ausgeführt. |
SentinelKQLOnLake
Informationen zu Überwachungsprotokollaktivitäten finden Sie unter Microsoft Sentinel Data Lake KQL-Aktivitäten.
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| EventTime |
Edm.Date |
Ja |
Zeitstempel der Ausführung der KQL-Abfrage. |
| DatabaseName |
Collection(Edm.String) |
Ja |
Die Arbeitsbereiche, für die die KQL-Abfrage ausgeführt wurde. |
| ResultTableCount |
Edm.Int64 |
Nein |
Output Table Count. |
| QueryResponse |
Edm.String |
Ja |
Antwort auf das Ausführen der KQL-Abfrage. |
| TotalRows |
Collection(Edm.Int64) |
Ja |
Von der Abfrageausführung zurückgegebene Zeilen insgesamt. Liste der Werte, wenn mehrere Abfragen gleichzeitig ausgeführt werden. |
| ComponentFault |
Edm.String |
Nein |
Die Entität, die den Fehler der Abfrage verursacht hat. Wenn das Abfrageergebnis beispielsweise zu groß ist, lautet der ComponentFault-Wert "Client". Wenn ein interner Fehler aufgetreten ist, lautet der ComponentFault "Server". |
| FailureReason |
Edm.String |
Nein |
Wenn die KQL-Abfrage fehlgeschlagen ist, ist dies der Grund für das Scheitern. |
| ExecutionDuration |
Edm.Int64 |
Ja |
Die für die Abfrageausführung benötigte Zeit in Millisekunden. |
| TotalCPU |
Edm.Int64 |
Ja |
CPU insgesamt Dauer der Ausführung. |
| MemoryPeak |
Edm.Int64 |
Ja |
Memory Peak der KQL-Abfrageausführung. |
| Schnittstelle |
Edm.String |
Ja |
Schnittstelle, von der aus die KQL-Abfrage ausgeführt wurde. |
| TablesRead |
Collection(Edm.String) |
Ja |
Die Liste der in der KQL-Abfrage gelesenen Tabellen. |
| QueryText |
Edm.String |
Ja |
Die KQL-Abfrage wurde in bereinigter Form ausgeführt. |
SentinelLakeOnboarding
Informationen zu Audit-Log-Aktivitäten finden Sie unter Microsoft Sentinel Data Lake Onboarding-Aktivitäten.
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| BillingAzureSubscriptionId |
Edm.String |
Nein |
Azure-Abonnement für die Abrechnung von Sentinel Data Lake ausgewählt. |
| BillingAzureResourceGroupName |
Edm.String |
Nein |
Azure-Ressourcengruppe, die für die Abrechnung von Sentinel Data Lake ausgewählt wurde. |
| Mandanten-ID |
Edm.String |
Nein |
Mandanten-ID, die dem Lake-Setup oder -Update zugeordnet ist. |
| ProvisioningStatus |
Edm.String |
Nein |
Status der Bereitstellung des Lake. |
SentinelLakeDataOnboarding
| Eigenschaftenname |
Typ |
Erforderlich? |
Beschreibung |
| DataOnboardingAtSetup |
Edm.String |
Nein |
Während des Onboarding von Sentinel Data Lake erfasste Datensätze. |
| Tabellen |
Collection(Edm.String) |
Nein |
Liste der Tabellennamen, die während des Onboarding von Sentinel Data Lake erfasst wurden. |
| SubscriptionsEnabled |
Collection(Edm.String) |
Nein |
Liste der Abonnements, die für die ARG-Erfassung aktiviert sind. |
| DataOnboardingStatus |
Edm.String |
Nein |
Status des Vorgangs. |
Informationen zu Überwachungsprotokollaktivitäten finden Sie unter Microsoft Sentinel KI-Toolaktivitäten.
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| EventOccurenceTime |
Edm.Date |
Ja |
Zeitstempel des Vorgangs. |
| ToolID |
Edm.Guid |
Ja |
Bezeichner des KI-Tools. |
| ToolName |
Edm.String |
Ja |
Name des KI-Tools. |
| Schnittstelle |
Edm.String |
Ja |
Schnittstelle, von der aus das KI-Tool ausgeführt wurde. |
| InputParameters |
Edm.String |
Nein |
Parameter, die dem Tool gegeben werden. |
| DatenbankenLesen |
Collection(Edm.String) |
Nein |
Die Liste der Datenbanken, aus denen während der Ausführung gelesen wird. |
| TablesRead |
Collection(Edm.String) |
Nein |
Die Liste der Tabellen, aus denen während der Ausführung gelesen wurde. |
| APIsCalled |
Collection(Edm.String) |
Nein |
APIs, die vom KI-Tool aufgerufen werden. |
| FailureReason |
Edm.String |
Nein |
Wenn die Ausführung fehlgeschlagen ist, ist dies der Grund für das Fehlschlagen. |
| TotalRows |
Collection(Edm.Int64) |
Nein |
Summe der zurückgegebenen Zeilen. |
| DataScanned |
Edm.Int64 |
Nein |
Insgesamt überprüfte GBs. |
| ExecutionDuration |
Edm.Int64 |
Nein |
Die für die Abfrageausführung benötigte Zeit in Millisekunden. |
| TotalCpuHours |
Edm.Int64 |
Nein |
CPU insgesamt Dauer der Ausführung. |
| TotalSCUHours |
Edm.Int64 |
Nein |
Insgesamt in der Ausführung verwendete SCUs. |
SentinelGraph
Informationen zu Überwachungsprotokollaktivitäten finden Sie unter Microsoft Sentinel Graphaktivitäten.
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| EventTime |
Edm.Date |
Ja |
Zeitstempel des Vorgangs. |
| GraphName |
Edm.String |
Ja |
Name der Graph-instance. |
| Vorgang |
Edm.string |
Ja |
Im Diagramm ausgeführte Aktion. |
| OperationInput |
Edm.string |
Nein |
Parameter der Graphenaktion. |
| GraphQuery Stats |
Edm.string |
Nein |
Sammlung von Antwortmetadaten. |
| GraphQuery Status |
Edm.String |
Nein |
Antwort der Abfrage oder Aktion im Diagramm. |
| Schnittstelle |
Edm.String |
Ja |
Schnittstelle, von der aus die Graphaktion ausgeführt wurde. |
Purview On-Demand-Klassifizierungsschema
Microsoft Purview On-Demand-Klassifizierungsereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema.
DataScanClassification-Schema
Das DataScanClassification-Überwachungsschema wurde entwickelt, um Aktivitäten zu erfassen und zu protokollieren, wenn eine Datei im Rahmen einer On-Demand-Klassifizierungsüberprüfung für SharePoint oder OneDrive auf vertrauliche Inhalte ausgewertet wurde.
| Parameter |
Typ |
Erforderlich |
Beschreibung |
| ClassificationInfo |
Sammlung (Self. SensitiveInformation) |
Nein |
Details zu vertraulichen Informationen, die nach der Überprüfung in der Datei gefunden wurden. |
| PolicyId |
Edm.Guid |
Ja |
Die GUID der On-Demand-Klassifizierungsüberprüfung. |
| ClassificationMode |
Edm.Int32 |
Ja |
Gibt an, ob der Scan für bestimmte oder alle Klassifizierer ausgeführt wurde. |
| ClassificationPosture |
Edm.Int32 |
Ja |
Vergleich von vertraulichen Informationen, die vor und nach der Überprüfung gefunden wurden. |
| ClassificationResult |
Edm.Int32 |
Ja |
Status der Dateiklassifizierung. |
| DocumentMetaData |
Selbst. DocumentMetadata |
Nein |
Beschreibt Metadaten über das Dokument in SharePoint oder OneDrive, das die vertraulichen Informationen enthielt. |
| PreviousClassificationInfo |
Sammlung (Self. SensitiveInformation) |
Nein |
Details zu vertraulichen Informationen, die nach der Überprüfung in der Datei gefunden wurden. |
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| itemCreationTime |
Edm.Date |
Ja |
Datumzeitstempel in UTC, wann das Ereignis protokolliert wurde. |
| SiteCollectionGuid |
Edm.Guid |
Ja |
Die GUID der Websitesammlung. |
| SiteCollectionUrl |
Edm.String |
Ja |
Die URL der SharePoint-Website. |
| FileName |
Edm.String |
Ja |
Der Name der Pfads. |
| FileOwner |
Edm.String |
Ja |
Der Besitzer des Dokuments. |
| FileOwnerEmail |
Edm.String |
Ja |
E-Mail-Adresse des Dokumentbesitzers. |
| FilePathUrl |
Edm.String |
Ja |
Die URL des Dokuments. |
| DocumentLastModifier |
Edm.String |
Ja |
Der Benutzer, der das Dokument zuletzt geändert hat. |
| UniqueId |
Edm.String |
Ja |
Eine GUID, die die Datei identifiziert. |
| LastModifiedTime |
Edm.DateTime |
Ja |
Zeitstempel in UTC, wann das Dokument zuletzt geändert wurde. |
Enumeration: ClassificationMode - Type: Edm.Int32
| Wert |
Beschreibung |
| 1 |
Datei wird für alle im Mandanten konfigurierten Klassifizierungen ausgewertet. |
| 2 |
Datei wird nur für ausgewählte Klassifizierer ausgewertet, die im Scan angegeben sind. |
Enumeration: ClassificationPosture - Type: Edm.Int32
| Wert |
Beschreibung |
| 1 |
Die Datei stimmte weder vor als auch nach der Überprüfung mit einer Klassifizierung überein. |
| 2 |
Nach der Überprüfung wurde kein neuer Klassifizierer gefunden. |
| 3 |
Datei stimmte vor der Überprüfung mit keinem Klassifizierer überein. Eine oder mehrere Klassifizierungen, die nach der Überprüfung in der Datei gefunden wurden. |
| 4 |
Die Datei stimmte mit einigen Klassifizierern vor dem Scan überein. Eine oder mehrere Klassifizierer stimmen nicht mehr überein |
| 5 |
Die Datei stimmte mit einigen Klassifizierern vor dem Scan überein. Neue Klassifizierung oder Änderung der Anzahl oder des Konfidenzniveaus der vorhandenen Klassifizierer nach der Überprüfung. |
Enumeration: ClassificationResult - Type: Edm.Int32
| Wert |
Beschreibung |
| 1 |
Die Dateiklassifizierung wurde erfolgreich abgeschlossen. |
| 2 |
Die Dateiklassifizierung wurde mit einem Fehler abgeschlossen. Bei einer oder mehreren Klassifizierungsauswertungen ist ein Fehler aufgetreten. |
| 3 |
Dateiklassifizierung fehlgeschlagen. |
Sicherheit und Konformität RBAC-Schema
Das RBAC-Überwachungsschema für Sicherheit und Compliance wurde entwickelt, um Aktivitäten zu erfassen und zu protokollieren, wenn Rollen- und Rollengruppenverwaltung und -zuweisungen im Microsoft Purview-Portal und im Microsoft Defender-Portal auftreten.
Einige der Felder und Werte, die für das allgemeine Überwachungsschema spezifisch sind, sind unten aufgeführt.
| Parameter |
Typ |
Erforderlich |
Beschreibung |
Operation |
Edm.String |
Ja |
Name des Vorgangs "SecurityComplianceRBAC". |
RecordType |
Self.AuditLogRecordType |
Ja |
Überwachungsdatensatztyp. Der Wert des SecurityComplianceRBAC-Datensatzes lautet 87. |
ResultStatus |
Edm.String |
Ja |
Ergebnis des Vorgangs. Von dieser Workload ausgegebene Werte sind Success und Failed. |
PreExecutionMessage |
Edm.String |
Nein |
Vorgangsspezifische Eingabedetails. Siehe das anwendbare Vorgangsschema. |
PostExecutionMessage |
Edm.String |
Nein |
Vorgangsspezifische Ergebnisdetails. Siehe das anwendbare Vorgangsschema. |
AssociatedAdminUnits |
Collection(Edm.Guid) |
Nein |
Verwaltungseinheiten, die dem Datensatz zugeordnet sind. |
CreateRBACRoleGroupDefinition Operation
Erstellt eine RBAC-Rollengruppendefinition.
| Parameter |
Typ |
Erforderlich |
Beschreibung |
PreExecutionMessage |
Edm.String |
Ja |
Objektinformationen zu benutzerdefinierten Rollengruppen. |
PreExecutionMessage.RoleGroupId |
Edm.Guid |
Ja |
Bezeichner der Rollengruppe. |
PreExecutionMessage.RoleGroupName |
Edm.String |
Ja |
Interner Name der Rollengruppe. |
PreExecutionMessage.RoleGroupDisplayName |
Edm.String |
Nein |
Benutzerseitig gezeigter Anzeigename der Rollengruppe. |
PreExecutionMessage.RoleGroupDescription |
Edm.String |
Nein |
Beschreibung der Rollengruppe. |
PreExecutionMessage.RolesDetail |
Collection(RoleDetail) |
Nein |
Rollen, die in der Rollengruppe enthalten sind. |
PreExecutionMessage.RolesDetail[].RoleId |
Edm.Guid |
Nein |
Bezeichner einer enthaltenen Rolle. |
PreExecutionMessage.RolesDetail[].RoleName |
Edm.String |
Nein |
Name einer enthaltenen Rolle. |
PostExecutionMessage |
Edm.String |
Nein |
Neue Objektinformationen für benutzerdefinierte Rollengruppen. |
PostExecutionMessage.RoleGroupId |
Edm.Guid |
Nein |
Bezeichner der erstellten Rollengruppe. |
PostExecutionMessage.RoleGroupName |
Edm.String |
Nein |
Interner Name der erstellten Rollengruppe. |
PostExecutionMessage.RoleGroupDisplayName |
Edm.String |
Nein |
Anzeigename der erstellten Rollengruppe. |
PostExecutionMessage.RoleGroupDescription |
Edm.String |
Nein |
Beschreibung der erstellten Rollengruppe. |
PostExecutionMessage.RolesDetail |
Collection(RoleDetail) |
Nein |
Rollen, die in der erstellten Rollengruppe enthalten sind. |
PostExecutionMessage.RolesDetail[].RoleId |
Edm.Guid |
Nein |
Bezeichner einer enthaltenen Rolle. |
PostExecutionMessage.RolesDetail[].RoleName |
Edm.String |
Nein |
Name einer enthaltenen Rolle. |
UpdateRBACRoleGroupDefinition-Vorgang
Updates einer vorhandenen RBAC-Rollengruppendefinition.
| Parameter |
Typ |
Erforderlich |
Beschreibung |
PreExecutionMessage |
Edm.String |
Ja |
Objektinformationen zu benutzerdefinierten Rollengruppen. |
PreExecutionMessage.RoleGroupId |
Edm.Guid |
Ja |
Bezeichner der Rollengruppe. |
PreExecutionMessage.RoleGroupName |
Edm.String |
Ja |
Interner Name der Rollengruppe. |
PreExecutionMessage.RoleGroupDisplayName |
Edm.String |
Nein |
Der Anzeigename der Rollengruppe wurde aktualisiert. |
PreExecutionMessage.RoleGroupDescription |
Edm.String |
Nein |
Die Beschreibung der Rollengruppe wurde aktualisiert. |
PreExecutionMessage.RolesDetail |
Collection(RoleDetail) |
Nein |
Aktualisierte Auflistung der Rollen, die in der Rollengruppe enthalten sind. |
PreExecutionMessage.RolesDetail[].RoleId |
Edm.Guid |
Nein |
Bezeichner einer enthaltenen Rolle. |
PreExecutionMessage.RolesDetail[].RoleName |
Edm.String |
Nein |
Name einer enthaltenen Rolle. |
PostExecutionMessage |
Edm.String |
Nein |
Leeres Feld. |
DeleteRBACRoleGroupDefinition Operation
Löscht eine RBAC-Rollengruppendefinition.
| Parameter |
Typ |
Erforderlich |
Beschreibung |
PreExecutionMessage |
Edm.String |
Ja |
Objektinformationen zu benutzerdefinierten Rollengruppen. |
PreExecutionMessage.RoleGroupId |
Edm.Guid |
Ja |
Bezeichner der Rollengruppe, die gelöscht wird. |
PreExecutionMessage.RoleGroupName |
Edm.String |
Ja |
Interner Name der zu löschenden Rollengruppe. |
PreExecutionMessage.RoleGroupDisplayName |
Edm.String |
Nein |
Anzeigename der zu löschenden Rollengruppe. |
PreExecutionMessage.RoleGroupDescription |
Edm.String |
Nein |
Beschreibung der zu löschenden Rollengruppe. |
PreExecutionMessage.RolesDetail |
Collection(RoleDetail) |
Nein |
Rollen, die in der Rollengruppe enthalten sind, die gelöscht wird. |
PreExecutionMessage.RolesDetail[].RoleId |
Edm.Guid |
Nein |
Bezeichner einer enthaltenen Rolle. |
PreExecutionMessage.RolesDetail[].RoleName |
Edm.String |
Nein |
Name einer enthaltenen Rolle. |
PostExecutionMessage |
Edm.String |
Nein |
Leeres Feld. |
DeletePermissionAsync
Entfernen zugewiesener Mitglieder aus einer Rollengruppe.
| Parameter |
Typ |
Erforderlich |
Beschreibung |
PreExecutionMessage |
Edm.String |
Ja |
Eingabe-Container. |
PreExecutionMessage.MemberDetail |
MemberDetail |
Nein |
Mitglied, das einer Rollengruppe zugewiesen ist. |
PreExecutionMessage.MemberDetail.MemberId |
Edm.Guid |
Nein |
Bezeichner des zugewiesenen Mitglieds. |
PreExecutionMessage.MemberDetail.MemberType |
Edm.String |
Nein |
Elementkategorie, z. B User. , SecurityGroup, ServicePrincipal, Application. |
PreExecutionMessage.MemberDetail.MemberName |
Edm.String |
Nein |
Name des zugewiesenen Mitglieds. |
PreExecutionMessage.MemberDetail.MemberDisplayName |
Edm.String |
Nein |
Anzeigename des zugewiesenen Mitglieds. |
PreExecutionMessage.RoleGroupDetail |
RoleGroupDetail |
Nein |
Rollengruppe, die aus dem Mitglied entfernt wird. |
PreExecutionMessage.RoleGroupDetail.RoleGroupId |
Edm.Guid |
Nein |
Bezeichner der Rollengruppe. |
PreExecutionMessage.RoleGroupDetail.RoleGroupName |
Edm.String |
Nein |
Name der Rollengruppe. |
PreExecutionMessage.ScopeDetail |
ScopeDetail |
Nein |
Umfang der Rollenzuweisung. Null für den globalen Bereich. |
PreExecutionMessage.ScopeDetail.ScopeId |
Edm.Guid |
Nein |
Bezeichner des zugewiesenen Bereichs. |
PreExecutionMessage.ScopeDetail.ScopeType |
Edm.String |
Nein |
Ressourcentyp des zugewiesenen Bereichs. |
PreExecutionMessage.ScopeDetail.ScopeFeature |
Edm.String |
Nein |
Feature, das dem zugewiesenen Bereich zugeordnet ist. |
PreExecutionMessage.ScopeDetail.ScopePathById |
Edm.String |
Nein |
Ressourcenpfad, der den zugewiesenen Bereich identifiziert. |
PreExecutionMessage.ExceptionMessage |
Edm.String |
Nein |
Reserviertes Feld, derzeit null. |
PreExecutionMessage.ExpiresAt |
Edm.String |
Nein |
Ablauf der Rollenzuweisung. |
PostExecutionMessage |
Edm.String |
Nein |
Leer |
GrantPermissionsAsync
Weist Mitglieder einer Rollengruppe zu.
| Parameter |
Typ |
Erforderlich |
Beschreibung |
PreExecutionMessage |
Edm.String |
Ja |
Eingabe-Container. |
PreExecutionMessage.MemberDetail |
MemberDetail |
Nein |
Mitglied, das einer Rollengruppe zugewiesen ist. |
PreExecutionMessage.MemberDetail.MemberId |
Edm.Guid |
Nein |
Bezeichner des zugewiesenen Mitglieds. |
PreExecutionMessage.MemberDetail.MemberType |
Edm.String |
Nein |
Elementkategorie, z. B User. , SecurityGroup, ServicePrincipal, Application. |
PreExecutionMessage.MemberDetail.MemberName |
Edm.String |
Nein |
Name des zugewiesenen Mitglieds. |
PreExecutionMessage.MemberDetail.MemberDisplayName |
Edm.String |
Nein |
Anzeigename des zugewiesenen Mitglieds. |
PreExecutionMessage.RoleGroupDetail |
RoleGroupDetail |
Nein |
Rollengruppe, die zugewiesen wird. |
PreExecutionMessage.RoleGroupDetail.RoleGroupId |
Edm.Guid |
Nein |
Bezeichner der zugewiesenen Rollengruppe. |
PreExecutionMessage.RoleGroupDetail.RoleGroupName |
Edm.String |
Nein |
Der Name der zugewiesenen Rollengruppe. |
PreExecutionMessage.ScopeDetail |
ScopeDetail |
Nein |
Umfang der Rollenzuweisung. Null für den globalen Bereich. |
PreExecutionMessage.ScopeDetail.ScopeId |
Edm.Guid |
Nein |
Bezeichner des zugewiesenen Bereichs. |
PreExecutionMessage.ScopeDetail.ScopeType |
Edm.String |
Nein |
Ressourcentyp des zugewiesenen Bereichs, z. B Case. . . |
PreExecutionMessage.ScopeDetail.ScopeFeature |
Edm.String |
Nein |
Feature, das dem zugewiesenen Bereich zugeordnet ist, z. B. InsiderRiskManagement |
PreExecutionMessage.ScopeDetail.ScopePathById |
Edm.String |
Nein |
Ressourcenpfad, der den zugewiesenen Bereich identifiziert. |
PreExecutionMessage.ExceptionMessage |
Edm.String |
Nein |
Reserviertes Feld, derzeit null. |
PreExecutionMessage.ExpiresAt |
Edm.String |
Nein |
Ablauf der Aufgabe. Der Wert ist Permanent oder ein ISO 8601 UTC-Zeitstempel. |
PostExecutionMessage |
Edm.String |
Nein |
Ergebnis Rollenzuweisung Ausgabecontainer. Leer, wenn der Vorgang fehlschlägt, bevor ein Ergebnis zurückgegeben wird. |
PostExecutionMessage.MemberDetail |
MemberDetail |
Nein |
Mitglied, das in der resultierenden Zuweisung enthalten ist. Verwendet das gleiche MemberDetail Schema wie die Eingabe. |
PostExecutionMessage.RoleGroupDetail |
RoleGroupDetail |
Nein |
Rollengruppe, die in der resultierenden Zuweisung enthalten ist. Verwendet das gleiche RoleGroupDetail Schema wie die Eingabe. |
PostExecutionMessage.ScopeDetail |
ScopeDetail |
Nein |
Bereich, der in der resultierenden Berechtigung enthalten ist. Verwendet das gleiche ScopeDetail Schema wie die Eingabe. |
PostExecutionMessage.ExceptionMessage |
Edm.String |
Nein |
Reserviertes Feld, derzeit null. |
PostExecutionMessage.ExpiresAt |
Edm.String |
Nein |
Ablauf der resultierenden Aufgabe. Der Wert ist Permanent oder ein ISO 8601 UTC-Zeitstempel. |
UpdatePermission
Updates für den Ablauf der Rollenzuweisung in einer Rollengruppe.
| Parameter |
Typ |
Erforderlich |
Beschreibung |
PreExecutionMessage |
Edm.String |
Ja |
Eingabe-Container. |
PreExecutionMessage.MemberDetail |
MemberDetail |
Nein |
Mitglied, das einer Rollengruppe zugewiesen ist. |
PreExecutionMessage.MemberDetail.MemberId |
Edm.Guid |
Nein |
Bezeichner des zugewiesenen Mitglieds. |
PreExecutionMessage.MemberDetail.MemberType |
Edm.String |
Nein |
Elementkategorie, z. B User. , SecurityGroup, ServicePrincipal, Application. |
PreExecutionMessage.MemberDetail.MemberName |
Edm.String |
Nein |
Name des zugewiesenen Mitglieds. |
PreExecutionMessage.MemberDetail.MemberDisplayName |
Edm.String |
Nein |
Anzeigename des zugewiesenen Mitglieds. |
PreExecutionMessage.RoleGroupDetail |
RoleGroupDetail |
Nein |
Rollengruppe, die zugewiesen wird. |
PreExecutionMessage.RoleGroupDetail.RoleGroupId |
Edm.Guid |
Nein |
Bezeichner der zugewiesenen Rollengruppe. |
PreExecutionMessage.RoleGroupDetail.RoleGroupName |
Edm.String |
Nein |
Der Name der zugewiesenen Rollengruppe. |
PreExecutionMessage.ScopeDetail.ScopeId |
Edm.Guid |
Nein |
Bezeichner des zugewiesenen Bereichs. |
PreExecutionMessage.ScopeDetail.ScopeType |
Edm.String |
Nein |
Ressourcentyp des zugewiesenen Bereichs, z. B Case. . . |
PreExecutionMessage.ScopeDetail.ScopeFeature |
Edm.String |
Nein |
Feature, das dem zugewiesenen Bereich zugeordnet ist, z. B. InsiderRiskManagement |
PreExecutionMessage.ScopeDetail.ScopePathById |
Edm.String |
Nein |
Ressourcenpfad, der den zugewiesenen Bereich identifiziert. |
PreExecutionMessage.ExceptionMessage |
Edm.String |
Nein |
Reserviertes Feld, derzeit null. |
PreExecutionMessage.ExpiresAt |
Edm.String |
Nein |
Der Ablauf der Rollenzuweisung wurde aktualisiert. Der Wert ist Permanent oder ein ISO 8601 UTC-Zeitstempel. |
PostExecutionMessage |
Edm.String |
Nein |
Ergebnis Rollenzuweisung Ausgabecontainer. |
PostExecutionMessage.MemberDetail |
MemberDetail |
Nein |
Mitglied, das in der resultierenden Zuweisung enthalten ist. Verwendet das gleiche MemberDetail Schema wie die Eingabe. |
PostExecutionMessage.RoleGroupDetail |
RoleGroupDetail |
Nein |
Rollengruppe, die in der resultierenden Zuweisung enthalten ist. Verwendet das gleiche RoleGroupDetail Schema wie die Eingabe. |
PostExecutionMessage.ScopeDetail |
ScopeDetail |
Nein |
Bereich, der in der resultierenden Berechtigung enthalten ist. Verwendet das gleiche ScopeDetail Schema wie die Eingabe. |
PostExecutionMessage.ExceptionMessage |
Edm.String |
Nein |
Reserviertes Feld, derzeit null. |
PostExecutionMessage.ExpiresAt |
Edm.String |
Nein |
Ablauf der resultierenden Aufgabe. Der Wert ist Permanent oder ein ISO 8601 UTC-Zeitstempel. |
PurviewPostureAgent-Schema
Data Security Posture Agent-Ereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema (und auch das allgemeine Schema).
PurviewPostureAgent-Schema
Das PurviewPostureAgent-Überwachungsschema dient zum Erfassen und Protokollieren von Aktivitäten im Zusammenhang mit dem Data Security Posture Agent.
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| DiscoveryId |
Edm.String |
Nein |
Eindeutiger Bezeichner für das Explorationsereignis. |
| Umfang |
Collection(Self.PostureAgentSearchLocation) |
Nein |
Sammlung von Suchortinformationen für den Posture-Agenten. |
| OldLabel |
Edm.String |
Nein |
Der vorherige Bezeichnungswert vor der Änderung. |
| NewLabel |
Edm.String |
Nein |
Der neue Bezeichnungswert nach der Änderung. |
| FileName |
Edm.String |
Nein |
Der Name der Datei, die dem Status-Agent-Ereignis zugeordnet ist. |
PostureAgentSearchLocation Komplexer Typ
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Typ |
Edm.String |
Ja |
Der Typ des Suchorts. |
| Id |
Edm.String |
Ja |
Der Bezeichner des Suchorts. |
Dragon Copilot Admin Schema
Dragon Copilot Administratorereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden dieses Schema (und auch das allgemeine Schema). Diese Ereignisse wurden RecordType auf DragonCopilotAdmin (454) festgelegt.
Weitere Informationen zu Dragon Copilot finden Sie in der Dokumentation zu Dragon Copilot.
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| Umgebungs-ID |
Edm.String |
Nein |
Die GUID der Dragon Copilot-Umgebung. Ermöglicht es Kunden, Überwachungsprotokolle nach Organisationseinheit einzugrenzen oder zu filtern. Nur für umgebungsbezogene Vorgänge vorhanden. |
| ProductType |
Edm.String |
Nein |
Das Dragon Copilot-Produkt, auf das der Vorgang beschränkt ist. Mögliche Werte: Physician, Nursing, Radiology. Nur vorhanden, wenn der Vorgang produktbezogen ist (z. B. ProvisionedProduct, DeprovisionedProduct). |
| ModifiedProperties |
Collection(Common.ModifiedProperty) |
Nein |
Diese Eigenschaft ist für bestimmte Administratorereignisse enthalten. Die Eigenschaft enthält den Namen der Eigenschaft, die geändert wurde, den neuen Wert der geänderten Eigenschaft und den vorherigen Wert der geänderten Eigenschaft. |
Microsoft Agent 365-Schema
Microsoft Agent 365 Ereignisse, die bei Überwachungsprotokollsuchen zurückgegeben werden, verwenden das allgemeine Schema und das anwendbare ereignisspezifische Schema, das in diesem Abschnitt beschrieben wird.
AI Guardrail-Schema
KI-Leitplankereignisse verwenden dieses Schema und das allgemeine Schema. These events have RecordType set to AIGuardrail (489) and Operation set to AIGuardrailApplied.
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| ContentInputId |
Edm.String |
Nein |
Der Bezeichner des Inhalts, der zur Bewertung an die Schutzlinie übermittelt wurde. |
| ContentModified |
Edm.Boolean |
Nein |
Gibt an, ob die Leitplanke den ausgewerteten Inhalt geändert hat. |
| ContentOutputId |
Edm.String |
Nein |
Der Bezeichner des Inhalts, der nach der Leitplanken-Bewertung erstellt wurde. |
| ConversationId |
Edm.String |
Nein |
Der Bezeichner der Konversation, die mit der Leitplanken-Bewertung verknüpft ist. |
| DecisionCode |
Edm.String |
Nein |
Der anbieterspezifische Code, der der Leitplankenentscheidung zugeordnet ist. |
| DecisionReason |
Edm.String |
Nein |
Der Grund für die Leitplankenentscheidung. |
| DecisionType |
Selbst. DecisionType |
Ja |
Die Aktion, die nach der Auswertung des Inhalts von der Schutzleiste ausgewählt wurde. |
| ExternalEventId |
Edm.String |
Nein |
Der Bezeichner, der dem Ereignis vom Ursprungssystem oder Anbieter zugewiesen wurde. |
| Ergebnisse |
Collection(Self.AIGuardrailFinding) |
Nein |
Die Risiken oder politischen Erkenntnisse, die während der Leitplankenbewertung identifiziert wurden. |
| GuardianId |
Edm.String |
Ja |
Der eindeutige Bezeichner der Leitplanke, die den Inhalt ausgewertet hat. |
| Name des Wächters |
Edm.String |
Ja |
Der Name der Leitplanke, die den Inhalt ausgewertet hat. |
| GuardianVersion |
Edm.String |
Nein |
Die Version der Leitplanke, die den Inhalt ausgewertet hat. |
| ParentSpanId |
Edm.String |
Ja |
Der Bezeichner der übergeordneten Spanne in der verteilten Ablaufverfolgung. |
| PlatformType |
Edm.String |
Ja |
Die Plattform, auf der die Leitplankenbewertung stattfand. |
| PolicyId |
Edm.String |
Nein |
Der Bezeichner der Richtlinie, die während der Auswertung angewendet wurde. |
| PolicyName |
Edm.String |
Nein |
Der Name der Richtlinie, die während der Auswertung angewendet wurde. |
| PolicyVersion |
Edm.String |
Nein |
Die Version der Richtlinie, die während der Auswertung angewendet wurde. |
| ProviderName |
Edm.String |
Ja |
Der Name des Anbieters, der die Leitplanken-Auswertung durchgeführt hat. |
| SpanId |
Edm.String |
Ja |
Der Bezeichner der Spannweite, der die Leitplankenbewertung darstellt. |
| TargetId |
Edm.String |
Nein |
Der Bezeichner der Ressource oder des Ziels, der von der Leitplanke ausgewertet wird. |
| TargetType |
Edm.String |
Ja |
Der Typ der Ressource oder des Ziels, die bzw. das von der Schutzmaßnahme ausgewertet wurde. |
| TraceId |
Edm.String |
Ja |
Der Bezeichner, der verwendet wird, um die Auswertung mit anderen Bereichen in derselben verteilten Ablaufverfolgung zu korrelieren. |
| ContentId |
Edm.String |
Nein |
Ein Verweis auf den Inhalt des Schutzmaßnahmenereignisses. |
Komplexer Typ AIGuardrailFinding
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| RiskCategory |
Edm.String |
Ja |
Die Kategorie des durch die Leitplanke identifizierten Risikos. |
| RiskSeverity |
Selbst. RiskSeverity |
Ja |
Der Schweregrad, der dem identifizierten Risiko zugewiesen ist. |
| RiskScore |
Edm.Double |
Nein |
Die dem identifizierten Risiko zugewiesene numerische Bewertung. |
| RiskMetadata |
Collection(Edm.String) |
Nein |
Zusätzliche Metadaten, die mit dem Befund verbunden sind. |
| DecisionType |
Selbst. DecisionType |
Ja |
Die mit dem Befund verbundene Leitplankenentscheidung. |
| PolicyId |
Edm.String |
Nein |
Der Bezeichner der Richtlinie, die den Befund generiert hat. |
| PolicyName |
Edm.String |
Nein |
Der Name der Richtlinie, die den Befund generiert hat. |
| PolicyVersion |
Edm.String |
Nein |
Die Version der Richtlinie, die den Befund generiert hat. |
Enumeration: DecisionType - Type: Edm.Int32
DecisionType
| Wert |
Elementname |
Beschreibung |
| 0 |
block |
Der Inhalt oder Vorgang wurde blockiert. |
| 1 |
Überwachen |
Die Auswertung wurde aufgezeichnet, ohne den Inhalt oder die Bedienung zu blockieren. |
| 2 |
Zulassen von |
Der Inhalt oder Vorgang wurde zugelassen. |
| 3 |
Warnung |
Für den Inhalt oder Vorgang wurde eine Warnung generiert. |
| 4 |
ändern |
Der Inhalt wurde geändert, bevor er fortgesetzt werden konnte. |
Enumeration: RiskSeverity - Type: Edm.Int32
RiskSeverity
| Wert |
Elementname |
Beschreibung |
| 0 |
niedrig |
Der Befund hat einen geringen Schweregrad. |
| 1 |
medium |
Der Befund hat einen mittleren Schweregrad. |
| 2 |
Hoch |
Der Befund hat einen hohen Schweregrad. |
| 3 |
Kritisch |
Der Befund hat einen kritischen Schweregrad. |
| 4 |
keine |
Es wurde kein Risikoschweregrad zugewiesen. |
Schema für People Skills
Erweitert das allgemeine Schema um die Eigenschaften für People Skills (Viva)-Auditdaten. Diese Eigenschaften gelten sowohl für die PeopleSkillsAdmin Datensatztypen (476) als PeopleSkillsUser auch (477). Weitere Informationen zu diesem Feature finden Sie in der Dokumentation zu People Skills.
| Parameter |
Typ |
Erforderlich? |
Beschreibung |
| APIEndpoint |
Edm.String |
Ja |
Die ursprüngliche API-Route oder der Prozessorname für den Vorgang. |
| Anfrage-ID |
Edm.String |
Ja |
Die Korrelations-ID pro Anforderung, die in jedem Datensatz vorhanden ist. |
| SkillId |
Edm.String |
Nein |
Der Bezeichner des betroffenen Skills. Wird für Vorgänge, die auf der Grundlage von Fähigkeiten bereitgestellt werden, ausgegeben. |
| OperationCount |
Edm.Int32 |
Nein |
Die Anzahl der betroffenen Elemente für den Vorgang. |
| SourceApp |
Edm.String |
Nein |
Die ursprüngliche Client-App oder die Quelle des Vorgangs. |
| ResponseTimeMs |
Edm.Double |
Nein |
Die serverseitige Antwortzeit in Millisekunden. |