Search-MailboxAuditLog
Nota
Questo cmdlet verrà deprecato nel servizio basato su cloud. Per accedere ai dati del log di controllo, usare il cmdlet Search-UnifiedAuditLog. Per ulteriori informazioni, vedere questo post del blog: https://aka.ms/AuditCmdletBlog.
Questo cmdlet è disponibile in Exchange locale e nel servizio basato su cloud. Alcuni parametri e impostazioni potrebbero essere esclusivi di un ambiente o dell'altro.
Utilizzare il cmdlet Search-MailboxAuditLog per ricercare le voci del log di controllo delle cassette postali che corrispondono ai termini di ricerca specificati.
Per informazioni sui set di parametri nella sezione Sintassi, vedere Sintassi del cmdlet di Exchange.
Sintassi
Identity
Search-MailboxAuditLog
[[-Identity] <MailboxIdParameter>]
[-ShowDetails]
[-DomainController <Fqdn>]
[-EndDate <ExDateTime>]
[-ExternalAccess <Boolean>]
[-GroupMailbox]
[-HasAttachments <Boolean>]
[-IncludeInactiveMailbox]
[-LogonTypes <MultiValuedProperty>]
[-Operations <MultiValuedProperty>]
[-ResultSize <Int32>]
[-StartDate <ExDateTime>]
[<CommonParameters>]
MultipleMailboxesSearch
Search-MailboxAuditLog
[-Mailboxes <MultiValuedProperty>]
[-DomainController <Fqdn>]
[-EndDate <ExDateTime>]
[-ExternalAccess <Boolean>]
[-GroupMailbox]
[-HasAttachments <Boolean>]
[-IncludeInactiveMailbox]
[-LogonTypes <MultiValuedProperty>]
[-Operations <MultiValuedProperty>]
[-ResultSize <Int32>]
[-StartDate <ExDateTime>]
[<CommonParameters>]
Descrizione
Il cmdlet Search-MailboxAuditLog esegue una ricerca sincrona dei registri di controllo delle cassette postali per una o più cassette postali specificate e visualizza i risultati della ricerca nella finestra di Exchange Management Shell. Per ricercare più cassette postali nei log di controllo delle cassette postali e inviare i risultati per posta elettronica ai destinatari specificati, utilizzare il cmdlet New-MailboxAuditLogSearch. Per ulteriori informazioni sulla registrazione di controllo delle cassette postali, vedere Registrazione di controllo delle cassette postali in Exchange Server.
In ambienti multi-geografici, quando si esegue questo cmdlet in un'area diversa dalla cassetta postale in cui si sta tentando di eseguire la ricerca, è possibile che venga visualizzato l'errore "Si è verificato un errore durante il tentativo di accedere al log di controllo". In questo scenario è necessario ancorare la sessione di PowerShell a un utente nella stessa area della cassetta postale, come descritto in Connettersi direttamente a una posizione geografica usando PowerShell per Exchange Online.
È necessario disporre delle autorizzazioni prima di poter eseguire questo cmdlet. Anche se questo articolo elenca tutti i parametri per il cmdlet, si potrebbe non avere accesso ad alcuni parametri se non sono inclusi nelle autorizzazioni assegnate. Per individuare le autorizzazioni necessarie per eseguire cmdlet o parametri nell'organizzazione, vedere Trovare le autorizzazioni necessarie per eseguire i cmdlet di Exchange.
Esempio
Esempio 1
Search-MailboxAuditLog -Identity kwok -LogonTypes Admin,Delegate -StartDate 1/1/2018 -EndDate 12/31/2018 -ResultSize 2000
In questo esempio vengono recuperate le voci del log di controllo della cassetta postale di Ken Kwok per le azioni eseguite dai tipi di accesso Amministrazione e delegato tra l'1/1/2018 e il 31/12/2018. Vengono restituite fino a 2.000 voci di registro.
Esempio 2
Search-MailboxAuditLog -Mailboxes kwok,bsmith -LogonTypes Admin,Delegate -StartDate 1/1/2018 -EndDate 12/31/2018 -ResultSize 2000
In questo esempio vengono recuperate le voci del log di controllo delle cassette postali di Ken Kwok e Ben Smith per le azioni eseguite dai tipi di accesso Amministrazione e delegato tra l'1/1/2018 e il 31/12/2018. Vengono restituite fino a 2.000 voci di registro.
Esempio 3
Search-MailboxAuditLog -Identity kwok -LogonTypes Owner -ShowDetails -StartDate 1/1/2017 -EndDate 3/1/2017 | Where-Object {$_.Operation -eq "HardDelete"}
In questo esempio vengono recuperate le voci del log di controllo della cassetta postale di Ken Kwok per le azioni eseguite dal proprietario della cassetta postale tra l'1/1/2017 e l'1/3/2017. I risultati vengono inviati tramite pipe al cmdlet Where-Object e filtrati per restituire solo le voci relative all'azione HardDelete.
Parametri
-DomainController
Applicabile: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019
Questo parametro è disponibile solo in Exchange locale.
Il parametro DomainController consente di specificare il controller di dominio utilizzato da questo cmdlet per la lettura o la scrittura dei dati in Active Directory. Identificare il controller di dominio mediante il relativo nome di dominio completo (FQDN). Ad esempio, dc01.contoso.com.
Proprietà dei parametri
| Tipo: | Fqdn |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-EndDate
Applicabile: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Online
Il parametro EndDate consente di specificare la data di fine dell'intervallo di date.
Usare il formato data breve definito nelle impostazioni Opzioni internazionali nel computer in cui viene eseguito il comando. Se ad esempio il computer è configurato per l'utilizzo del formato data breve MM/gg/aaaa, immettere 01/09/2018 per specificare 1 settembre 2018. È possibile immettere solo la data oppure specificare la data e l'ora del giorno. In quest'ultimo caso, racchiudere il valore tra virgolette ("), ad esempio, "01/09/2018 17:00".
Proprietà dei parametri
| Tipo: | ExDateTime |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-ExternalAccess
Applicabile: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Online
Il parametro ExternalAccess consente di specificare se restituire solo le voci del log di controllo per l'accesso alle cassette postali da parte di utenti esterni all'organizzazione. In Exchange Online questo parametro restituisce le voci del log di controllo per l'accesso alle cassette postali da parte degli amministratori del data center Microsoft. I valori validi sono:
$true: vengono restituite le voci di log di controllo per l'accesso alla cassetta postale da parte di utenti esterni o amministratori di data center Microsoft.
$false: le voci del log di controllo per l'accesso alla cassetta postale da parte di utenti esterni o amministratori del data center Microsoft vengono ignorate. Questo è il valore predefinito.
Proprietà dei parametri
| Tipo: | Boolean |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-GroupMailbox
Applicabile: Exchange Online
Questo parametro è disponibile solamente nel servizio basato su cloud.
L'opzione GroupMailbox è necessaria per includere i Gruppi di Microsoft 365 nella ricerca. Con questa opzione non è necessario specificare alcun valore.
Proprietà dei parametri
| Tipo: | SwitchParameter |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-HasAttachments
Applicabile: Exchange Server 2016, Exchange Server 2019, Exchange Online
Il parametro HasAttachments consente di filtrare la ricerca in base ai messaggi con allegati. I valori validi sono:
- $true: solo i messaggi con allegati vengono inclusi nella ricerca.
- $false: i messaggi con e senza allegati vengono inclusi nella ricerca.
Proprietà dei parametri
| Tipo: | Boolean |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-Identity
Applicabile: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Online
Il parametro Identity consente di specificare una singola cassetta postale da cui recuperare le voci del log di controllo della cassetta postale. È possibile utilizzare qualsiasi valore che identifichi la cassetta postale in modo univoco. Ad esempio:
- Nome
- Alias
- Nome distinto (DN)
- Nome distinto (DN)
- Dominio\Nomeutente
- Indirizzo di posta elettronica
- GUID
- LegacyExchangeDN
- SamAccountName
- ID utente o Nome entità utente (UPN)
Proprietà dei parametri
| Tipo: | MailboxIdParameter |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
Identity
| Posizione: | 1 |
| Obbligatorio: | False |
| Valore dalla pipeline: | True |
| Valore dalla pipeline in base al nome della proprietà: | True |
| Valore dagli argomenti rimanenti: | False |
-IncludeInactiveMailbox
Applicabile: Exchange Online
Questo parametro è disponibile solamente nel servizio basato su cloud.
{{ Fill Descrizione IncludeInactiveMailbox }}
Proprietà dei parametri
| Tipo: | SwitchParameter |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-LogonTypes
Applicabile: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Online
Il parametro LogonTypes consente di specificare il tipo di accessi. I valori validi sono:
- Amministrazione: vengono restituite le voci di log di controllo per l'accesso alla cassetta postale da parte degli accessi dell'amministratore.
- Delegato: vengono restituite le voci di log di controllo per l'accesso alla cassetta postale da parte dei delegati, incluso l'accesso da parte degli utenti con autorizzazione per l'accesso completo alla cassetta postale.
- Proprietario: vengono restituite le voci di log di controllo per l'accesso alla cassetta postale da parte del proprietario principale della cassetta postale. Questo valore richiede l'opzione ShowDetails.
Proprietà dei parametri
| Tipo: | MultiValuedProperty |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-Mailboxes
Applicabile: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Online
Il parametro Mailboxes consente di specificare le cassette postali da cui recuperare le voci del log di controllo delle cassette postali. È possibile utilizzare questo parametro per la ricerca dei log di controllo per più cassette postali.
Si immettono più cassette postali separate da virgole. Se i valori contengono spazi o richiedono le virgolette, utilizzare la sintassi seguente: "Value1","Value2",..."ValueN".
Non è possibile usare questo parametro con l'opzione ShowDetails.
Proprietà dei parametri
| Tipo: | MultiValuedProperty |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
MultipleMailboxesSearch
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-Operations
Applicabile: Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Online
Il parametro Operations filtra i risultati della ricerca in base alle azioni della cassetta postale registrate dalla registrazione di controllo della cassetta postale. I valori validi sono:
- AddFolderPermissions (solo Exchange 2019 ed Exchange Online. Anche se questo valore viene accettato, è già incluso nell'azione UpdateFolderPermissions e non viene controllato separatamente.
- ApplyRecord (solo Exchange Online)
- Copia
- Creare
- Impostazione predefinita (solo Exchange Online)
- FolderBind
- HardDelete
- MailboxLogin
- MailItemsAccessed (solo Exchange Online e solo per gli utenti con sottoscrizione del componente aggiuntivo E5 o E5 Compliance).
- MessageBind Anche se questo valore viene accettato, queste azioni non vengono più registrate.
- ModifyFolderPermissions (solo Exchange 2019 ed Exchange Online. Anche se questo valore viene accettato, è già incluso nell'azione UpdateFolderPermissions e non viene controllato separatamente.
- Move
- MoveToDeletedItems
- RecordDelete (solo Exchange Online)
- RemoveFolderPermissions (solo Exchange 2019 ed Exchange Online. Anche se questo valore viene accettato, è già incluso nell'azione UpdateFolderPermissions e non viene controllato separatamente.
- SendAs
- SendOnBehalf
- SoftDelete
- Update
- UpdateCalendarDelegation (solo Exchange 2019 ed Exchange Online)
- UpdateComplianceTag (solo Exchange Online)
- UpdateFolderPermissions (solo Exchange 2019 ed Exchange Online)
- UpdateInboxRules (solo Exchange 2019 ed Exchange Online)
È possibile immettere più valori separati da virgole.
Proprietà dei parametri
| Tipo: | MultiValuedProperty |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-ResultSize
Applicabile: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Online
Il parametro ResultSize consente di specificare il numero massimo di voci del log di controllo delle cassette postali da restituire. I valori validi sono i numeri interi compresi tra 1 e 250.000. Per impostazione predefinita vengono restituite 1000 voci.
Proprietà dei parametri
| Tipo: | Int32 |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-ShowDetails
Applicabile: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Online
L'opzione ShowDetails recupera i dettagli di ogni voce di log dalla cassetta postale. Con questa opzione non è necessario specificare alcun valore.
Per impostazione predefinita, in una visualizzazione elenco sono mostrati tutti i campi per ciascuna voce di registro restituita.
Non è possibile utilizzare questa opzione con il parametro Mailboxes.
Proprietà dei parametri
| Tipo: | SwitchParameter |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
Identity
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-StartDate
Applicabile: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Online
Il parametro StartDate consente di specificare la data di inizio dell'intervallo di date.
Usare il formato data breve definito nelle impostazioni Opzioni internazionali nel computer in cui viene eseguito il comando. Se ad esempio il computer è configurato per l'utilizzo del formato data breve MM/gg/aaaa, immettere 01/09/2018 per specificare 1 settembre 2018. È possibile immettere solo la data oppure specificare la data e l'ora del giorno. In quest'ultimo caso, racchiudere il valore tra virgolette ("), ad esempio, "01/09/2018 17:00".
Proprietà dei parametri
| Tipo: | ExDateTime |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
CommonParameters
Questo cmdlet supporta i parametri comuni: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction e -WarningVariable. Per altre informazioni, vedere about_CommonParameters.
Input
Input types
Per verificare i tipi di input accettati da questo cmdlet, vedere Tipi di input e output dei cmdlet. Se il campo relativo al tipo di input di un cmdlet è vuoto, il cmdlet non accetta dati di input.
Output
Output types
Per verificare i tipi restituiti, detti anche tipi di output, accettati da questo cmdlet, vedere Tipi di input e output dei cmdlet. Se il campo relativo al tipo di output è vuoto, il cmdlet non restituisce dati.