Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Você pode criar e gerenciar políticas de retenção de log de auditoria no portal do Microsoft Purview. As políticas de retenção de log de auditoria fazem parte dos novos recursos de Auditoria do Microsoft Purview (Premium). Uma política de retenção de log de auditoria permite especificar por quanto tempo reter os logs de auditoria em sua organização. Você pode manter os logs de auditoria por até dez anos. Você pode criar políticas com base nos critérios a seguir:
- Todas as atividades em um ou mais serviços Microsoft
- Atividades específicas em um serviço Microsoft executadas por todos os usuários ou por usuários específicos
- Um nível de prioridade que especifica qual política tem precedência se você tiver várias políticas em sua organização
Política de retenção de log de auditoria padrão em Auditoria (Premium)
A Auditoria (Premium) no Microsoft Purview fornece uma política de retenção de log de auditoria padrão para todas as organizações. Você não pode modificar essa política. Ele mantém todos os registros de auditoria do Exchange Online, SharePoint, OneDrive e Microsoft Entra por um ano. Essa política padrão retém registros de auditoria que contêm o valor de AzureActiveDirectory, Exchange, OneDrive e SharePoint para a propriedade Workload (que é o serviço no qual a atividade ocorreu). Os registros de auditoria de todas as outras atividades são mantidos por 180 dias por padrão ou você pode alterar a retenção para uma duração diferente usando uma política de retenção personalizada.
Observação
A política de retenção de log de auditoria padrão só se aplica a registros de auditoria para atividades executadas por usuários que recebem uma licença do Office 365 ou Microsoft 365 E5 ou têm uma Suíte do Microsoft Purview (anteriormente conhecida como Microsoft 365 E5 Compliance) ou E5 Descoberta Eletrônica e Licença de complemento de Auditoria. Se você tiver usuários não E5 ou usuários convidados em sua organização, seus registros de auditoria correspondentes serão retidos por 180 dias.
O período de retenção padrão para registros de auditoria varia de acordo com o tipo de licença e quando os registros foram gerados.
Importante
O período de retenção padrão para Auditoria (Standard) foi alterado de 90 dias para 180 dias. Os logs de Auditoria (Standard) gerados antes de 17 de outubro de 2023 são mantidos por 90 dias. Os logs de Auditoria (Standard) gerados em ou após 17 de outubro de 2023 seguem a nova retenção padrão de 180 dias.
Antes de você criar uma política de retenção de log de auditoria
Você precisa da função Configuração da Organização no portal do Microsoft Purview para criar ou modificar uma política de retenção de auditoria.
Sua organização pode ter até 50 políticas de retenção de log de auditoria.
Para manter um log de auditoria por mais de 180 dias (e até 1 ano), o usuário que gera o log de auditoria (executando uma atividade auditada) deve ter uma licença do Office 365 E5 ou Microsoft 365 E5 ou uma Suíte do Microsoft Purview (anteriormente conhecida como Microsoft 365 E5 Compliance) ou licença complementar de Auditoria e Descoberta Eletrônica E5. Para reter logs de auditoria por 10 anos, o usuário que gera o log de auditoria também deve ter uma licença complementar de retenção de log de auditoria de 10 anos, além de uma licença E5.
Observação
Se o usuário que está gerando o log de auditoria não tiver as licenças necessárias para a duração de retenção selecionada, os dados serão retidos de acordo com a política de retenção de prioridade mais alta. Essa retenção pode ser a política de retenção padrão para a licença do usuário ou a política de prioridade mais alta que corresponde ao usuário e seu tipo de registro.
Todas as políticas de retenção de log de auditoria personalizadas (criadas por sua organização) têm prioridade sobre a política de retenção padrão. Por exemplo, se você criar uma política de retenção de log de auditoria para a atividade de caixa de correio do Exchange com um período de retenção inferior a um ano, os registros de auditoria para atividades de caixa de correio do Exchange serão mantidos pela duração menor especificada pela política personalizada.
O tempo de vida do item de auditoria para dados é determinado quando você os adiciona ao pipeline de auditoria e é baseado nos padrões de licenciamento ou nas políticas de retenção aplicáveis. Quaisquer alterações no licenciamento ou nas políticas de retenção aplicáveis alteram o tempo de expiração dos dados de auditoria após a atualização. Essas alterações não atualizam nenhum item confirmado anteriormente.
Criar uma política de retenção de log de auditoria
Conclua as etapas a seguir para criar uma política de retenção de auditoria:
Entre no portal do Microsoft Purview com uma conta de usuário atribuída à função Configuração da Organização na página Funções & escopos no portal do Microsoft Purview.
Selecione o Audit solution card. Se o Audit solution card não for exibido, selecione Exibir todas as soluções e, em seguida, selecione Auditar na seção Core.
Selecione Criar política de retenção de auditoria e preencha os seguintes campos na página de submenu:
Nome da política: o nome da política de retenção de log de auditoria. Esse nome deve ser exclusivo na sua organização e você não pode alterá-lo depois de criar a política.
Descrição: opcional, mas útil para fornecer informações sobre a política, como o tipo de registro ou carga de trabalho, os usuários especificados na política e a duração.
Usuários: selecione um ou mais usuários aos quais aplicar a política. Se você deixar esta caixa em branco, a política se aplicará a todos os usuários.
Tipo de registro: o tipo de registro de auditoria ao qual a política se aplica. Se você deixar essa propriedade em branco, a política se aplicará a todos os tipos de registro. Você pode selecionar um único tipo de registro ou vários tipos de registro:
Se você selecionar um único tipo de registro, o campo Atividades será exibido dinamicamente. Use a lista suspensa para selecionar atividades do tipo de registro selecionado ao qual aplicar a política. Se você não selecionar atividades específicas, a política será aplicada a todas as atividades do tipo de registro selecionado.
- Se você selecionar vários tipos de registro, não será possível selecionar atividades. A política se aplica a todas as atividades dos tipos de registro selecionados.
- Duração: O tempo necessário para manter os logs de auditoria que atendam aos critérios da política. As opções disponíveis são 7 dias, 30 dias, 6 meses, 9 meses, 1 ano, 3 anos, 5 anos e 7 anos. Os usuários com a licença complementar de Retenção de Log de Auditoria de 10 anos podem selecionar uma opção de 10 anos .
Importante
Para manter os logs de auditoria para as opções de duração de 7 e 30 dias, você deve ter uma assinatura do Microsoft 365 Enterprise E5. Para manter os logs de auditoria para as opções de duração de 3, 5 e 7 anos, você deve receber uma licença complementar de Retenção de Log de Auditoria de 10 anos, além da sua assinatura do Microsoft 365 Enterprise E5. Para obter mais informações sobre assinaturas e complementos de Auditoria, confira Auditoria de soluções no Microsoft Purview
- Prioridade: esse valor determina a ordem na qual as políticas de retenção de log de auditoria em sua organização são processadas. Um valor mais baixo indica uma prioridade mais alta. As prioridades válidas são valores numéricos entre 1 e 10.000. Um valor de 1 é a prioridade mais alta e um valor de 10000 é a prioridade mais baixa. Por exemplo, uma política com valor 5 tem prioridade sobre uma política com valor 10. Qualquer política personalizada de retenção de log de auditoria tem prioridade sobre a política padrão da sua organização.
Clique em Salvar para criar a nova política de retenção.
A nova política aparece na lista da página Políticas .
Gerenciar políticas de retenção de log de auditoria no portal do Microsoft Purview
A guia Políticas de retenção de auditoria (também chamada de dashboard) lista as políticas de retenção de log de auditoria. Você pode usar o painel para exibir, editar e excluir políticas de retenção de auditoria.
Exibir políticas no painel
O dashboard lista as políticas de retenção de log de auditoria. Uma vantagem de exibir políticas no dashboard é que você pode selecionar a coluna Prioridade para listar as políticas na ordem de prioridade em que são aplicadas. Um valor mais baixo indica uma prioridade mais alta.
Você também pode selecionar uma política para exibir suas configurações na página de submenu.
Observação
O dashboard não exibe a política de retenção de log de auditoria padrão para sua organização.
Editar políticas no painel
Para editar uma política, selecione-a para exibir a página de submenu. Você pode modificar uma ou mais configurações e salvar as alterações.
Importante
Se você usar o cmdlet New-UnifiedAuditLogRetentionPolicy, poderá criar uma política de retenção de log de auditoria para tipos de registro ou atividades que não estão disponíveis na ferramenta Criar política de retenção de auditoria no dashboard. Se a política incluir tipos de registro ou atividades que não estão disponíveis na ferramenta Criar política de retenção de auditoria, você não poderá editar a política (por exemplo, alterar a duração da retenção ou adicionar e remover atividades) na dashboard Políticas de retenção de auditoria. Você só pode exibir e excluir a política no portal do Microsoft Purview. Para editar a política, você precisa usar o cmdlet Set-UnifiedAuditLogRetentionPolicy no PowerShell de Segurança & Conformidade. Uma mensagem é exibida na parte superior da página de submenu para políticas que você precisa editar usando o PowerShell.
Excluir políticas no painel
Para excluir uma política, selecione o ícone Excluir e confirme que deseja excluir a política. A política é removida do painel, mas pode demorar até 30 minutos para que a política seja removida de sua organização.
Criar e gerenciar políticas de retenção de log de auditoria no Windows PowerShell
Você também pode usar o PowerShell de Segurança e Conformidade para criar e gerenciar políticas de retenção de log de auditoria. Um motivo para usar o Windows PowerShell é criar uma política para um tipo de registro ou atividade que não está disponível na interface do usuário.
Criar uma política de retenção de log de auditoria no Windows PowerShell
Conclua as etapas a seguir para criar uma política de retenção de log de auditoria no PowerShell:
Execute o seguinte comando para criar uma política de retenção de log de auditoria:
New-UnifiedAuditLogRetentionPolicy -Name "Microsoft Teams Audit Policy" -Description "One year retention policy for all Microsoft Teams activities" -RecordTypes MicrosoftTeams -RetentionDuration TenYears -Priority 100Este exemplo cria uma política de retenção de log de auditoria chamada “Política de Auditoria do Microsoft Teams” com as seguintes configurações:
- Uma descrição da política.
- Retém todas as atividades do Microsoft Teams (conforme definido pelo parâmetro RecordType).
- Retém os logs de auditoria do Microsoft Teams por dez anos.
- Prioridade de 100.
O exemplo a seguir cria uma política de retenção de log de auditoria que retém logs de auditoria para a atividade "Usuário conectado" por seis meses para o usuário admin@contoso.onmicrosoft.com.
New-UnifiedAuditLogRetentionPolicy -Name "SixMonth retention for admin logons" -RecordTypes AzureActiveDirectoryStsLogon -Operations UserLoggedIn -UserIds admin@contoso.onmicrosoft.com -RetentionDuration SixMonths -Priority 25
Para saber mais, confira New-UnifiedAuditLogRetentionPolicy.
Exibir políticas no Windows PowerShell
Use o cmdlet Get-UnifiedAuditLogRetentionPolicy no Centro de Conformidade e Segurança do Windows PowerShell para exibir as políticas de retenção de log de auditoria.
O comando a seguir exibe as configurações de todas as políticas de retenção de log de auditoria em sua organização. Este comando classifica as políticas da prioridade mais alta para a mais baixa.
Get-UnifiedAuditLogRetentionPolicy | Sort-Object -Property Priority -Descending | FL Priority,Name,Description,RecordTypes,Operations,UserIds,RetentionDuration
Observação
O cmdlet Get-UnifiedAuditLogRetentionPolicy não retorna a política de retenção de log de auditoria padrão para sua organização.
Editar políticas no Windows PowerShell
Use o cmdlet Set-UnifiedAuditLogRetentionPolicy no PowerShell de Segurança e Conformidade para editar uma política de retenção de log de auditoria existente.
Excluir políticas no Windows PowerShell
Use o cmdlet Remove-UnifiedAuditLogRetentionPolicy no PowerShell de Segurança e Conformidade para excluir uma política de retenção de log de auditoria. Pode levar até 30 minutos para que a política seja removida de sua organização.
Próximas etapas
- Pesquisar no log de auditoria: Pesquise atividades retidas por suas políticas de retenção personalizadas.
- Use um script do PowerShell para pesquisar o log de auditoria: automatize as pesquisas em relação aos dados de auditoria retidos para monitoramento contínuo.
- Serviços Microsoft que dão suporte à auditoria: examine quais serviços geram os registros de auditoria cobertos por suas políticas de retenção.