Pesquisar no log de auditoria atividades de caixa de correio em caixas de correio específicas

Este artigo explica como pesquisar atividades de caixa de correio na Auditoria do Microsoft Purview para uma caixa de correio específica, incluindo caixas de correio compartilhadas. Abrange cenários comuns de investigação, como quando logs de auditoria de caixa de correio estão ausentes ou não podem ser encontrados. Ele fornece instruções passo a passo para verificar a configuração de auditoria, permissões, políticas de retenção e métodos de pesquisa.

Antes de começar

Para concluir as etapas deste artigo, é necessário:

  • O endereço de email da caixa de correio afetada.
  • O tipo de licença atribuído à caixa de correio afetada.
  • Detalhes sobre a operação que você está procurando e a data e hora em que ela ocorreu.
  • Uma compreensão de como as pesquisas de log de auditoria são realizadas na Auditoria do Microsoft Purview.

Verificar o status de auditoria da caixa de correio

Observação

Antes de pesquisar atividade de auditoria, verifique se a auditoria da caixa de correio está habilitada para o usuário afetado.

Conclua as seguintes etapas para confirmar se a auditoria de caixa de correio está habilitada:

  1. No PowerShell do Exchange Online, execute o seguinte comando para marcar a configuração de auditoria no nível da organização:

    Get-AdminAuditLogConfig | FL UnifiedAudit*
    

    Observação

    Execute este comando no PowerShell do Exchange Online. No PowerShell de Segurança & Conformidade, a propriedade sempre retorna False, mesmo quando a UnifiedAuditLogIngestionEnabled auditoria está habilitada.

  2. Verifique se os logs de auditoria de caixa de correio estão desabilitados no nível do locatário:

    Get-OrganizationConfig | FL AuditDisabled
    
  3. No nível da caixa de correio, AuditEnabled sempre retorna True, mesmo que a auditoria esteja desabilitada para uma caixa de correio específica. Para verificar, use:

    Get-Mailbox -Filter {AuditEnabled -eq "True"}
    

Se você receber um erro informando que a caixa de correio não pode ser encontrada, a auditoria será desabilitada para essa caixa de correio. Para obter mais informações, consulte Verificar o status de auditoria da sua organização.

Verificar as permissões do administrador

Verifique se você tem as permissões necessárias para pesquisar ou exportar logs de auditoria:

  1. No portal do Microsoft Purview, acesse Configurações>Funções e escoposGrupos de> funções.
  2. Verifique se sua conta está atribuída à função Exibir Somente Logs de Auditoria ou Logs de Auditoria .
  3. No Centro de administração do Exchange, use a função Logs de Auditoria para habilitar ou desabilitar a auditoria e acessar cmdlets de auditoria. Use a função Logs de Auditoria Somente Exibição para conceder acesso somente leitura aos logs de auditoria.

Para obter mais informações, consulte Atribuir permissões para pesquisar o log de auditoria.

Verificar as políticas de retenção do log de auditoria

As políticas de retenção de log de auditoria determinam se as atividades mais antigas ainda estão disponíveis:

  1. Determine quando a atividade ocorreu.
  2. Por padrão, os logs de auditoria são mantidos por 180 dias.
  3. Se o usuário afetado não tiver uma licença de Auditoria (Premium) e nenhuma política de retenção de auditoria estiver configurada, os logs de auditoria com mais de 180 dias não estarão disponíveis.

Para saber mais, confira Get-UnifiedAuditLogRetentionPolicy.

Pesquisar atividades de caixa de correio na Auditoria do Microsoft Purview

Ao pesquisar atividades, use os filtros corretos com base no tipo de caixa de correio.

  • Intervalo de data e hora (UTC): especifique quando a atividade ocorreu. Os carimbos de data/hora de auditoria estão sempre em UTC.
  • Usuários: insira a caixa de correio afetada.
  • Atividades – nomes de operação: selecione a operação específica que você está procurando.
  • Atividades – nomes amigáveis: como alternativa, use os nomes de atividades amigáveis na lista suspensa.
  • Intervalo de data e hora (UTC): especifique quando a atividade ocorreu.
  • Palavras-chave: insira o endereço SMTP primário ou o GUID do Exchange da caixa de correio compartilhada.

Observação

Ao pesquisar atividades de caixa de correio compartilhada, insira o endereço SMTP no campo Palavras-chave , não no campo Usuários .

Especificidades de auditoria da caixa de correio compartilhada

Por padrão, o sistema não audita todas as ações para caixas de correio compartilhadas. As ações auditadas dependem da função da pessoa que acessa a caixa de correio:

  • Proprietário: a conta associada à caixa de correio.
  • Delegar: um usuário com permissões SendAs, SendOnBehalf ou FullAccess para outra caixa de correio. Essa função pode incluir administradores atribuídos ao FullAccess à caixa de correio de um usuário.
  • Administração: Acesso por meio de ferramentas de Descoberta Eletrônica da Microsoft no Microsoft Purview ou no Exchange Online, uso do Editor MAPI do Microsoft Exchange Server ou acesso por uma conta representando outro usuário (com a função ApplicationImpersonation).

Antes de pesquisar, marque a documentação oficial para confirmar se a ação que você está investigando foi auditada para o tipo de entrada específico. Consulte Ações de caixa de correio para caixas de correio de usuário e caixas de correio compartilhadas.

Próximas etapas