Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O registro de auditoria é ativado por padrão para organizações do Microsoft 365. No entanto, ao configurar uma nova organização do Microsoft 365, verifique o status de auditoria da sua organização. Para obter instruções, consulte Verificar o status de auditoria da sua organização.
Quando você ativa a auditoria no portal do Microsoft Purview, o log de auditoria registra a atividade do usuário e do administrador de sua organização e a retém automaticamente por 180 dias. A retenção (tempo de vida) para dados de auditoria começa quando eles são adicionados ao log de auditoria e é retida com base nas políticas de retenção do log de auditoria e na licença atribuída aos usuários.
Importante
A auditoria não está habilitada por padrão para licenças de SMB (Pequenas e Médias Empresas), incluindo Microsoft 365 Business Basic, Business Standard e Business Premium. Além disso, os locatários não gerenciados que usam avaliações gratuitas de licenças corporativas não têm a auditoria habilitada por padrão. Em ambos os casos, você deve habilitar manualmente a auditoria para sua organização.
As alterações nas políticas de licenciamento ou retenção de usuários também alteram a data de expiração dos dados de auditoria.
Sua organização pode ter motivos para não querer registrar e reter dados de log de auditoria. Nesses casos, um administrador global pode desativar a auditoria no Microsoft 365 para sua organização. Para obter instruções, consulte Desativar a auditoria.
Importante
Se você desativar a auditoria no Microsoft 365, não poderá usar a API de Atividade de Gerenciamento do Office 365 ou o Microsoft Sentinel para acessar dados ou logs de auditoria para sua organização. Quando você desativa a auditoria, as pesquisas do log de auditoria no Microsoft Purview não retornam resultados. A execução do cmdlet Search-UnifiedAuditLog no PowerShell do Exchange Online também não retorna resultados.
Antes de ativar ou desativar a auditoria
Você deve receber a função Logs de Auditoria no Exchange Online para ativar ou desativar a auditoria. Por padrão, os grupos de funções Gerenciamento de Conformidade e Gerenciamento da Organização na página Permissões no Centro de administração do Exchange têm essa função.
- Para obter instruções passo a passo sobre como pesquisar o log de auditoria, consulte Pesquisar no log de auditoria.
- Para obter mais informações sobre a API de atividade de gerenciamento do Microsoft 365, consulte Introdução às APIs de gerenciamento do Microsoft 365.
Verifique o status de auditoria da sua organização
Para verificar se a auditoria está ativada para sua organização, execute o seguinte comando no PowerShell do Exchange Online:
Get-AdminAuditLogConfig | Format-List UnifiedAuditLogIngestionEnabled
Um valor de True para a propriedade UnifiedAuditLogIngestionEnabled indica que a auditoria está ativada. Um valor de False indica que a auditoria não está ativada.
Importante
Certifique-se de executar o comando anterior no PowerShell do Exchange Online. Embora o cmdlet Get-AdminAuditLogConfig também esteja disponível no PowerShell de Segurança & Conformidade, a propriedade UnifiedAuditLogIngestionEnabled é sempre False, mesmo quando a auditoria está ativada.
Ativar a auditoria
Se a auditoria não estiver ativada para sua organização, ative-a no portal do Microsoft Purview ou usando o PowerShell do Exchange Online. Os eventos de auditoria podem levar várias horas após a ativação da auditoria antes que eles se tornem pesquisáveis no log de auditoria.
Conclua as etapas a seguir para ativar a auditoria:
- Entre no portal do Microsoft Purview.
- Selecione o Audit solution card. Se o Audit solution card não for exibido, selecione Exibir todas as soluções e, em seguida, selecione Auditar na seção Core.
- Se a auditoria não estiver ativada para sua organização, uma faixa será exibida solicitando que você comece a registrar as atividades do usuário e do administrador.
- Selecione a faixa Iniciar gravação de atividade de usuário e administrador .
A habilitação da auditoria pode levar até 60 minutos para entrar em vigor.
Usar o PowerShell para ativar a auditoria
Conclua as etapas a seguir para ativar a auditoria usando o PowerShell do Exchange Online:
Execute o seguinte comando do PowerShell para ativar a auditoria.
Set-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled $trueÉ exibida uma mensagem informando que a habilitação da auditoria pode levar até 60 minutos para entrar em vigor.
Desativar a auditoria
Use o PowerShell do Exchange Online para desativar a auditoria.
Execute o seguinte comando do PowerShell para desativar a auditoria.
Set-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled $falseDepois de um tempo, verifique se a auditoria está desativada (desabilitada). Você pode fazer isso de duas maneiras:
No PowerShell do Exchange Online, execute o seguinte comando:
Get-AdminAuditLogConfig | FL UnifiedAuditLogIngestionEnabledO valor da
Falsepropriedade UnifiedAuditLogIngestionEnabled indica que a auditoria está desativada.Vá para a página Auditoria no portal do Microsoft Purview.
Se a auditoria não estiver ativada para sua organização, uma faixa solicitará que você comece a registrar as atividades do usuário e do administrador.
Registros de auditoria quando o status da auditoria é alterado
Sua organização audita as alterações no status de auditoria. Os registros de auditoria são registrados quando a auditoria é ativada ou desativada. Você pode pesquisar no log de auditoria do administrador do Exchange por esses registros de auditoria.
Para pesquisar o log de auditoria do administrador do Exchange para registros de auditoria gerados ao ativar ou desativar a auditoria, execute o seguinte comando no PowerShell do Exchange Online:
Search-UnifiedAuditLog -Operations Set-AdminAuditLogConfig
Os registros de auditoria para ativar ou desativar a auditoria contêm informações sobre quando o status da auditoria foi alterado, o administrador que o alterou e o endereço IP do computador usado para fazer a alteração. As capturas de tela a seguir mostram registros de auditoria que correspondem à alteração do status de auditoria em sua organização.
Registro de auditoria para Set-AdminAuditLogConfig
Procure o valor do UnifiedAuditLogIngestionEnabled resultado na propriedade AuditData . O UnifiedAuditLogIngestionEnabled valor indica se o log de auditoria unificado foi ativado ou desativado no portal do Microsoft Purview ou executando o cmdlet Set-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled $true/false .
Para obter mais informações sobre como pesquisar o log de auditoria do administrador do Exchange, consulte Search-UnifiedAuditLog.
Próximas etapas
- Introdução às soluções de auditoria: conclua as etapas de configuração restantes após habilitar a auditoria, incluindo permissões e políticas de retenção.
- Pesquisar no log de auditoria: comece a pesquisar atividades de usuário e administrador agora que a auditoria está ativada.
- Gerenciar auditoria de caixa de correio: verifique e personalize quais ações de caixa de correio são auditadas em sua organização.