Ativar ou desativar a auditoria

O registro de auditoria é ativado por padrão para organizações do Microsoft 365. No entanto, ao configurar uma nova organização do Microsoft 365, verifique o status de auditoria da sua organização. Para obter instruções, consulte Verificar o status de auditoria da sua organização.

Quando você ativa a auditoria no portal do Microsoft Purview, o log de auditoria registra a atividade do usuário e do administrador de sua organização e a retém automaticamente por 180 dias. A retenção (tempo de vida) para dados de auditoria começa quando eles são adicionados ao log de auditoria e é retida com base nas políticas de retenção do log de auditoria e na licença atribuída aos usuários.

Importante

A auditoria não está habilitada por padrão para licenças de SMB (Pequenas e Médias Empresas), incluindo Microsoft 365 Business Basic, Business Standard e Business Premium. Além disso, os locatários não gerenciados que usam avaliações gratuitas de licenças corporativas não têm a auditoria habilitada por padrão. Em ambos os casos, você deve habilitar manualmente a auditoria para sua organização.

As alterações nas políticas de licenciamento ou retenção de usuários também alteram a data de expiração dos dados de auditoria.

Sua organização pode ter motivos para não querer registrar e reter dados de log de auditoria. Nesses casos, um administrador global pode desativar a auditoria no Microsoft 365 para sua organização. Para obter instruções, consulte Desativar a auditoria.

Importante

Se você desativar a auditoria no Microsoft 365, não poderá usar a API de Atividade de Gerenciamento do Office 365 ou o Microsoft Sentinel para acessar dados ou logs de auditoria para sua organização. Quando você desativa a auditoria, as pesquisas do log de auditoria no Microsoft Purview não retornam resultados. A execução do cmdlet Search-UnifiedAuditLog no PowerShell do Exchange Online também não retorna resultados.

Antes de ativar ou desativar a auditoria

Você deve receber a função Logs de Auditoria no Exchange Online para ativar ou desativar a auditoria. Por padrão, os grupos de funções Gerenciamento de Conformidade e Gerenciamento da Organização na página Permissões no Centro de administração do Exchange têm essa função.

Verifique o status de auditoria da sua organização

Para verificar se a auditoria está ativada para sua organização, execute o seguinte comando no PowerShell do Exchange Online:

Get-AdminAuditLogConfig | Format-List UnifiedAuditLogIngestionEnabled

Um valor de True para a propriedade UnifiedAuditLogIngestionEnabled indica que a auditoria está ativada. Um valor de False indica que a auditoria não está ativada.

Importante

Certifique-se de executar o comando anterior no PowerShell do Exchange Online. Embora o cmdlet Get-AdminAuditLogConfig também esteja disponível no PowerShell de Segurança & Conformidade, a propriedade UnifiedAuditLogIngestionEnabled é sempre False, mesmo quando a auditoria está ativada.

Ativar a auditoria

Se a auditoria não estiver ativada para sua organização, ative-a no portal do Microsoft Purview ou usando o PowerShell do Exchange Online. Os eventos de auditoria podem levar várias horas após a ativação da auditoria antes que eles se tornem pesquisáveis no log de auditoria.

Conclua as etapas a seguir para ativar a auditoria:

  1. Entre no portal do Microsoft Purview.
  2. Selecione o Audit solution card. Se o Audit solution card não for exibido, selecione Exibir todas as soluções e, em seguida, selecione Auditar na seção Core.
  3. Se a auditoria não estiver ativada para sua organização, uma faixa será exibida solicitando que você comece a registrar as atividades do usuário e do administrador.
  4. Selecione a faixa Iniciar gravação de atividade de usuário e administrador .

A habilitação da auditoria pode levar até 60 minutos para entrar em vigor.

Usar o PowerShell para ativar a auditoria

Conclua as etapas a seguir para ativar a auditoria usando o PowerShell do Exchange Online:

  1. Conectar-se ao Exchange Online PowerShell.

  2. Execute o seguinte comando do PowerShell para ativar a auditoria.

    Set-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled $true
    

    É exibida uma mensagem informando que a habilitação da auditoria pode levar até 60 minutos para entrar em vigor.

Desativar a auditoria

Use o PowerShell do Exchange Online para desativar a auditoria.

  1. Conectar-se ao Exchange Online PowerShell.

  2. Execute o seguinte comando do PowerShell para desativar a auditoria.

    Set-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled $false
    
  3. Depois de um tempo, verifique se a auditoria está desativada (desabilitada). Você pode fazer isso de duas maneiras:

    • No PowerShell do Exchange Online, execute o seguinte comando:

      Get-AdminAuditLogConfig | FL UnifiedAuditLogIngestionEnabled
      

      O valor da False propriedade UnifiedAuditLogIngestionEnabled indica que a auditoria está desativada.

    • Vá para a página Auditoria no portal do Microsoft Purview.

      Se a auditoria não estiver ativada para sua organização, uma faixa solicitará que você comece a registrar as atividades do usuário e do administrador.

Registros de auditoria quando o status da auditoria é alterado

Sua organização audita as alterações no status de auditoria. Os registros de auditoria são registrados quando a auditoria é ativada ou desativada. Você pode pesquisar no log de auditoria do administrador do Exchange por esses registros de auditoria.

Para pesquisar o log de auditoria do administrador do Exchange para registros de auditoria gerados ao ativar ou desativar a auditoria, execute o seguinte comando no PowerShell do Exchange Online:

Search-UnifiedAuditLog -Operations Set-AdminAuditLogConfig

Os registros de auditoria para ativar ou desativar a auditoria contêm informações sobre quando o status da auditoria foi alterado, o administrador que o alterou e o endereço IP do computador usado para fazer a alteração. As capturas de tela a seguir mostram registros de auditoria que correspondem à alteração do status de auditoria em sua organização.

Registro de auditoria para Set-AdminAuditLogConfig

Captura de tela de um registro de auditoria mostrando que as configurações de auditoria foram alteradas.

Procure o valor do UnifiedAuditLogIngestionEnabled resultado na propriedade AuditData . O UnifiedAuditLogIngestionEnabled valor indica se o log de auditoria unificado foi ativado ou desativado no portal do Microsoft Purview ou executando o cmdlet Set-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled $true/false .

Para obter mais informações sobre como pesquisar o log de auditoria do administrador do Exchange, consulte Search-UnifiedAuditLog.

Próximas etapas