Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O log de auditoria de caixa de correio está ativado por padrão em todas as organizações. Essa configuração registra automaticamente determinadas ações executadas por proprietários, representantes e administradores de caixa de correio. Os administradores podem pesquisar o log de auditoria da caixa de correio para obter os registros de auditoria da caixa de correio correspondentes.
Alguns benefícios da auditoria de caixa de correio ativada por padrão incluem:
- A auditoria é ativada automaticamente quando você cria uma nova caixa de correio. Você não precisa habilitar manualmente a auditoria de caixa de correio para novos usuários.
- Você não precisa gerenciar as ações de caixa de correio auditadas. Um conjunto predefinido de ações de caixa de correio é auditado por padrão para cada tipo de entrada (Administrador, Delegado e Proprietário).
- Quando a Microsoft lança uma nova ação de caixa de correio, ela pode ser adicionada automaticamente à lista de ações de caixa de correio auditadas por padrão, desde que o usuário tenha a licença apropriada. Como novas ações são adicionadas automaticamente, você não precisa adicionar novas ações nas caixas de correio à medida que elas são liberadas.
- Você tem uma política de auditoria de caixa de correio consistente em toda a sua organização porque está auditando as mesmas ações para todas as caixas de correio.
Verificar se a auditoria de caixa de correio está ativada por padrão
Para verificar se a auditoria de caixa de correio por padrão está ativada para sua organização, execute o seguinte comando no PowerShell do Exchange Online:
Get-OrganizationConfig | Format-List AuditDisabled
O valor Falso indica que a auditoria de caixa de correio por padrão está ativada para a organização. A auditoria de caixa de correio ativada por padrão na organização substitui se a auditoria está habilitada ou desabilitada em caixas de correio individuais. Ele não substitui as configurações de operação de auditoria no nível da caixa de correio.
Como a auditoria no nível da organização e da caixa de correio funcionam juntas:
- Se a auditoria no nível da organização estiver ATIVADA e a auditoria no nível da caixa de correio estiver DESATIVADA: A auditoria no nível da organização substitui a configuração da caixa de correio e habilita a auditoria. As operações de auditoria configuradas da caixa de correio se aplicam.
- Se a auditoria no nível da organização estiver ATIVADA e a auditoria no nível da caixa de correio estiver ativada: a auditoria no nível da caixa de correio permanecerá habilitada e as operações de auditoria configuradas da caixa de correio serão aplicadas.
Por exemplo, se a auditoria de caixa de correio por padrão estiver ativada para a organização, a propriedade AuditEnabled retornada Get-Mailbox pelo cmdlet sempre exibirá True. A caixa de correio audita a atividade da caixa de correio usando as ações de caixa de correio configuradas da caixa de correio.
Para manter a auditoria de caixa de correio desabilitada para caixas de correio específicas, configure o bypass de auditoria de caixa de correio para o proprietário da caixa de correio e outros usuários com acesso delegado à caixa de correio. Para obter mais informações, consulte Ignorar log de auditoria de caixa de correio.
Tipos de caixa de correio com suporte
A tabela a seguir descreve os tipos de caixa de correio compatíveis com a auditoria de caixa de correio por padrão:
| Tipo de caixa de correio | Auditoria suportada | Ativado por padrão com suporte |
|---|---|---|
| Caixas de correio de Grupo do Microsoft 365 | ✔ | ✔ |
| Caixas de correio de pastas públicas | ||
| Caixas de correio de recurso | ||
| Caixas de correio compartilhadas | ✔ | ✔ |
| Caixas de correio de usuário | ✔ | ✔ |
Importante
Em um ambiente multigeográfico, não há suporte para a auditoria de caixa de correio entre áreas geográficas. Se você atribuir permissões a um usuário para acessar uma caixa de correio compartilhada em uma localização geográfica diferente, as ações de caixa de correio executadas pelo usuário não serão registradas no log de auditoria da caixa de correio compartilhada. Os eventos de auditoria de administrador do Exchange estão disponíveis para todos os locais por meio da Auditoria do Microsoft Purview e do cmdlet Search-UnifiedAuditLog.
Tipos de entrada e ações de caixa de correio
Os tipos de entrada classificam quem é responsável pelas ações auditadas na caixa de correio. A lista a seguir descreve os tipos de entrada usados pelo log de auditoria de caixa de correio:
- Proprietário: o proprietário da caixa de correio (a conta associada à caixa de correio).
-
Delegar:
- Um usuário atribuído a permissão SendAs, SendOnBehalf ou FullAccess para outra caixa de correio.
- Um administrador atribuiu a permissão FullAccess à caixa de correio de um usuário.
-
Administração:
- A caixa de correio é pesquisada usando uma das seguintes ferramentas de Descoberta Eletrônica da Microsoft:
- Descoberta Eletrônica no portal do Microsoft Purview.
- In-Place a Descoberta Eletrônica em Exchange Online.
- A caixa de correio é acessada usando o Editor MAPI do Microsoft Exchange Server.
- A caixa de correio é acessada por uma conta que representa outro usuário. Esse acesso ocorre quando a função ApplicationImpersonation é atribuída a uma conta, como um aplicativo, que agora está acessando ativamente os dados. Para obter mais informações, consulte Configurar representação.
- A caixa de correio é pesquisada usando uma das seguintes ferramentas de Descoberta Eletrônica da Microsoft:
Ações de caixa de correio para caixas de correio de usuário e caixas de correio compartilhadas
A tabela a seguir descreve as ações de caixa de correio que você pode usar no log de auditoria de caixa de correio para caixas de correio de usuário e caixas de correio compartilhadas.
- Uma marca de marca seleção (✔) indica a ação da caixa de correio que você pode registrar para o tipo de entrada (nem todas as ações estão disponíveis para todos os tipos de entrada).
- Um asterisco ( * ) após a marca de marcação indica que a ação da caixa de correio é registrada por padrão para o tipo de entrada.
- Um administrador com permissão de Acesso Total a uma caixa de correio é considerado um representante.
| Ação de caixa de correio | Descrição | Administrador | Delegar | Proprietário |
|---|---|---|---|---|
| AddFolderPermissions | Embora esse valor seja aceito como uma ação de caixa de correio, ele já está incluído na ação UpdateFolderPermissions e não é auditado separadamente. Em outras palavras, não use esse valor. | |||
| ApplyRecord | Um item é rotulado como um registro. | ✔* | ✔* | ✔* |
| AttachmentAccess | Um anexo de mensagem de email foi acessado por meio da API do Graph. Esta operação está habilitada por padrão e não pode ser configurada com as outras ações de caixa de correio. | ✔* | ✔* | ✔* |
| Copy | Uma mensagem foi copiada para outra pasta. | ✔ | ||
| Create | Um item foi criado na pasta Calendar, Contatos, Rascunho, Anotações ou Tarefas na caixa de correio (por exemplo, uma nova solicitação de reunião é criada). Criar, enviar ou receber uma mensagem não é auditada. Além disso, a criação de uma pasta de caixa de correio não é auditada. | ✔* | ✔* | ✔* |
| Associação de Pastas | Uma pasta da caixa de correio foi acessada. Esta ação também é registrada quando o administrador ou representante abrem a caixa de correio. Observação: os registros de auditoria para ações de vinculação de pasta executadas por delegados são consolidados. Um registro de auditoria é gerado para acesso a pastas individuais em um período de 24 horas. |
✔ | ✔ | |
| HardDelete | Uma mensagem removida da pasta Itens Recuperáveis. | ✔* | ✔* | ✔* |
| MailboxLogin | O usuário entrou em sua caixa de correio. | ✔ | ||
| MailItemsAccessed | Ocorre quando os dados de email são acessados por protocolos e clientes de email. | ✔* | ✔* | ✔* |
| MessageBind |
Observação: esse valor está disponível apenas para usuários sem licenças E5/A5/G5. Uma mensagem foi exibida no painel de visualização ou aberta por um administrador. |
✔ | ||
| ModifyFolderPermissions | Embora esse valor seja aceito como uma ação de caixa de correio, ele já está incluído na ação UpdateFolderPermissions e não é auditado separadamente. Em outras palavras, não use esse valor. | |||
| Mover | Uma mensagem foi movida para outra pasta. | ✔ | ✔ | ✔ |
| MoveToDeletedItems | Uma mensagem excluída e movida para a pasta Itens Excluídos. | ✔* | ✔* | ✔* |
| RecordDelete | Um item rotulado como registro foi excluído temporariamente (movido para a pasta Itens Recuperáveis). Itens rotulados como registros não podem ser excluídos permanentemente (removidos da pasta Itens Recuperáveis). | ✔ | ✔ | ✔ |
| RemoveFolderPermissions | Embora esse valor seja aceito como uma ação de caixa de correio, ele já está incluído na ação UpdateFolderPermissions e não é auditado separadamente. Em outras palavras, não use esse valor. | |||
| SearchQueryInitiated | Uma pessoa usa o Outlook (Windows, Mac, iOS, Android ou Outlook na Web) ou o aplicativo Email para Windows 10 para procurar itens em uma caixa de correio. | ✔ | ||
| Send | O usuário envia uma mensagem de email, responde a uma mensagem de email ou encaminha uma mensagem de email. | ✔* | ✔* | |
| SendAs | Uma mensagem foi enviada usando a permissão SendAs. Essa permissão permite que outro usuário envie a mensagem como se ela viesse do proprietário da caixa de correio. | ✔* | ✔* | |
| SendOnBehalf | Uma mensagem foi enviada usando a permissão SendOnBehalf. Essa permissão permite que outro usuário envie a mensagem em nome do proprietário da caixa de correio. A mensagem indica ao destinatário em nome de quem a mensagem foi enviada e quem realmente a enviou. | ✔* | ✔* | |
| SoftDelete | Uma mensagem permanentemente excluída ou excluída da pasta Itens Excluídos. Os itens excluídos temporariamente são movidos para a pasta Itens Recuperáveis. | ✔* | ✔* | ✔* |
| Atualizar | Uma mensagem ou qualquer uma de suas propriedades alterada. | ✔* | ✔* | ✔* |
| UpdateCalendarDelegation | Uma delegação de calendário foi atribuída a uma caixa de correio. A delegação de calendário concede a outra pessoa na mesma organização permissões para gerenciar o calendário do proprietário da caixa de correio. | ✔* | ✔* | |
| UpdateFolderPermissions | Uma permissão da pasta foi alterada. As permissões de pasta controlam quais usuários da sua organização podem acessar as pastas em uma caixa de correio e as mensagens localizadas nessas pastas. | ✔* | ✔* | ✔* |
| UpdateInboxRules | Uma regra de caixa de entrada foi adicionada, removida ou alterada. As regras de caixa de entrada processam mensagens na Caixa de Entrada do usuário com base em condições. As ações especificam o que fazer com as mensagens que correspondem às condições da regra. Por exemplo, mova a mensagem para uma pasta especificada ou exclua a mensagem. | ✔* | ✔* | ✔* |
Importante
Se você personalizar as ações de caixa de correio para auditar antes que a auditoria de caixa de correio seja ativada por padrão em sua organização, as configurações personalizadas de auditoria de caixa de correio serão preservadas na caixa de correio e não serão substituídas pelas ações de caixa de correio padrão descritas nesta seção. Para reverter as ações de caixa de correio de auditoria para seus valores padrão (o que você pode fazer a qualquer momento), consulte Restaurar as ações padrão da caixa de correio.
Ações de caixa de correio para caixas de correio de Grupo do Microsoft 365
Quando você ativa a auditoria de caixa de correio, as caixas de correio de Grupo do Microsoft 365 começam a registrar dados de auditoria de caixa de correio. No entanto, você não pode personalizar os dados registrados nem adicionar ou remover ações de caixa de correio para qualquer tipo de entrada.
A tabela a seguir descreve as ações de caixa de correio que as caixas de correio do Grupo do Microsoft 365 registram por padrão para cada tipo de entrada.
Um administrador com permissão de Acesso Total a uma caixa de correio do Grupo do Microsoft 365 é um representante.
| Ação de caixa de correio | Descrição | Administrador | Delegar | Proprietário |
|---|---|---|---|---|
| Create | Criação de um item de calendário. Criar, enviar ou receber uma mensagem não é auditada. | ✔* | ✔* | |
| HardDelete | Uma mensagem removida da pasta Itens Recuperáveis. | ✔* | ✔* | ✔* |
| MoveToDeletedItems | Uma mensagem excluída e movida para a pasta Itens Excluídos. | ✔* | ✔* | ✔* |
| SendAs | Uma mensagem enviada usando a permissão SendAs. | ✔* | ✔* | |
| SendOnBehalf | Uma mensagem enviada usando a permissão SendOnBehalf. | ✔* | ✔* | |
| SoftDelete | Uma mensagem permanentemente excluída ou excluída da pasta Itens Excluídos. Os itens excluídos temporariamente são movidos para a pasta Itens Recuperáveis. | ✔* | ✔* | ✔* |
| Atualizar | Uma mensagem ou qualquer uma de suas propriedades alterada. | ✔* | ✔* | ✔* |
Verifique se as ações padrão da caixa de correio são registradas para cada tipo de entrada
O valor da propriedade DefaultAuditSet mostra se as ações de caixa de correio padrão (gerenciadas pela Microsoft) são auditadas na caixa de correio.
Para ver quais conjuntos de ações de auditoria padrão estão atualmente aplicados a uma caixa de correio de usuário ou caixa de correio compartilhada, substitua <MailboxIdentity> pelo nome, alias, endereço de email ou nome principal do usuário (nome de usuário) da caixa de correio e execute o seguinte comando no Exchange Online PowerShell:
Get-Mailbox -Identity <MailboxIdentity> | Format-List DefaultAuditSet
Para exibir o conjunto de auditoria padrão para uma caixa de correio do Grupo do Microsoft 365, substitua <MailboxIdentity> pelo nome, alias ou endereço de email da caixa de correio do grupo e execute o seguinte comando no Exchange Online PowerShell:
Get-Mailbox -Identity <MailboxIdentity> -GroupMailbox | Format-List DefaultAuditSet
O valor Admin, Delegate, Owner significa:
- O sistema audita as ações de caixa de correio padrão para todos os três tipos de entrada. Você verá esse valor nas caixas de correio do Grupo do Microsoft 365.
- Um administrador não alterou as ações de caixa de correio auditadas para nenhum tipo de entrada em uma caixa de correio de usuário ou em uma caixa de correio compartilhada.
Se um administrador alterar as ações de caixa de correio que o sistema audita para um tipo de entrada (usando os parâmetros AuditAdmin, AuditDelegate ou AuditOwner no cmdlet Set-Mailbox ), o valor da propriedade será diferente.
Por exemplo, o valor Owner da propriedade DefaultAuditSet em uma caixa de correio de usuário ou caixa de correio compartilhada significa:
- O sistema audita as ações padrão da caixa de correio para o proprietário da caixa de correio.
- As ações de caixa de correio auditadas para os
Delegatetipos de entrada eAdminforam alteradas das ações padrão.
Um valor em branco para a propriedade DefaultAuditSet significa que as ações de caixa de correio para todos os três tipos de entrada são alteradas na caixa de correio do usuário ou em uma caixa de correio compartilhada.
Para obter mais informações, consulte Alterar ou restaurar ações de caixa de correio registradas por padrão.
Exibir as ações de caixa de correio que estão registradas nas caixas de correio
Para ver as ações de caixa de correio que estão atualmente registradas em caixas de correio de usuário ou caixas de correio compartilhadas, substitua <MailboxIdentity> pelo nome, alias, endereço de email ou nome principal do usuário (nome de usuário) da caixa de correio. Em seguida, execute um ou mais dos seguintes comandos no Exchange Online PowerShell.
Observação
Embora você possa adicionar a -GroupMailbox opção aos seguintes comandos Get-Mailbox para caixas de correio de Grupo do Microsoft 365, não confie nos valores retornados. As ações de caixa de correio padrão e estática auditadas para caixas de correio de Grupo do Microsoft 365 são descritas em Ações de caixa de correio para caixas de correio de Grupo do Microsoft 365.
Ações do proprietário
Para exibir as ações de caixa de correio atualmente auditadas para o tipo de entrada Proprietário, execute o seguinte comando:
Get-Mailbox -Identity <MailboxIdentity> | Select-Object -ExpandProperty AuditOwner
Delegar ações
Para examinar as ações de representante que estão sendo auditadas atualmente na caixa de correio, execute o seguinte comando:
Get-Mailbox -Identity <MailboxIdentity> | Select-Object -ExpandProperty AuditDelegate
Administração ações
Para verificar as ações administrativas que estão sendo auditadas na caixa de correio, execute o seguinte comando:
Get-Mailbox -Identity <MailboxIdentity> | Select-Object -ExpandProperty AuditAdmin
Alterar ou restaurar ações de caixa de correio registradas por padrão
Um dos principais benefícios de usar as ações de caixa de correio padrão é que você não precisa gerenciar as ações de caixa de correio auditadas. A Microsoft gerencia as ações para você e adiciona automaticamente novas ações de caixa de correio para auditoria por padrão à medida que são lançadas.
No entanto, sua organização pode ser obrigada a auditar um conjunto diferente de ações de caixa de correio para caixas de correio de usuário e caixas de correio compartilhadas. Os procedimentos nesta seção mostram como alterar as ações de caixa de correio auditadas para cada tipo de entrada e como reverter para as ações padrão gerenciadas pela Microsoft.
Importante
Se você usar os procedimentos a seguir para personalizar as ações de caixa de correio registradas nas caixas de correio do usuário ou caixas de correio compartilhadas, as novas ações de caixa de correio padrão lançadas pela Microsoft não serão auditadas automaticamente nessas caixas de correio. Você precisa adicionar manualmente qualquer nova ação de caixa de correio à sua lista personalizada.
Alterar as ações de caixa de correio para auditoria
Para alterar as ações de caixa de correio auditadas pela Microsoft para caixas de correio de usuário e caixas de correio compartilhadas, use os parâmetros AuditAdmin, AuditDelegate ou AuditOwner no cmdlet Set-Mailbox . Não é possível personalizar ações auditadas para caixas de correio de grupo do Microsoft 365.
Use dois métodos diferentes para especificar as ações da caixa de correio:
-
Substitua (substitua) as ações de caixa de correio existentes usando esta sintaxe:
action1,action2,...actionN. -
Adicione ou remova ações de caixa de correio sem afetar outros valores existentes usando esta sintaxe:
@{Add="action1","action2",..."actionN"}ou@{Remove="action1","action2",..."actionN"}.
O exemplo a seguir altera as ações da caixa de correio de administrador para a caixa de correio chamada "Gabriela Laureano" substituindo as ações padrão por SoftDelete e HardDelete.
Set-Mailbox -Identity "Gabriela Laureano" -AuditAdmin HardDelete,SoftDelete
O exemplo a seguir adiciona a ação MailboxLogin às ações auditadas do proprietário para a caixa de correio laura@contoso.onmicrosoft.com.
Set-Mailbox -Identity laura@contoso.onmicrosoft.com -AuditOwner @{Add="MailboxLogin"}
O exemplo a seguir remove a ação MoveToDeletedItems das ações de representante auditadas para a caixa de correio de Discussão da Equipe.
Set-Mailbox -Identity "Team Discussion" -AuditDelegate @{Remove="MoveToDeletedItems"}
Independentemente do método usado, a personalização das ações de caixa de correio auditadas em caixas de correio de usuário ou caixas de correio compartilhadas tem os seguintes resultados:
- A Microsoft não gerencia mais as ações de caixa de correio auditadas para o tipo de entrada que você personalizou.
- O tipo de entrada que você personalizou é removido do valor da propriedade DefaultAuditSet da caixa de correio, indicando que a Microsoft não gerencia mais as ações padrão para esse tipo de entrada. Para obter detalhes sobre como verificar esse valor, consulte Verificar se as ações de caixa de correio padrão são registradas para cada tipo de entrada.
Restaurar as ações padrão da caixa de correio
Observação
Os procedimentos a seguir não se aplicam às caixas de correio de Grupo do Microsoft 365. Essas caixas de correio estão limitadas às ações padrão descritas em Ações de caixa de correio para caixas de correio de Grupo do Microsoft 365.
Se você personalizar as ações de caixa de correio auditadas pelo sistema em uma caixa de correio de usuário ou em uma caixa de correio compartilhada, poderá restaurar as ações de caixa de correio padrão para um ou todos os tipos de entrada usando esta sintaxe:
Set-Mailbox -Identity <MailboxIdentity> -DefaultAuditSet <Admin | Delegate | Owner>
Você pode especificar vários valores de DefaultAuditSet separados por vírgulas.
Este exemplo restaura as ações de caixa de correio auditadas padrão para todos os tipos de entrada na caixa de correio mark@contoso.onmicrosoft.com.
Set-Mailbox -Identity mark@contoso.onmicrosoft.com -DefaultAuditSet Admin,Delegate,Owner
Este exemplo restaura as ações de caixa de correio auditadas padrão para o tipo de entrada de Administração na caixa de correiochris@contoso.onmicrosoft.com, mas mantém as ações de caixa de correio auditadas personalizadas para os tipos de entrada de Delegado e Proprietário.
Set-Mailbox -Identity chris@contoso.onmicrosoft.com -DefaultAuditSet Admin
Ao restaurar as ações de caixa de correio auditadas padrão para um tipo de entrada, você obtém os seguintes resultados:
- A lista atual de ações de caixa de correio é substituída pelas ações de caixa de correio padrão para o tipo de entrada.
- Todas as novas ações de caixa de correio lançadas pela Microsoft são adicionadas automaticamente à lista de ações auditadas para o tipo de entrada.
- O valor da propriedade DefaultAuditSet para a caixa de correio é atualizado para incluir o tipo de entrada restaurado.
Desativar a auditoria de caixa de correio por padrão para sua organização
Para desativar a auditoria de caixa de correio por padrão para toda a organização, execute o seguinte comando no PowerShell do Exchange Online:
Set-OrganizationConfig -AuditDisabled $true
Ao desativar a auditoria de caixa de correio por padrão, você faz as seguintes alterações:
- A auditoria de caixa de correio está desativada para sua organização.
- A partir do momento em que você desativa a auditoria de caixa de correio por padrão, nenhuma ação de caixa de correio é auditada, mesmo se a auditoria de caixa de correio estiver habilitada em uma caixa de correio (a propriedade AuditEnabled na caixa de correio é True).
- A auditoria de caixa de correio não é ativada para novas caixas de correio e a configuração da propriedade AuditEnabled em uma caixa de correio nova ou existente como True é ignorada.
- Todas as configurações de associação de bypass de auditoria de caixa de correio (definidas usando o cmdlet Set-MailboxAuditBypassAssociation ) são ignoradas.
- Os registros de auditoria de caixa de correio existentes são mantidos até que o limite de idade do log de auditoria do registro expire.
Ativar a auditoria de caixa de correio por padrão
Para ativar novamente a auditoria de caixa de correio para sua organização, execute o seguinte comando no PowerShell do Exchange Online:
Set-OrganizationConfig -AuditDisabled $false
Ignorar log de auditoria de caixa de correio
Atualmente, não é possível desabilitar a auditoria de caixas de correio para específicas caixas de correio quando a auditoria de caixas de correio estiver ativada por padrão na organização. Por exemplo, o sistema ignora a configuração da propriedade de caixa de correio AuditEnabled como falsa.
No entanto, você pode usar o cmdlet Set-MailboxAuditBypassAssociation no PowerShell do Exchange Online para impedir que todas as ações de caixa de correio pelos usuários especificados sejam registradas, independentemente de onde as ações ocorram. Por exemplo:
- As ações do proprietário da caixa de correio que os usuários ignorados executam não são registradas.
- As ações de delegação que os usuários ignorados executam nas caixas de correio de outros usuários (incluindo caixas de correio compartilhadas) não são registradas.
- Administração ações que os usuários ignorados executam não são registradas.
Para ignorar o log de auditoria de caixa de correio de um usuário específico, substitua <MailboxIdentity> pelo nome, endereço de email, alias ou nome principal de usuário (nome de usuário) do usuário e execute o seguinte comando:
Set-MailboxAuditBypassAssociation -Identity <MailboxIdentity> -AuditByPassEnabled $true
Para verificar se a auditoria é ignorada para o usuário especificado, execute o seguinte comando:
Get-MailboxAuditBypassAssociation -Identity <MailboxIdentity> | Format-List AuditByPassEnabled
O valor True indica que o log de auditoria da caixa de correio foi ignorado para o usuário.
Observação
A AuditLogAgeLimit propriedade não é mais aplicável para gerenciar a retenção do log de auditoria da caixa de correio. A retenção de log de auditoria agora é configurada e gerenciada por meio do Microsoft Purview. Para saber mais, confira Gerenciar políticas de retenção de log de auditoria.
Próximas etapas
- Pesquise no log de auditoria atividades de caixa de correio em caixas de correio específicas: Pesquise ações de caixa de correio auditadas usando os filtros que você configurou.
- Use MailItemsAccessed para investigar contas comprometidas: use a ação MailItemsAccessed para investigar possíveis violações de email.
- Investigar atividades de caixa de correio compartilhada usando logs de auditoria: monitore a atividade em caixas de correio compartilhadas para acesso ou alterações não autorizadas.