Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Die Nachrichtenablaufverfolgung im Exchange Admin Center (EAC) verfolgt E-Mail-Nachrichten auf ihrem Weg durch Ihre Microsoft 365-Organization. Sie können feststellen, ob der Dienst eine Nachricht empfangen, abgelehnt, zurückgestellt oder zugestellt hat. Die Nachrichtenablaufverfolgung zeigt auch, welche Aktionen für die Nachricht ausgeführt wurden, bevor sie ihren endgültigen Status erreichte. Sie können die Informationen aus der Nachrichtenablaufverfolgung verwenden, um Benutzerfragen zu geschehenen Nachrichten effizient zu beantworten, Probleme mit dem Nachrichtenfluss zu beheben und Richtlinienänderungen zu überprüfen.
Was sollten Sie wissen, bevor Sie beginnen?
Ihnen müssen Berechtigungen zugewiesen werden, bevor Sie die in diesem Artikel beschriebenen Schritte ausführen können. Sie haben folgende Optionen:
Exchange Online-Berechtigungen: Mitgliedschaft in der Rollengruppe "Organisationsverwaltung".
Microsoft Entra-Berechtigungen: Die Mitgliedschaft in den Rollen "Globaler Administrator"* oder "Exchange-Administrator" gibt Benutzern die erforderlichen Berechtigungen und Berechtigungen für andere Features in Microsoft 365.
Wichtig
* Microsoft empfiehlt, Rollen mit den geringsten Berechtigungen zu verwenden. Die Verwendung von Konten mit niedrigeren Berechtigungen trägt zur Verbesserung der Sicherheit für Ihre Organization bei. Globaler Administrator ist eine hoch privilegierte Rolle, die auf Notfallszenarien beschränkt werden sollte, wenn Sie keine vorhandene Rolle verwenden können.
Die maximale Anzahl der Meldungen, die in den Ergebnissen angezeigt werden, hängt vom ausgewählten Berichtstyp ab. Weitere Informationen finden Sie in den Ergebnissen der Nachrichtenablaufverfolgung. Das Cmdlet Get-HistoricalSearch in Exchange Online PowerShell gibt alle Nachrichten in den Ergebnissen zurück.
Nachrichtenablaufverfolgung öffnen
Wechseln Sie im EAC unter https://admin.exchange.microsoft.comzu Nachrichtenfluss>Nachrichtenablaufverfolgung. Oder um direkt zur Seite Nachrichtenablaufverfolgung zu wechseln, verwenden Sie https://admin.exchange.microsoft.com/#/messagetrace.
Seite für die Nachrichtenablaufverfolgung
Auf der Seite Nachrichtenablaufverfolgung können Sie eine neue Standardablaufverfolgung starten, indem Sie Ablaufverfolgung starten auswählen
.
Im daraufhin geöffneten Flyout zur Nachrichtenablaufverfolgung wird standardmäßig nach allen Nachrichten für alle Absender und Empfänger der letzten zwei Tage gesucht. Alternativ können Sie eine der gespeicherten Abfragen auf den verfügbaren Registerkarten verwenden (unverändert oder als Ausgangspunkt für Ihre eigenen Abfragen):
- Standardabfragen: Integrierte Abfragen, die von Microsoft 365 bereitgestellt werden.
- Benutzerdefinierte Abfragen: Abfragen, die von Administratoren in Ihrer organization zur zukünftigen Verwendung gespeichert wurden.
- Automatisch gespeicherte Abfragen: Die letzten 10 zuletzt ausgeführten Abfragen. Diese Liste erleichtert es, dort weiterzumachen, wo Sie aufgehört haben.
Auf der Registerkarte " Herunterladbare Berichte " werden die herunterladbaren Berichtsanforderungen und die Berichte selbst angezeigt, wenn sie zum Download verfügbar sind.
Optionen für eine neue Nachrichtenablaufverfolgung
In den folgenden Abschnitten werden die verfügbaren Einstellungen im Flyout zur Nachrichtenablaufverfolgung beschrieben, das geöffnet wird, wenn Sie eine Ablaufverfolgung starten oder
eine vorhandene Ablaufverfolgung öffnen.
Absender und Empfänger
Der Standardwert für Absender und Empfänger ist "Alle", Sie können jedoch bestimmte Werte eingeben:
- Absender: Klicken Sie in das Feld, und beginnen Sie mit der Eingabe, um einen oder mehrere Absender aus Ihrer organization einzugeben oder auszuwählen.
- Empfänger: Klicken Sie in das Feld, und beginnen Sie mit der Eingabe, um einen oder mehrere Empfänger in Ihrer organization einzugeben oder auszuwählen.
Sie können die E-Mail-Adressen externer Absender und Empfänger eingeben. Platzhalter werden unterstützt (z. B *@contoso.com. ), aber Sie können nicht mehrere Platzhalter in einem Wert verwenden.
Sie können mehrere Absender- oder Empfängerlisten einfügen, die durch Semikolons (;), Leerzeichen (\s), Wagenrücklaufzeichen (\r) oder neue Zeilen (\n) getrennt sind.
Zeitbereich
Im Abschnitt "Zeitbereich " ist der Standardwert 2 Tage, Sie können jedoch Datums-/Uhrzeitbereiche von bis zu 90 Tagen angeben. Wenn Sie Datums-/Uhrzeitbereiche verwenden, berücksichtigen Sie die folgenden Aspekte:
Standardmäßig wählen Sie den Zeitbereich in der Schieberegleransicht mithilfe einer Zeitleiste aus.
Beim Speichern einer Abfrage in der Schieberegleransicht wird der relative Zeitbereich (z. B. zwei Tage ab heute) gespeichert.
Sie können zur benutzerdefinierten Zeitbereichsansicht wechseln, um die folgenden Werte anzugeben:
- Zeitzone: Gilt für Ihre Abfrageeingaben und Abfrageergebnisse.
- Startdatum: Datum und Uhrzeit.
- Enddatum: Datum und Uhrzeit.
Beim Speichern einer Abfrage in der benutzerdefinierten Zeitbereichsansicht wird der absolute Datums-/Uhrzeitbereich (z. B. ) gespeichert.
2023-05-06 13:00 to 2023-05-08 18:00
Für 10 Tage oder weniger stehen die Ergebnisse sofort als Zusammenfassungsbericht zur Verfügung. Sie können auch Verlaufsdaten von bis zu 90 Tagen für Zusammenfassungsberichtsabfragen nahezu in Echtzeit abfragen. Sie können jedoch nur Daten für 10 Tage gleichzeitig abfragen.
Wenn Sie einen Datums-/Uhrzeitbereich angeben, der auch nur geringfügig größer als 10 Tage ist:
- Die Ergebnisse sind nur als herunterladbare CSV-Datei ( erweiterter Zusammenfassungsbericht oder erweiterter Bericht) verfügbar.
- Die Ergebnisse werden unter Verwendung von archivierten Nachrichtenablaufverfolgungsdaten erstellt. Es kann mehrere Stunden dauern, bis der Bericht zum Download zur Verfügung steht. Je nachdem, wie viele andere Administratoren zur gleichen Zeit ebenfalls Berichtsanforderungen übermittelt haben, stellen Sie möglicherweise auch eine Verzögerung fest, bevor die Verarbeitung einer Anforderung in der Warteschlange beginnt.
Detaillierte Suchoptionen
Im Abschnitt "Detaillierte Suchoptionen " stehen die folgenden Optionen zur Verfügung:
Themenfilter: Der Betrefffilter für Nachrichtenablaufverfolgungsabfragen verfügt über die folgenden Optionen: beginnt mit, endet mit und enthält. Dieser Filter unterstützt auch Sonderzeichen.
Filter "Status der Lieferung": Der Filter "Status der Lieferung" unterstützt die Suche nach Status wie "Quarantäne", "Als Spam gefiltert", "Status abrufen" usw.
Die folgenden Werte sind verfügbar:
- Alle: Dies ist der Standardwert.
- Zugestellt: Die Nachricht wurde erfolgreich an das beabsichtigte Ziel übermittelt.
- Erweitert: Ein Empfänger einer Verteilergruppe wurde vor der Zustellung an die einzelnen Mitglieder der Gruppe erweitert.
- Fehler: Die Nachricht wurde nicht zugestellt.
- Ausstehend*: Die Zustellung der Nachricht wird versucht oder wiederholt.
- Recalled: Die Nachricht wurde zurückgerufen. Weitere Informationen finden Sie unter Arbeiten mit cloudbasiertem Nachrichtenabruf.
- Unter Quarantäne gestellt*: Die Nachricht wurde unter Quarantäne gestellt (als Spam, Massen-E-Mail oder Phishing). Weitere Informationen finden Sie unter E-Mail-Nachrichten in Quarantäne.
- Als Spam* gefiltert: Die Nachricht wurde als Spam identifiziert und abgelehnt oder blockiert (nicht unter Quarantäne gestellt).
- Abrufen des Status: Microsoft 365 hat die Nachricht kürzlich erhalten, aber es sind noch keine anderen Statusdaten verfügbar. Sie können innerhalb weniger Minuten erneut überprüfen.
* Dieser Wert ist nur für Suchvorgänge verfügbar, die weniger als 10 Tage dauern. Wenn Sie Daten abfragen müssen, die älter als 10 Tage sind, verwenden Sie das Cmdlet Start-HistoricalSearch in Exchange Online PowerShell.
Hinweis
Möglicherweise gibt es eine Verzögerung von fünf bis zehn Minuten zwischen den gemeldeten und den tatsächlichen und gemeldeten Werten für den Status der Zustellung.
Nachrichten-ID: Die Internetnachrichten-ID (auch Client-ID genannt) im Nachrichten-ID-Kopfzeilenfeld im Nachrichtenkopfzeilen. Benutzer können Ihnen diesen Wert geben, um bestimmte Nachrichten zu untersuchen.
Dieser Wert ist für die Lebensdauer der Nachricht konstant. Für Nachrichten, die in Microsoft 365 oder Exchange erstellt wurden, verwendet der Nachrichten-ID-Wert das Format
<GUID@ServerFQDN>, einschließlich der spitzen Klammern. Beispiel:<d9683b4c-127b-413a-ae2e-fa7dfb32c69d@DM3NAM06BG401.Eop-nam06.prod.protection.outlook.com>. Andere E-Mail-Systeme verwenden möglicherweise andere Syntax oder Werte. Dieser Wert soll eindeutig sein, aber nicht alle E-Mail-Systeme befolgen diese Anforderung strikt. Ein beliebiger Wert wird zugewiesen, wenn das Kopfzeilenfeld Message-ID: nicht vorhanden oder für eingehende Nachrichten aus externen Quellen leer ist.Wenn Sie Nachrichten-ID zum Filtern der Ergebnisse verwenden, stellen Sie sicher, dass Sie die vollständige Zeichenfolge, einschließlich aller spitzen Klammern, einschließen.
Netzwerknachrichten-ID: Die Netzwerknachrichten-ID ist ein eindeutiger Nachrichten-ID-Wert, der für Kopien der Nachricht, die aufgrund von Bifurkation erstellt werden können, und für den Nachrichtentransportprozess gilt. Sie ist dynamisch, wobei sich ihr Wert sogar für eine Kopie der spezifischen Instance der Nachricht unterscheidet. Daher hat jede kopierte Version der Instance einen anderen Netzwerknachrichten-ID-Wert.
Die Unterschiede zwischen Netzwerknachrichten-ID und Nachrichten-ID sind in der folgenden Tabelle zusammengefasst:
Netzwerknachrichten-ID Nachrichten-ID ID der spezifischen Instance einer E-Mail-Nachricht ID der E-Mail-Nachricht Eindeutig und bleibt für Kopien der Nachricht erhalten, die möglicherweise aufgrund der Nachrichtenaufteilung erstellt werden Konstante für die Lebensdauer der Nachricht Weitere Informationen zur Netzwerknachrichten-ID finden Sie in den folgenden Informationen:
Exchange Server: Protokolle zur Nachrichtenverfolgung
Exchange Online: Erweiterte Berichte über die Nachrichtenablaufverfolgung
Outlook: Nachrichtenkopfzeilen
Verwenden Sie einen der folgenden Nachrichtenheader, um den Wert der Netzwerknachrichten-ID zu verfolgen und zum Nachverfolgen bestimmter Nachrichten in Exchange Online zu verwenden:
X-MS-Exchange-Organization-Network-Message-IdX-MS-Office365-Filtering-Correlation-IdX-MS-Exchange-CrossTenant-Network-Message-Id
Sie können den Wert für die Netzwerknachrichten-ID aus diesen Headern verwenden, um bestimmte Nachrichten weiter abzurufen. Zum Beispiel:
- Nachrichten, die von einem bestimmten Absender gesendet wurden.
- Nachrichten, die an einen bestimmten Empfänger adressiert waren.
- Nachrichten, die während eines bestimmten Zeitraums gesendet wurden.
Sie können auch das Cmdlet Get-MessageTraceV2 in Exchange Online PowerShell verwenden, um den Wert der Netzwerknachrichten-ID nachzuverfolgen.
Im folgenden Beispiel wird der Wert der Netzwerknachrichten-ID verwendet, um Nachrichten zu finden, die zwischen dem 13. Juni 2024 und dem 15. Juni 2024 gesendet
john@contoso.comwurden:- Der Parameter MessageTraceID verwendet den Wert Network Message ID , der in diesem Beispiel
2bbad36aa4674c7ba82f4b307fff549ist. - Die Ergebnisse des Befehls Get-MessageTraceV2 werden an das Cmdlet Get-MessageTraceDetailV2 weitergeleitet. Anhand der Ergebnisse können Sie Folgendes erkennen:
- Der Wert der Netzwerknachrichten-ID .
- Die spezifischen Nachrichten, die dieser Wert der Netzwerknachrichten-ID abrufen kann.
Get-MessageTraceV2 -MessageTraceId 2bbad36aa4674c7ba82f4b307fff549f -SenderAddress john@contoso.com -StartDate 06/13/2025 -EndDate 06/15/2025 | Get-MessageTraceDetailV2Richtung: Wählen Sie einen der folgenden Werte aus:
- Alle: Dies ist der Standardwert.
- Eingehend: Nachrichten, die an Empfänger in Ihrer Organization gesendet werden.
- Ausgehend: Nachrichten, die von Benutzern in Ihrer organization gesendet werden.
Ursprüngliche Client-IP-Adresse: Die IP-Adresse des Clientcomputers oder -geräts des E-Mail-Absenders. Sie können diesen Filter verwenden, um gehackte Computer zu untersuchen, die große Mengen an Spam oder Schadsoftware senden. Auch wenn die Nachrichten scheinbar von mehreren Absendern stammen, ist es wahrscheinlich, dass derselbe Computer alle Nachrichten generiert.
Hinweis
Informationen zur Client-IP-Adresse sind nur für 10 Tage verfügbar und nur im erweiterten Zusammenfassungsbericht oder im erweiterten Bericht (herunterladbare CSV-Dateien).
Berichttyp
Die verfügbaren Berichtstypen sind:
Zusammenfassungsbericht: Verfügbar, wenn der Zeitraum weniger als 10 Tage beträgt und keine anderen Filteroptionen erforderlich sind. Die Ergebnisse sind fast unmittelbar nach dem Auswählen von "Suchen" verfügbar. Der Bericht gibt bis zu 20.000 Ergebnisse zurück.
Wählen Sie "Suchen" aus, um die Nachrichtenablaufverfolgung zu starten. Sie gelangen zu den Suchergebnissen für die Nachrichtenablaufverfolgung , wie im Abschnitt Ausgabe des Zusammenfassungsberichts beschrieben.
Die letzten 10 Zusammenfassungsberichtsabfragen sind auf der Registerkarte Automatisch gespeicherte Abfragen auf der Seite Nachrichtenablaufverfolgung verfügbar.
Erweiterter Zusammenfassungsbericht: Enthält die Informationen im Zusammenfassungsbericht sowie andere Details (z. B. Richtung und ursprüngliche Client-IP-Adresse). Nur als herunterladbare CSV-Datei verfügbar. Der Bericht gibt bis zu 100.000 Ergebnisse zurück.
Erweiterter Bericht: Enthält die gleichen Informationen wie der erweiterte Zusammenfassungsbericht sowie umfassende Details zum Routing und zu Nachrichtenereignissen. Nur als herunterladbare CSV-Datei verfügbar. Der Bericht gibt bis zu 1.000 Ergebnisse zurück.
Für den erweiterten Zusammenfassungsbericht und den erweiterten Bericht sind unabhängig vom Zeitraum eine oder mehrere der folgenden Filteroptionen erforderlich: Absender, Empfänger oder Nachrichten-ID.
Der erweiterte Zusammenfassungsbericht und der erweiterte Bericht werden unter Verwendung archivierter Nachrichtenablaufverfolgungsdaten erstellt. Es kann mehrere Stunden dauern, bis der Bericht zum Download zur Verfügung steht. Je nachdem, wie viele andere Administratoren zur gleichen Zeit ebenfalls Berichtsanforderungen übermittelt haben, stellen Sie möglicherweise auch eine Verzögerung fest, bevor die Verarbeitung einer Anforderung in der Warteschlange beginnt.
Sie können zwar den erweiterten Zusammenfassungsbericht oder den erweiterten Bericht für jeden Datums-/Uhrzeitbereich auswählen, die letzten 24 Stunden der archivierten Daten sind jedoch in der Regel nicht verfügbar.
Die maximale Größe für eine herunterladbare CSV-Datei beträgt 800 MB. Wenn ein herunterladbarer Bericht 800 MB überschreitet, können Sie ihn nicht in Excel oder Editor öffnen.
Wenn Sie "Weiter" auswählen, gelangen Sie zu einem Zusammenfassungs-Flyout, in dem die ausgewählten Filteroptionen, ein eindeutiger (bearbeitbarer) Titel für den Bericht und die E-Mail-Adresse aufgeführt sind, an die Sie die Benachrichtigung erhalten sollen, wenn die Nachrichtenablaufverfolgung abgeschlossen ist (ebenfalls bearbeitbar und muss sich in einer der akzeptierten Domänen Ihrer Organization befinden).
Wählen Sie "Bericht vorbereiten " aus, um die Nachrichtenablaufverfolgung zu übermitteln. Der Status des Berichts wird auf der Registerkarte Herunterladbare Berichte angezeigt. Weitere Informationen zu den zurückgegebenen Daten finden Sie in den Abschnitten "Erweiterte Zusammenfassungsberichte" und "Erweiterte Berichte".
Hinweis
Die IP-Adresse des Servers für den Schutz ausgehender E-Mails aus der Cloud ist im Microsoft 365 SPF-Eintrag enthalten, wird jedoch in keinem der Berichtstypen für die Nachrichtenablaufverfolgung angezeigt. Diese Bedingung ist beabsichtigt, da Nachrichtenablaufverfolgungsberichte vor der Beteiligung des Servers für den Schutz ausgehender E-Mails generiert werden.
Ergebnisse der Nachrichtenablaufverfolgung
Die verschiedenen Berichtstypen geben unterschiedliche Informationsebenen zurück. Die in den verschiedenen Berichten verfügbaren Informationen werden in den folgenden Abschnitten beschrieben:
Ausgabe des Zusammenfassungsberichts
Nach dem Ausführen der Nachrichtenablaufverfolgung werden die Ergebnisse nach absteigendem Datum/Uhrzeit sortiert (die aktuellsten Ereignisse zuerst).
Der Zusammenfassungsbericht enthält die folgenden Informationen:
- Datum: Datum und Uhrzeit des Empfangs der Nachricht, angezeigt unter Verwendung der konfigurierten UTC-Zeitzone.
- Absender: Die E-Mail-Adresse des Absenders@ (Aliasdomäne).
- Empfänger: Die E-Mail-Adresse des Empfängers. Wenn die Nachricht mehrere Empfänger hat, befindet sich jeder Empfänger in einer eigenen Zeile. Wenn es sich bei dem Empfänger um eine Verteilergruppe, eine dynamische Verteilergruppe oder eine E-Mail-aktivierte Sicherheitsgruppe handelt, ist die Gruppe der erste Empfänger, gefolgt von jedem Gruppenmitglied in einer separaten Zeile.
- Betreff: Die ersten 256 Zeichen des Felds "Betreff:".
- Status: Diese Werte werden im Abschnitt "Detaillierte Suchoptionen " beschrieben.
Standardmäßig werden die ersten 250 Ergebnisse geladen und sind sofort verfügbar. Wenn Sie nach unten scrollen, gibt es eine kleine Pause, während der nächste Stapel von Ergebnissen geladen wird, bis zu maximal 10.000.
Sie können die Einträge sortieren, indem Sie auf eine verfügbare Spaltenüberschrift klicken.
Auf der Registerkarte "E-Mail" können Sie den vertikalen Abstand in der Liste verringern, indem Sie auf "Ansicht ändern" klicken
und dann "Liste kompakt" auswählen
.
Verwenden Sie das
Suchfeld und einen entsprechenden Wert, um bestimmte Einträge zu suchen. Platzhalter werden nicht unterstützt
Wenn Sie erweiterte Filter wünschen, die Sie auch speichern und später verwenden können, wählen Sie "Filter" und dann "Neuer Filter" aus![]()
. Geben Sie im daraufhin geöffneten Flyout für benutzerdefinierte Filter die folgenden Informationen ein:
- Benennen Sie Ihren Filter: Geben Sie einen eindeutigen Namen ein.
- Fügen Sie eine Filterklausel hinzu, indem Sie die folgenden Informationen eingeben:
-
Feld: Wählen Sie einen der folgenden Werte aus:
- Sender
- Empfänger
- Subject
- Status
- Operator: Wählen Sie "Beginnt mit " oder "Ist aus".
- Wert: Geben Sie den Wert ein, nach dem Sie suchen möchten.
-
Feld: Wählen Sie einen der folgenden Werte aus:
Sie können Neue Klausel hinzufügen auswählen und den vorherigen Schritt so oft wie nötig wiederholen. Mehrere Klauseln verwenden UND-Logik (Klausel 1> UND<< Klausel2>...).
Um eine Filterklausel zu entfernen, wählen Sie neben dem Eintrag Klausel entfernen aus
.
Wenn Sie fertig sind, wählen Sie im Flyout "Benutzerdefinierter Filter"die Option "Speichern" aus. Der neue Filter wird automatisch geladen, und die gefilterten Ergebnisse werden auf der Suchergebnisseite für die Nachrichtenablaufverfolgung angezeigt. Dieses Ergebnis entspricht dem Auswählen von
"Filter " und dem anschließenden Auswählen des vorhandenen Filters aus dem Abschnitt "Benutzerdefinierte Filter" in der Liste.
Um einen vorhandenen Filter zu entfernen und zu den Standardinformationen auf der Suchergebnisseite für die Nachrichtenverfolgung zurückzukehren, wählen Sie Alle Filter löschen aus
>
.
Wählen Sie
Nachrichtenablaufverfolgung bearbeiten , um die Suchkriterien zu bearbeiten.
Verwenden Sie
Ergebnisse exportieren , um die angezeigten Ergebnisse in eine CSV-Datei zu exportieren.
Wählen Sie "Aktualisieren" aus
, um die Ergebnisse zu aktualisieren.
Anpassbare Spalten:
Für Ihre Suchergebnisse können Sie aus den anpassbaren Spalten auswählen.
Breitere Flyout-Option:
Sie können die Flyout-Option für ein breiteres Flyout für die Details der Nachrichtenablaufverfolgung auswählen.
Konsistenz der Zeitzone:
Für die Nachrichtenablaufverfolgung wird standardmäßig die Zeitzone verwendet, die in den Exchange-Kontoeinstellungen des angemeldeten Administrators festgelegt ist.
Suchen verwandter Datensätze für diese Nachricht
Verwandte Nachrichtendatensätze sind Datensätze mit derselben Nachrichten-ID. Denken Sie daran, dass selbst eine einzelne Nachricht, die zwischen zwei Personen gesendet wird, mehrere Datensätze generieren kann. Die Anzahl der Datensätze erhöht sich, wenn die Nachricht von der Erweiterung der Verteilergruppe, der Weiterleitung, Nachrichtenflussregeln (auch als Transportregeln bezeichnet) usw. betroffen ist.
Aktivieren Sie im leeren Bereich neben der Spalte "Datum " das runde Kontrollkästchen, das neben dem Eintrag angezeigt wird. Auf der Ergebnisseite für Nachrichtenablaufverfolgungen werden die folgenden Aktionen angezeigt:
-
Im Explorer anzeigen: Öffnet die Meldung im Explorer (Threat Explorer) in Organisationen mit Microsoft Defender für Office 365 Plan 2. Weitere Informationen finden Sie unter Informationen zum Threat Explorer und zur Echtzeiterkennung in Microsoft Defender für Office 365. -
Auf die Jagd gehen: Sucht nach der Nachricht im Bedrohungs-Explorer in Organisationen mit Microsoft Defender für Office 365 Plan 2. Weitere Informationen finden Sie unter Bedrohungssuche im Threat Explorer für Microsoft Defender für Office 365 -
Verwandte suchen: Öffnet eine neue Nachrichtenablaufverfolgung, um die verwandten Datensätze für die Nachricht zu finden.
Weitere Informationen zur Nachrichten-ID finden Sie im Abschnitt Detaillierte Suchoptionen .
Details zur Nachrichtenablaufverfolgung
In der Ausgabe des Zusammenfassungsberichts können Sie Details zu einer Nachricht anzeigen, indem Sie auf eine beliebige Stelle in der Zeile außer dem runden Kontrollkästchen klicken, das neben dem Datumswert angezeigt wird.
Das Flyout "Details" enthält die folgenden Informationen, die im Zusammenfassungsbericht nicht enthalten sind:
Nachrichtenereignisse: Nachdem Sie diesen Abschnitt erweitert haben, können Sie Klassifizierungen sehen, die helfen, die Aktionen zu kategorisieren, die der Dienst für Nachrichten ausführt. Einige der interessanteren Ereignisse, auf die Sie stoßen könnten, sind:
- Empfangen: Der Dienst hat die Nachricht empfangen.
- Senden: Der Dienst hat die Nachricht gesendet.
- Fehler: Die Nachricht konnte nicht zugestellt werden.
- Übermitteln: Die Nachricht wurde an ein Postfach übermittelt.
- Erweitern: Die Nachricht wurde an eine Verteilergruppe gesendet, die erweitert wurde.
- Übertragung: Empfänger wurden aufgrund von Inhaltskonvertierung, Nachrichtenempfängerlimits oder Agents in eine gegabelte Nachricht verschoben.
- Verzögerung: Die Nachrichtenübermittlung wurde verschoben und kann später erneut versucht werden.
- Behoben: Die Nachricht wurde basierend auf einer Active Directory-Suche an eine neue Empfängeradresse umgeleitet. Bei Eintreten dieses Ereignisses wird die ursprüngliche Empfängeradresse in einer separaten Zeile in der Nachrichtenablaufverfolgung zusammen mit dem endgültigen Status der Zustellung der Nachricht aufgeführt.
- DLP-Regel: Die Nachricht enthielt eine DLP-Regelübereinstimmung.
- Vertraulichkeitsbezeichnung: Ein serverseitiges Bezeichnungsereignis ist aufgetreten. Beispielsweise wurde einer Nachricht, die eine zu verschlüsselnde Aktion enthält, automatisch eine Bezeichnung hinzugefügt, oder die über das Web oder den mobilen Client hinzugefügt wurde. Der Exchange-Server schließt die Aktion ab und protokolliert sie. Eine über Outlook hinzugefügte Bezeichnung ist nicht im Ereignisfeld enthalten.
Hinweise: Eine ereignislose, erfolgreich zugestellte Nachricht generiert mehrere Ereigniseinträge in der Nachrichtenablaufverfolgung. Beschreibungen weiterer Ereignisse finden Sie unter Ereignistypen im Nachrichtenverfolgungsprotokoll im lokalen Exchange.
Weitere Informationen: Nachdem Sie diesen Abschnitt erweitert haben, können Sie die folgenden Details anzeigen:
-
Nachrichten-ID: Dieser Wert wird im Abschnitt "Detaillierte Suchoptionen " beschrieben. Ein Beispiel für einen Nachrichten-ID-Wert ist
<d9683b4c-127b-413a-ae2e-fa7dfb32c69d@DM3NAM06BG401.Eop-nam06.prod.protection.outlook.com>. - Nachrichtengröße: Die Größe der gesendeten Nachricht, einschließlich Anlagen/Bildern/Text.
- Von IP: Die IP-Adresse des Computers, der die Nachricht gesendet hat. Für ausgehende Nachrichten, die von Exchange Online gesendet wurden, wird kein Wert angegeben.
- An IP: Die IP-Adresse(n), an der/den der Dienst versucht hat, die Nachricht zuzustellen. Wenn die Nachricht mehrere Empfänger hat, werden diese Adressen angezeigt. Für eingehende Nachrichten, die an Exchange Online gesendet wurden, wird kein Wert angegeben.
-
Nachrichten-ID: Dieser Wert wird im Abschnitt "Detaillierte Suchoptionen " beschrieben. Ein Beispiel für einen Nachrichten-ID-Wert ist
Erweiterte Zusammenfassungsberichte
Ein erweiterter Zusammenfassungsbericht ist auf der Registerkarte Herunterladbare Berichte auf der Seite Nachrichtenablaufverfolgung verfügbar:
- Berichte, die zum Download zur Verfügung stehen, weisen den Statuswert"Abgeschlossen" auf
- Berichte, die nicht zum Download zur Verfügung stehen, weisen die Werte "Nichtgestartet " oder "In Bearbeitung" auf.
Die folgenden Informationen sind in der CSV-Datei des erweiterten Zusammenfassungsberichts verfügbar:
- origin_timestamp*: Datum und Uhrzeit des ersten Empfangs der Nachricht, die der Dienst empfangen hat, angezeigt mit der konfigurierten UTC-Zeitzone.
-
sender_address: Die E-Mail-Adresse des Absenders (
alias@domain). -
Recipient_status: Die status der Zustellung der Nachricht an den Empfänger. Wenn die Nachricht an mehrere Empfänger gesendet wurde, werden alle Empfänger und der entsprechende Status für jeden Empfänger im Format angezeigt:
<email address>##<status>. Beispiele für die Empfängerstatus sind:- ##Receive, Senden bedeutet, dass die Nachricht vom Dienst empfangen und an das beabsichtigte Ziel gesendet wurde.
- ##Receive, Fehlgeschlagen bedeutet, dass die Nachricht vom Dienst empfangen wurde, die Zustellung an das beabsichtigte Ziel jedoch fehlgeschlagen ist.
- ##Receive, Zustellen bedeutet, dass die Nachricht vom Dienst empfangen und an das Postfach des Empfängers zugestellt wurde.
- message_subject: Die ersten 256 Zeichen des Felds "Betreff" der Nachricht.
- total_bytes: Die Größe der Nachricht in Bytes, einschließlich Anlagen.
-
message_id: Dieser Wert wird im Abschnitt "Detaillierte Suchoptionen " beschrieben. Ein Beispiel für einen message_id Wert ist
<d9683b4c-127b-413a-ae2e-fa7dfb32c69d@DM3NAM06BG401.Eop-nam06.prod.protection.outlook.com>. -
network_message_id: Ein eindeutiger Nachrichten-ID-Wert, der für alle Kopien der Nachricht beibehalten wird, die aufgrund von Verzweigung oder Verteilergruppenerweiterung erstellt werden können. Ein Beispiel für network_message_id Wert ist
1341ac7b13fb42ab4d4408cf7f55890f. - original_client_ip: Die IP-Adresse des SMTP-Servers des Absenders.
- Direktionalität: Gibt an, ob die Nachricht eingehend (von Ihrer organization) oder ausgehend (von Ihrer organization) gesendet wurde.
- connector_id: Der Name des Quell- oder Zielconnectors. Weitere Informationen zu Connectors in Exchange Online finden Sie unter Konfigurieren des Nachrichtenflusses mithilfe von Connectors in Office 365.
- delivery_priority*: Gibt an, ob die Nachricht mit der Priorität "Hoch", "Niedrig" oder "Normal " gesendet wurde.
* Diese Eigenschaften sind nur in einem erweiterten Zusammenfassungsbericht verfügbar.
Erweiterte Berichte
Ein erweiterter Bericht ist auf der Registerkarte Herunterladbare Berichte auf der Seite Nachrichtenablaufverfolgung verfügbar:
- Berichte, die zum Download zur Verfügung stehen, weisen den Statuswert"Abgeschlossen" auf
- Berichte, die nicht zum Download zur Verfügung stehen, weisen die Werte "Nichtgestartet " oder "In Bearbeitung" auf.
Die folgenden Informationen sind in der CSV-Datei des erweiterten Berichts verfügbar:
client_ip: Die IP-Adresse des E-Mail-Servers oder Messagingclients, der die Nachricht übermittelt hat.
client_hostname: Der Hostname oder FQDN des E-Mail-Servers oder Messagingclients, der die Nachricht übermittelt hat.
server_ip: Die IP-Adresse des Quell- oder Zielservers.
server_hostname: Der Hostname oder FQDN des Zielservers.
source_context: Zusätzliche Informationen, die mit dem Quellfeld verknüpft sind. Zum Beispiel:
Protocol Filter Agent3489061114359050000
Quelle: Die für das Ereignis verantwortliche Exchange Online-Komponente. Zum Beispiel:
AGENTMAILBOXRULESMTP
event_id: Dieser Wert entspricht den Werten des Nachrichtenereignisses , die unter Suchen verwandter Datensätze für diese Nachricht erläutert werden.
internal_message_id: Ein Nachrichtenbezeichner, der vom Exchange Online Server zugewiesen wird, der die Nachricht gerade verarbeitet.
recipient_address: Die E-Mail-Adressen der Empfänger der Nachricht. Mehrere E-Mail-Adressen sind durch ein Semikolon (;) getrennt.
recipient_count: Die Gesamtzahl der Empfänger in der Nachricht.
related_recipient_address: Präsentieren mit
EXPANDREDIRECT, undRESOLVEEreignissen, um die E-Mail-Adressen anderer Empfänger anzuzeigen, die der Nachricht zugeordnet sind.reference: Dieses Feld enthält zusätzliche Informationen für bestimmte Ereignistypen. Zum Beispiel:
DSN: Enthält den Berichtslink, bei dem es sich um den message_id Wert der zugeordneten Benachrichtigung über die Zustellung status handelt (auch als DSN, Unzustellbarkeitsbericht, Unzustellbarkeitsbericht oder Unzustellbarkeitsnachricht bezeichnet), wenn nach diesem Ereignis ein DSN generiert wird. Wenn es sich bei dieser Nachricht um eine DSN-Nachricht handelt, enthält dieses Feld den message_id-Wert der ursprünglichen Nachricht, für die der DSN generiert wurde.
ERWEITERN: Enthält den related_recipient_address Wert der zugehörigen Nachrichten.
EMPFANGEN: Enthält möglicherweise den message_id Wert der zugehörigen Nachricht, wenn die Nachricht von anderen Prozessen generiert wurde (z. B. Posteingangsregeln).
SENDEN: Enthält den internal_message_id Wert einer beliebigen DSN-Nachricht.
TRANSFER: Enthält den internal_message_id Wert der Nachricht, die geforkt wird (z. B. nach Inhaltskonvertierung, Nachrichtenempfängerlimits oder Agents).
MAILBOXRULE: Enthält den internal_message_id Wert der eingehenden Nachricht, die dazu geführt hat, dass die Posteingangsregel die ausgehende Nachricht generiert hat.
Bei anderen Ereignistypen ist dieses Feld (internal_message_id) leer.
return_path: Die Absender-E-Mail-Adresse, die vom Befehl "MAIL FROM " angegeben wurde, von dem die Nachricht gesendet wurde. Obwohl dieses Feld nie leer ist, kann der Nullwert der Absenderadresse als dargestellt werden
<>.message_info: Zusätzliche Informationen zur Nachricht. Zum Beispiel:
- Datum und Uhrzeit der Nachricht in UTC für
DELIVERundSENDEreignisse. Datum/Uhrzeit des Erstellungsdatums ist der Zeitpunkt, zu dem die Nachricht zum ersten Mal in die Exchange Online organization gelangt ist. Die UTC-Datums-/Uhrzeitangabe wird im ISO 8601-Datums-/Uhrzeitformat dargestellt:yyyy-MM-ddThh:mm:ss.fffZ, wobeiyyyy= Jahr,MM= Monat,dd= Tag,Tden Anfang der Zeitkomponente,hh= Stunde,mm= Minute,ss= Sekunde, = Sekundenbruchteile angibtfffundZbedeutetZulu, was eine andere Art ist, UTC zu bezeichnen. - Authentifizierungsfehler. Beispielsweise sehen Sie möglicherweise den Wert
11aund den Typ der Authentifizierung, die beim Auftreten des Authentifizierungsfehlers verwendet wurden.
- Datum und Uhrzeit der Nachricht in UTC für
tenant_id: Ein GUID-Wert, der die Exchange Online organization darstellt (z. B
39238e87-b5ab-4ef6-a559-af54c6b07b42. ).original_server_ip: Die IP-Adresse des ursprünglichen Servers.
custom_data: Enthält Daten zu bestimmten Ereignistypen. Weitere Informationen hierzu finden Sie in den folgenden Abschnitten:
custom_data Werte
Das Feld custom_data für ein AGENTINFO Ereignis wird von verschiedenen Exchange Online-Agents verwendet, um Details zur Nachrichtenverarbeitung zu protokollieren. Einige der interessanteren Wirkstoffe werden in den folgenden Abschnitten beschrieben.
Spamfilter-Agent
Ein custom_data Wert, der mit S:SFA beginnt, stammt vom Spamfilter-Agent. Weitere Informationen finden Sie unter X-Forefront-Antispam-Report Nachrichtenkopfzeilenfelder.
Ein Beispiel für einen custom_data Wert für eine nach Spam gefilterte Nachricht sieht wie folgt aus:
S:SFA=SUM|SFV=SPM|IPV=CAL|SRV=BULK|SFS=470454002|SFS=349001|SCL=9|SCORE=-1|LIST=0|DI=SN|RD=ftmail.inc.com|H=ftmail.inc.com|CIP=98.129.140.74|SFP=1501|ASF=1|CTRY=US|CLTCTRY=|LANG=en|LAT=287|LAT=260|LAT=18;
Malware-Filter-Agent
Ein custom_data Wert, der mit S:AMA beginnt, stammt vom Malware-Filter-Agent. Die wichtigsten Details sind in der folgenden Tabelle beschrieben:
| Wert | Beschreibung |
|---|---|
AMA=SUM|v=1| oder AMA=EV|v=1 |
Die Nachricht enthält Schadsoftware.
Wenn ein Modul Schadsoftware erkennt, werden die nachfolgenden Aktionen ausgelöst. |
Action=r |
Die Nachricht wurde ersetzt. |
Action=p |
Die Nachricht wurde umgangen. |
Action=d |
Die Nachricht wurde zurückgestellt. |
Action=s |
Die Nachricht wurde gelöscht. |
Action=st |
Die Nachricht wurde umgangen. |
Action=sy |
Die Nachricht wurde umgangen. |
Action=ni |
Die Nachricht wurde abgelehnt. |
Action=ne |
Die Nachricht wurde abgelehnt. |
Action=b |
Die Nachricht wurde blockiert. |
Name=<malware> |
Der Name der Schadsoftware, die gefunden wurde. |
File=<filename> |
Der Name der Datei, welche die Schadsoftware enthielt. |
Ein Beispiel für einen custom_data Wert für eine Nachricht, die Schadsoftware enthält, sieht wie folgt aus:
S:AMA=SUM|v=1|action=b|error=|atch=1;S:AMA=EV|engine=M|v=1|sig=1.155.974.0|name=DOS/Test_File|file=filename;S:AMA=EV|engine=A|v=1|sig=201707282038|name=Test_File|file=filename
Transportregel-Agent
Ein custom_data Wert, der mitS:TRA beginnt, stammt aus dem Transportregel-Agent für Nachrichtenflussregeln (auch als Transportregeln bezeichnet). Die wichtigsten Details sind in der folgenden Tabelle beschrieben:
| Wert | Beschreibung |
|---|---|
ETR|ruleId=<guid> |
Die ID der Regel, die abgeglichen wurde. |
St=<datetime> |
Das Datum und die Uhrzeit in UTC, als die Regelübereinstimmung stattfand. |
Action=<ActionDefinition> |
Die Aktion, die angewendet wurde. Eine Liste der verfügbaren Aktionen finden Sie unter Nachrichtenflussregelaktionen in Exchange Online. |
Mode=<Mode> |
Der Modus der Regel. Gültige Werte sind:
|
Ein Beispiel für einen custom_data Wert für eine Nachricht, die den Bedingungen einer Nachrichtenflussregel entspricht, sieht wie folgt aus:
S:TRA=ETR|ruleId=19a25eb2-3e43-4896-ad9e-47b6c359779d|st=7/17/2017 12:31:25 AM|action=ApplyHtmlDisclaimer|sev=1|mode=Enforce
Verwenden des PowerShell-Cmdlets Get-MessageTraceV2
Um die neue Nachrichtenablaufverfolgung über das neue PowerShell-Cmdlet Get-MessageTraceV2nutzen zu können, stellen Sie sicher, dass Sie Version 3.7.0 oder höher des Exchange Online PowerShell V3-Moduls verwenden.
Drosselungsgrenzen:
Um das Risiko des Missbrauchs von Exchange Online-Ressourcen zu verringern, die Verfügbarkeit der Dienste für alle Benutzer sicherzustellen und unseren Kunden eine vorhersehbare Erfahrung zu bieten, haben wir eine ratenbasierte Drosselungsgrenze implementiert, die auf der Anzahl der Anforderungen in einem bestimmten Zeitraum basiert. Für einen Mandanten werden maximal 100 Abfrageanforderungen innerhalb eines 5-minütigen Ausführungsfensters akzeptiert. Die Drosselung wird automatisch nicht angewendet, wenn die Anforderungsrate weniger als 100 Anforderungen in den letzten 5 Minuten beträgt. Wenn die Automation Ihres Mandanten so eingerichtet ist, dass Abfragen häufiger als der Drosselungsschwellenwert erfolgen, aktualisieren Sie Ihre Automatisierung, damit sie unter die Drosselungsgrenze fällt.
| Cmdlet | Grenzwert auf Mandantenebene |
|---|---|
Get-MesesageTraceV2 |
100 Anforderungen pro 5 Min. |
Get-MessageTraceDetailV2 |
100 Anforderungen pro 5 Min. |
Parameter ResultSize: Die neue Nachrichtenablaufverfolgung unterstützt einen Standardwert von 1000 Ergebnissen und maximal 5000 Ergebnissen (über den -ResultSize Parameter festgelegt). Diese Änderung soll eine faire Verwendung unserer Ressourcen sicherstellen, da Paginierung Leistungsprobleme für unser System verursachen kann.
Parameter StartingRecipientAddress: Der Hauptzweck dieses Parameters besteht darin, nachfolgende Daten abzurufen und gleichzeitig Duplikate zu minimieren.
Da die Paginierung nicht mehr unterstützt wird, können Sie den EndTime Parameter mit der Received Zeit des letzten Datensatzes der Abfrageergebnisse verwenden und den StartingRecipientAddresss Parameter mit RecipientAddress dem letzten Datensatz des vorherigen Ergebnisses ausfüllen. Weitere Informationen finden Sie im folgenden Beispiel.
Für die oben genannten Beispieldaten können Sie die ersten 10 Datensätze mithilfe der folgenden Abfrage abrufen:
Get-MessageTraceV2 -StartDate '2024-11-01T00:00:00Z' -EndDate '2024-11-01T00:10:00Z' -ResultSize 10
Im V2-Beispiel unten verwenden wir den StartingRecipientAddress des letzten Empfängers (r_1_010@contoso) aus den vorherigen Ergebnissen. Verwenden Sie die folgende Abfrage, um die nächsten nachfolgenden Datensätze abzurufen.
Get-MessageTraceV2 -StartDate '2024-11-01T00:00:00Z' -EndDate '2024-11-01T00:10:00Z' -ResultSize 10 -StartingRecipientAddress r_1_010@contoso.com
Bewährte Methoden
Geben Sie so viele und präzise Filter wie möglich an, um die Abfrageleistung zu verbessern.
Es wird dringend empfohlen, dass Administratoren die Lücke zwischen StartDate und EndDate nach Möglichkeit schließen. Es empfiehlt sich außerdem, weitere Parameter festzulegen, z. B SenderAddress. , wenn der Absender bekannt ist.
Wird gegebenenfalls für PowerShell-Abfragen verwendet MessageTraceId . Dies ist erforderlich, wenn Daten für Nachrichten abgefragt werden, die an mehr als 1.000 Empfänger gesendet werden. Dies wird jetzt auch in EAC unterstützt.
Legen Sie die MessageTraceId (auch im Nachrichtennachverfolgungsprotokoll bezeichnet NetworkMsgId ) fest, wenn Sie eine bestimmte Nachricht untersuchen oder wenn eine Nachricht an viele Empfänger gesendet wird (z. B. über 1.000). Dies ist erforderlich, um vollständige Ergebnisse zu erhalten. Bei Verwendung zusammen mit StartingRecipientAddresskönnen Sie das vollständige Dataset in mehreren Runden abrufen. Weitere Informationen zu StartingRecipientAddressfinden Sie im Abschnitt "Häufig gestellte Fragen".
Häufig gestellte Fragen
Wie können wir feststellen, ob Teilergebnisse angezeigt werden?
EAC-Benutzer müssen nach unten scrollen, um weitere Ergebnisse zu erhalten, bis die Daten vollständig sind. Benutzer müssen keine zusätzlichen Aktionen ausführen, und V2 lädt sie automatisch, wenn der Benutzer nach unten scrollt, um zusätzliche Ergebnisse zu erhalten. Für Benutzer von PowerShell-Cmdlets in Exchange Online arbeiten wir daran, in der Ausgabe einen Hinweis für die nächste Abfrage bereitzustellen, wenn die Daten unvollständig sind (voraussichtlich innerhalb der nächsten Wochen). Im Moment können Benutzer das folgende Beispielskript verwenden, um kontinuierlich Ergebnisse zu sammeln.
Beispielskript:
$mt = Get-MessageTraceV2 -<filters>
$nextRound = Get-MessageTraceV2 -<filters> -EndDate $mt[-1].Received.ToString("O")
Wie könnte die Paginierung von V1 in V2 erreicht werden?
Die Paginierung ist in V2 veraltet, um eine faire Nutzung von Ressourcen und Abfrageleistung für alle Benutzer sicherzustellen. Stattdessen können Sie die Ergebnisse Runde für Runde abrufen. Die Ergebnisse werden zuerst in absteigender Reihenfolge und dann RecipientAddress in aufsteigender Reihenfolge (Groß-/Kleinschreibung wird nicht beachtet) sortiertReceived. Um die nächste Ergebnisrunde zu erhalten, aktualisieren Sie den EndDate Parameter auf den Received Wert der letzten Daten der aktuellen Runde. Weitere Informationen finden Sie in den Beispielskripts im vorherigen Abschnitt.
Wann und wie könnten wir den Parameter verwenden: StartingRecipientAddress?
Der StartingRecipientAddress Parameter wird verwendet, um die nächste Datenrunde abzurufen.
StartingRecipientAddress zusammen mit Receivedkann man die Ergebnisse Runde für Runde erhalten, um die vollständigen Ergebnisse zu erhalten. In der nächsten Runde werden Daten ausgegeben, die das Received gleiche Ergebnis wie das letzte Ergebnis der aktuellen Runde aufweisen RecipientAddress , aber alphabetisch größer als das StartingRecipientAddressErgebnis der aktuellen Runde sind (Groß-/Kleinschreibung wird nicht beachtet) oder älter als das letzte Ergebnis der aktuellen Runde sind.
Beispielskript:
$mt = Get-MessageTraceV2 -<filters>
$nextRound = Get-MessageTraceV2 -<filters> -EndDate $mt[-1].Received.ToString("O") -StartingRecipientAddress $mt[-1].RecipientAddress