Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Espacio de nombres: microsoft.graph.security
Importante
Las API de la versión /beta de Microsoft Graph están sujetas a cambios. No se admite el uso de estas API en aplicaciones de producción. Para determinar si una API está disponible en la versión 1.0, use el selector de Versión.
Crea un nuevo objeto auditLogQuery .
Esta API está disponible en las siguientes implementaciones en la nube nacional.
| Servicio global | Administración pública de EE. UU. | Gobierno de EE. UU. L5 (DOD) | China operado por 21Vianet |
|---|---|---|---|
| ✅ | ❌ | ❌ | ❌ |
Permissions
Se puede acceder a los datos de auditoría a través de la API de búsqueda de auditoría de Microsoft Purview a través de los siguientes permisos, que se clasifican en un nivel de servicio de Microsoft 365. Para obtener más información, incluido cómo elegir permisos, vea Permisos.
| Servicio de Microsoft 365 | Delegado (cuenta profesional o educativa) | Delegado (cuenta de Microsoft personal) | Aplicación |
|---|---|---|---|
| Microsoft OneDrive | AuditLogsQuery-OneDrive.Read.All | No se admite | AuditLogsQuery-OneDrive.Read.All |
| Microsoft Exchange | AuditLogsQuery-Exchange.Read.All | No se admite | AuditLogsQuery-Exchange.Read.All |
| Microsoft SharePoint | AuditLogsQuery-SharePoint.Read.All | No se admite | AuditLogsQuery-SharePoint.Read.All |
| Protección contra pérdida de datos para punto de conexión | AuditLogsQuery-Endpoint.Read.All | No compatible | AuditLogsQuery-Endpoint.Read.All |
| Microsoft Dynamics CRM | AuditLogsQuery-CRM.Read.All | No compatible | AuditLogsQuery-CRM.Read.All |
| Microsoft Entra | AuditLogsQuery-Entra. Read.All | No compatible | AuditLogsQuery-Entra. Read.All |
| Todos los registros de auditoría | AuditLogsQuery.Read.All | No se admite | AuditLogsQuery.Read.All |
Solicitud HTTP
POST /security/auditLog/queries
Encabezados de solicitud
| Nombre | Descripción |
|---|---|
| Authorization | {token} de portador. Obligatorio. Obtenga más información sobre autenticación y autorización. |
| Content-Type | application/json. Obligatorio. |
Cuerpo de la solicitud
En el cuerpo de la solicitud, proporcione una representación JSON del objeto auditLogQuery .
Puedes especificar las siguientes propiedades al crear una auditLogQuery.
| Propiedad | Tipo | Descripción |
|---|---|---|
| displayName | Cadena | Nombre para mostrar de la consulta de registro de auditoría guardada. Opcional. |
| filterStartDateTime | DateTimeOffset | Fecha de inicio del intervalo de fechas de la consulta. Opcional. |
| filterEndDateTime | DateTimeOffset | Fecha de finalización del intervalo de fechas de la consulta. Opcional. |
| recordTypeFilters | Collection(string) of microsoft.graph.security.auditLogRecordType | El tipo o tipos de operación indicados por el registro. Los valores posibles son: exchangeAdmin, exchangeItem, exchangeItemGroupsharePointsyntheticProbesharePointFileOperationoneDriveazureActiveDirectoryazureActiveDirectoryAccountLogondataCenterSecurityCmdletcomplianceDLPSharePointswaycomplianceDLPExchangesharePointSharingOperationazureActiveDirectoryStsLogonskypeForBusinessPSTNUsageskypeForBusinessUsersBlockedsecurityComplianceCenterEOPCmdletexchangeAggregatedOperationpowerBIAuditcrmyammerskypeForBusinessCmdletsdiscoverymicrosoftTeamsthreatIntelligencemailSubmissionmicrosoftFlowaeDmicrosoftStreamcomplianceDLPSharePointClassificationthreatFinderprojectsharePointListOperationsharePointCommentOperationdataGovernancekaizalasecurityComplianceAlertsthreatIntelligenceUrlsecurityComplianceInsightsmipLabelworkplaceAnalyticspowerAppsApppowerAppsPlanthreatIntelligenceAtpContentlabelContentExplorerteamsHealthcareexchangeItemAggregatedhygieneEventdataInsightsRestApiAuditinformationBarrierPolicyApplicationsharePointListItemOperationsharePointContentTypeOperationsharePointFieldOperationmicrosoftTeamsAdminhrSignalmicrosoftTeamsDevicemicrosoftTeamsAnalyticsinformationWorkerProtectioncampaigndlpEndpoint, airInvestigation, , , applicationAuditmcasAlertssearchcortanaBriefingpowerPlatformAdminDlpwdatpAlertspowerPlatformAdminEnvironmentmdatpAuditsensitivityLabelPolicyMatchsensitivityLabelActionsensitivityLabeledFileActionmipAutoLabelExchangeItemairManualInvestigationattackSimsecurityComplianceRBACuserTrainingairAdminActionInvestigationmsticphysicalBadgingSignalsecureScoreaipDiscoverteamsEasyApprovalsaipSensitivityLabelActionaipProtectionActionaipFileDeletedaipHeartBeatonPremisesFileShareScannerDlpmicrosoftTeamsShiftsexchangeSearchonPremisesSharePointScannerDlpmsdeResponseActionsmipExactDataMatchmsdeGeneralSettingscomplianceDLPEndpointcomplianceDLPExchangeClassificationsecurityComplianceUserChangemsdeIndicatorsSettingsmyAnalyticsSettingslabelAnalyticsAggregateprivacyDataMinimizationms365DCustomDetectionsharePointSearchmipAutoLabelSharePointPolicyLocationmsdeRolesSettingsprivacyRemediationActionmapgRemediationprivacyDigestEmailmapgPolicymipAutoLabelSimulationProgressmipAutoLabelSimulationCompletionmicrosoftFormscustomerKeyServiceEncryptionmipAutoLabelProgressFeedbackcomplianceSupervisionExchangeofficeNativemipAutoLabelSharePointItemmapgAlertsquarantinedlpSensitiveInformationType, mipAutoLabelSimulationStatistics, , , cdpMlInferencingResultmipLabelAnalyticsAuditRecordhealthcareSignaldlpImportResultcdpCompliancePolicyExecutionmultiStageDispositionconsumptionResourcefilteringDocMetadataprivacyDataMatchfilteringEmailFeaturespowerBIDlpfilteringUrlInfofilteringAttachmentInfocoreReportingSettingstenantAllowBlockListpowerPlatformLockboxResourceAccessRequestcomplianceConnectorpowerPlatformLockboxResourceCommandcdpPredictiveCodingLabelcdpCompliancePolicyUserFeedbackwebpageActivityEndpointomePortalcdpUnifiedFeedbackfilteringUrlClickcmImprovementActionChangealertfilteringTimeTravelDocMetadataalertStatusscorePlatformGenericAuditRecordpowerPlatformServiceActivitymicrosoftManagedServicePlatformalertIncidentlabelExplorerfilteringMailSubmissionfilteringRuleHitsincidentStatusfilteringEntityEventfilteringPostMailDeliveryActioncasedataShareOperationprivacyRemediationcdpDlpSensitiverecordsManagementehrConnectorfilteringMailGradingResultmicrosoft365GroupcdpClassificationMailItempublicFolderfilteringMailMetadatacdpClassificationDocumentofficeScriptsRunActioncaseInvestigationlargeContentMetadataprivacyTenantAuditHistoryRecord, aipScannerDiscoverEvent, , , microsoftGraphDataConnectOperationmdcRegulatoryComplianceControlsplannerPlanListplannerTaskListplannerTenantSettingsprojectForTheWebProjectplannerRosterprojectForTheWebRoadmapprojectForTheWebTaskprojectForTheWebRoadmapItemprojectForTheWebProjectSettingsprojectForTheWebRoadmapSettingsquarantineMetadatamicrosoftTodoAuditplannerTaskteamsQuarantineMetadatatimeTravelFilteringDocMetadatasharePointAppPermissionOperationmicrosoftTeamsSensitivityLabelActionfilteringTeamsMetadatafilteringTeamsUrlInfofilteringTeamsPostDeliveryActionplannerCopyPlanmdcRegulatoryComplianceStandardsmdcAssessmentsprivacyPortalfilteringAtpDetonationInfomanagedTenantsmicrosoftGraphDataConnectConsentattackSimAdminfilteringRuntimeInfounifiedSimulationMatchedItemvivaGoalsmdaDataSecuritySignalmdcSecurityConnectorsunifiedSimulationSummarymdcRegulatoryComplianceAssessmentsplannerPlanupdateQuarantineMetadatairmUserDefinedDetectionSignalfilteringUrlPostClickActionteamsUpdatespurviewDataMapOperationplannerRosterSensitivityLabelms365DIncidentm365ComplianceConnectorfilteringEmailContentFeaturesfilteringDelistingMetadatamicrosoftPurviewpowerPagesSitepowerAppsResourcems365DSuppressionRuleeduDataLakeDownloadOperationcomplianceDLPSharePointClassificationExtended, microsoftDefenderForIdentityAudit, , defenderExpertsforXDRAdmin, cdpEdgeBlockedMessagetimeTravelFilteringDocScancdpUrlClickcdpPackageManagerHygieneEventcdpHygieneUrlInfofilteringDocScanmapgOnboardhostedRpacdpHygieneAttachmentInfounknownFutureValuecdpContentExplorerAggregateRecordcdpHygieneSummarycdpPostMailDeliveryActioncdpEmailFeaturessupervisoryReviewDayXInsight Opcional. |
| keywordFilter | Cadena | Campo de texto libre para buscar propiedades no indexadas del registro de auditoría. Opcional. |
| serviceFilter | Cadena | Se refiere a la propiedad carga de trabajo en el registro de auditoría. Este es el servicio de Microsoft donde se produjo la actividad. Opcional. |
| operationFilters | Colección string | El nombre de la actividad de usuario o administrador. Para obtener una descripción de las operaciones o actividades más comunes, vea Buscar en el registro de auditoría del Centro de seguridad y cumplimiento de Office 365. Opcional. |
| userPrincipalNameFilters | Colección string | El UPN (nombre principal de usuario) del usuario que realizó la acción (especificada en la propiedad de operación) que dio lugar al registro del registro; Por ejemplo, my_name@my_domain_name. Opcional. |
| ipAddressFilters | Colección string | La dirección IP del dispositivo que se ha usado cuando la actividad se ha registrado. Opcional. |
| objectIdFilters | Colección string | Para la actividad de SharePoint y OneDrive para la Empresa, el nombre de la ruta de acceso completo del archivo o carpeta al que obtuvo acceso el usuario. Para el registro de auditoría de Exchange, el nombre del objeto modificado por el cmdlet. Opcional. |
| administrativeUnitIdFilters | Colección string | Unidades administrativas etiquetadas en un registro de auditoría. Opcional. |
| status | microsoft.graph.security.auditLogQueryStatus | Estado actual de la consulta. Los valores posibles son: notStarted, running, succeeded, failed, cancelled, unknownFutureValue. Opcional. |
Respuesta
Si tiene éxito, este método devuelve un 201 Created código de respuesta y un objeto auditLogQuery en el cuerpo de la respuesta.
Nota:
Este método está sujeto al envío diario a nivel de inquilino y a los límites de consultas simultáneas. Un inquilino recibe una asignación de línea base y los inquilinos con más licencias aptas pueden recibir una asignación mayor. Para obtener más información e instrucciones de reintentos, consulte Límites de limitación específicos del servicio Microsoft Graph.
Ejemplos
Solicitud
En el ejemplo siguiente se muestra la solicitud.
POST https://graph.microsoft.com/beta/security/auditLog/queries
Content-Type: application/json
{
"@odata.type": "#microsoft.graph.security.auditLogQuery",
"displayName": "String",
"filterStartDateTime": "String (timestamp)",
"filterEndDateTime": "String (timestamp)",
"recordTypeFilters": [
"String"
],
"keywordFilter": "String",
"serviceFilter": "String",
"operationFilters": [
"String"
],
"userPrincipalNameFilters": [
"String"
],
"ipAddressFilters": [
"String"
],
"objectIdFilters": [
"String"
],
"administrativeUnitIdFilters": [
"String"
],
"status": "String"
}
Respuesta
En el ejemplo siguiente se muestra la respuesta.
Nota: Se puede acortar el objeto de respuesta que se muestra aquí para mejorar la legibilidad.
HTTP/1.1 201 Created
Content-Type: application/json
{
"@odata.type": "#microsoft.graph.security.auditLogQuery",
"id": "168ec429-084b-a489-90d8-504a87846305",
"displayName": "String",
"filterStartDateTime": "String (timestamp)",
"filterEndDateTime": "String (timestamp)",
"recordTypeFilters": [
"String"
],
"keywordFilter": "String",
"serviceFilter": "String",
"operationFilters": [
"String"
],
"userPrincipalNameFilters": [
"String"
],
"ipAddressFilters": [
"String"
],
"objectIdFilters": [
"String"
],
"administrativeUnitIdFilters": [
"String"
],
"status": "String"
}