Crear auditLogQuery

Espacio de nombres: microsoft.graph.security

Importante

Las API de la versión /beta de Microsoft Graph están sujetas a cambios. No se admite el uso de estas API en aplicaciones de producción. Para determinar si una API está disponible en la versión 1.0, use el selector de Versión.

Crea un nuevo objeto auditLogQuery .

Esta API está disponible en las siguientes implementaciones en la nube nacional.

Servicio global Administración pública de EE. UU. Gobierno de EE. UU. L5 (DOD) China operado por 21Vianet
✅ ❌ ❌ ❌

Permissions

Se puede acceder a los datos de auditoría a través de la API de búsqueda de auditoría de Microsoft Purview a través de los siguientes permisos, que se clasifican en un nivel de servicio de Microsoft 365. Para obtener más información, incluido cómo elegir permisos, vea Permisos.

Servicio de Microsoft 365 Delegado (cuenta profesional o educativa) Delegado (cuenta de Microsoft personal) Aplicación
Microsoft OneDrive AuditLogsQuery-OneDrive.Read.All No se admite AuditLogsQuery-OneDrive.Read.All
Microsoft Exchange AuditLogsQuery-Exchange.Read.All No se admite AuditLogsQuery-Exchange.Read.All
Microsoft SharePoint AuditLogsQuery-SharePoint.Read.All No se admite AuditLogsQuery-SharePoint.Read.All
Protección contra pérdida de datos para punto de conexión AuditLogsQuery-Endpoint.Read.All No compatible AuditLogsQuery-Endpoint.Read.All
Microsoft Dynamics CRM AuditLogsQuery-CRM.Read.All No compatible AuditLogsQuery-CRM.Read.All
Microsoft Entra AuditLogsQuery-Entra. Read.All No compatible AuditLogsQuery-Entra. Read.All
Todos los registros de auditoría AuditLogsQuery.Read.All No se admite AuditLogsQuery.Read.All

Solicitud HTTP

POST /security/auditLog/queries

Encabezados de solicitud

Nombre Descripción
Authorization {token} de portador. Obligatorio. Obtenga más información sobre autenticación y autorización.
Content-Type application/json. Obligatorio.

Cuerpo de la solicitud

En el cuerpo de la solicitud, proporcione una representación JSON del objeto auditLogQuery .

Puedes especificar las siguientes propiedades al crear una auditLogQuery.

Propiedad Tipo Descripción
displayName Cadena Nombre para mostrar de la consulta de registro de auditoría guardada. Opcional.
filterStartDateTime DateTimeOffset Fecha de inicio del intervalo de fechas de la consulta. Opcional.
filterEndDateTime DateTimeOffset Fecha de finalización del intervalo de fechas de la consulta. Opcional.
recordTypeFilters Collection(string) of microsoft.graph.security.auditLogRecordType El tipo o tipos de operación indicados por el registro. Los valores posibles son: exchangeAdmin, exchangeItem, exchangeItemGroupsharePointsyntheticProbesharePointFileOperationoneDriveazureActiveDirectoryazureActiveDirectoryAccountLogondataCenterSecurityCmdletcomplianceDLPSharePointswaycomplianceDLPExchangesharePointSharingOperationazureActiveDirectoryStsLogonskypeForBusinessPSTNUsageskypeForBusinessUsersBlockedsecurityComplianceCenterEOPCmdletexchangeAggregatedOperationpowerBIAuditcrmyammerskypeForBusinessCmdletsdiscoverymicrosoftTeamsthreatIntelligencemailSubmissionmicrosoftFlowaeDmicrosoftStreamcomplianceDLPSharePointClassificationthreatFinderprojectsharePointListOperationsharePointCommentOperationdataGovernancekaizalasecurityComplianceAlertsthreatIntelligenceUrlsecurityComplianceInsightsmipLabelworkplaceAnalyticspowerAppsApppowerAppsPlanthreatIntelligenceAtpContentlabelContentExplorerteamsHealthcareexchangeItemAggregatedhygieneEventdataInsightsRestApiAuditinformationBarrierPolicyApplicationsharePointListItemOperationsharePointContentTypeOperationsharePointFieldOperationmicrosoftTeamsAdminhrSignalmicrosoftTeamsDevicemicrosoftTeamsAnalyticsinformationWorkerProtectioncampaigndlpEndpoint, airInvestigation, , , applicationAuditmcasAlertssearchcortanaBriefingpowerPlatformAdminDlpwdatpAlertspowerPlatformAdminEnvironmentmdatpAuditsensitivityLabelPolicyMatchsensitivityLabelActionsensitivityLabeledFileActionmipAutoLabelExchangeItemairManualInvestigationattackSimsecurityComplianceRBACuserTrainingairAdminActionInvestigationmsticphysicalBadgingSignalsecureScoreaipDiscoverteamsEasyApprovalsaipSensitivityLabelActionaipProtectionActionaipFileDeletedaipHeartBeatonPremisesFileShareScannerDlpmicrosoftTeamsShiftsexchangeSearchonPremisesSharePointScannerDlpmsdeResponseActionsmipExactDataMatchmsdeGeneralSettingscomplianceDLPEndpointcomplianceDLPExchangeClassificationsecurityComplianceUserChangemsdeIndicatorsSettingsmyAnalyticsSettingslabelAnalyticsAggregateprivacyDataMinimizationms365DCustomDetectionsharePointSearchmipAutoLabelSharePointPolicyLocationmsdeRolesSettingsprivacyRemediationActionmapgRemediationprivacyDigestEmailmapgPolicymipAutoLabelSimulationProgressmipAutoLabelSimulationCompletionmicrosoftFormscustomerKeyServiceEncryptionmipAutoLabelProgressFeedbackcomplianceSupervisionExchangeofficeNativemipAutoLabelSharePointItemmapgAlertsquarantinedlpSensitiveInformationType, mipAutoLabelSimulationStatistics, , , cdpMlInferencingResultmipLabelAnalyticsAuditRecordhealthcareSignaldlpImportResultcdpCompliancePolicyExecutionmultiStageDispositionconsumptionResourcefilteringDocMetadataprivacyDataMatchfilteringEmailFeaturespowerBIDlpfilteringUrlInfofilteringAttachmentInfocoreReportingSettingstenantAllowBlockListpowerPlatformLockboxResourceAccessRequestcomplianceConnectorpowerPlatformLockboxResourceCommandcdpPredictiveCodingLabelcdpCompliancePolicyUserFeedbackwebpageActivityEndpointomePortalcdpUnifiedFeedbackfilteringUrlClickcmImprovementActionChangealertfilteringTimeTravelDocMetadataalertStatusscorePlatformGenericAuditRecordpowerPlatformServiceActivitymicrosoftManagedServicePlatformalertIncidentlabelExplorerfilteringMailSubmissionfilteringRuleHitsincidentStatusfilteringEntityEventfilteringPostMailDeliveryActioncasedataShareOperationprivacyRemediationcdpDlpSensitiverecordsManagementehrConnectorfilteringMailGradingResultmicrosoft365GroupcdpClassificationMailItempublicFolderfilteringMailMetadatacdpClassificationDocumentofficeScriptsRunActioncaseInvestigationlargeContentMetadataprivacyTenantAuditHistoryRecord, aipScannerDiscoverEvent, , , microsoftGraphDataConnectOperationmdcRegulatoryComplianceControlsplannerPlanListplannerTaskListplannerTenantSettingsprojectForTheWebProjectplannerRosterprojectForTheWebRoadmapprojectForTheWebTaskprojectForTheWebRoadmapItemprojectForTheWebProjectSettingsprojectForTheWebRoadmapSettingsquarantineMetadatamicrosoftTodoAuditplannerTaskteamsQuarantineMetadatatimeTravelFilteringDocMetadatasharePointAppPermissionOperationmicrosoftTeamsSensitivityLabelActionfilteringTeamsMetadatafilteringTeamsUrlInfofilteringTeamsPostDeliveryActionplannerCopyPlanmdcRegulatoryComplianceStandardsmdcAssessmentsprivacyPortalfilteringAtpDetonationInfomanagedTenantsmicrosoftGraphDataConnectConsentattackSimAdminfilteringRuntimeInfounifiedSimulationMatchedItemvivaGoalsmdaDataSecuritySignalmdcSecurityConnectorsunifiedSimulationSummarymdcRegulatoryComplianceAssessmentsplannerPlanupdateQuarantineMetadatairmUserDefinedDetectionSignalfilteringUrlPostClickActionteamsUpdatespurviewDataMapOperationplannerRosterSensitivityLabelms365DIncidentm365ComplianceConnectorfilteringEmailContentFeaturesfilteringDelistingMetadatamicrosoftPurviewpowerPagesSitepowerAppsResourcems365DSuppressionRuleeduDataLakeDownloadOperationcomplianceDLPSharePointClassificationExtended, microsoftDefenderForIdentityAudit, , defenderExpertsforXDRAdmin, cdpEdgeBlockedMessagetimeTravelFilteringDocScancdpUrlClickcdpPackageManagerHygieneEventcdpHygieneUrlInfofilteringDocScanmapgOnboardhostedRpacdpHygieneAttachmentInfounknownFutureValuecdpContentExplorerAggregateRecordcdpHygieneSummarycdpPostMailDeliveryActioncdpEmailFeaturessupervisoryReviewDayXInsight Opcional.
keywordFilter Cadena Campo de texto libre para buscar propiedades no indexadas del registro de auditoría. Opcional.
serviceFilter Cadena Se refiere a la propiedad carga de trabajo en el registro de auditoría. Este es el servicio de Microsoft donde se produjo la actividad. Opcional.
operationFilters Colección string El nombre de la actividad de usuario o administrador. Para obtener una descripción de las operaciones o actividades más comunes, vea Buscar en el registro de auditoría del Centro de seguridad y cumplimiento de Office 365. Opcional.
userPrincipalNameFilters Colección string El UPN (nombre principal de usuario) del usuario que realizó la acción (especificada en la propiedad de operación) que dio lugar al registro del registro; Por ejemplo, my_name@my_domain_name. Opcional.
ipAddressFilters Colección string La dirección IP del dispositivo que se ha usado cuando la actividad se ha registrado. Opcional.
objectIdFilters Colección string Para la actividad de SharePoint y OneDrive para la Empresa, el nombre de la ruta de acceso completo del archivo o carpeta al que obtuvo acceso el usuario. Para el registro de auditoría de Exchange, el nombre del objeto modificado por el cmdlet. Opcional.
administrativeUnitIdFilters Colección string Unidades administrativas etiquetadas en un registro de auditoría. Opcional.
status microsoft.graph.security.auditLogQueryStatus Estado actual de la consulta. Los valores posibles son: notStarted, running, succeeded, failed, cancelled, unknownFutureValue. Opcional.

Respuesta

Si tiene éxito, este método devuelve un 201 Created código de respuesta y un objeto auditLogQuery en el cuerpo de la respuesta.

Nota:

Este método está sujeto al envío diario a nivel de inquilino y a los límites de consultas simultáneas. Un inquilino recibe una asignación de línea base y los inquilinos con más licencias aptas pueden recibir una asignación mayor. Para obtener más información e instrucciones de reintentos, consulte Límites de limitación específicos del servicio Microsoft Graph.

Ejemplos

Solicitud

En el ejemplo siguiente se muestra la solicitud.

POST https://graph.microsoft.com/beta/security/auditLog/queries
Content-Type: application/json

{
  "@odata.type": "#microsoft.graph.security.auditLogQuery",
  "displayName": "String",
  "filterStartDateTime": "String (timestamp)",
  "filterEndDateTime": "String (timestamp)",
  "recordTypeFilters": [
    "String"
  ],
  "keywordFilter": "String",
  "serviceFilter": "String",
  "operationFilters": [
    "String"
  ],
  "userPrincipalNameFilters": [
    "String"
  ],
  "ipAddressFilters": [
    "String"
  ],
  "objectIdFilters": [
    "String"
  ],
  "administrativeUnitIdFilters": [
    "String"
  ],
  "status": "String"
}

Respuesta

En el ejemplo siguiente se muestra la respuesta.

Nota: Se puede acortar el objeto de respuesta que se muestra aquí para mejorar la legibilidad.

HTTP/1.1 201 Created
Content-Type: application/json

{
  "@odata.type": "#microsoft.graph.security.auditLogQuery",
  "id": "168ec429-084b-a489-90d8-504a87846305",
  "displayName": "String",
  "filterStartDateTime": "String (timestamp)",
  "filterEndDateTime": "String (timestamp)",
  "recordTypeFilters": [
    "String"
  ],
  "keywordFilter": "String",
  "serviceFilter": "String",
  "operationFilters": [
    "String"
  ],
  "userPrincipalNameFilters": [
    "String"
  ],
  "ipAddressFilters": [
    "String"
  ],
  "objectIdFilters": [
    "String"
  ],
  "administrativeUnitIdFilters": [
    "String"
  ],
  "status": "String"
}