Search-AdminAuditLog

Nota

Questo cmdlet è stato deprecato nel servizio basato su cloud. Per accedere ai dati del log di controllo, usare il cmdlet Search-UnifiedAuditLog. Per ulteriori informazioni, vedere questo post del blog: https://aka.ms/AdminAuditCmdletBlog.

Questo cmdlet è disponibile solo in Exchange locale.

Utilizzare il cmdlet Search-AdminAuditLog per ricercare contenuto nel log di controllo dell'amministratore. La registrazione di controllo dell'amministratore registra quando un utente o un amministratore apporta una modifica nell'organizzazione (nell'interfaccia di amministrazione di Exchange o usando i cmdlet).

Per informazioni sui set di parametri nella sezione Sintassi, vedere Sintassi del cmdlet di Exchange.

Sintassi

Default (Impostazione predefinita)

Search-AdminAuditLog

    [-Cmdlets <MultiValuedProperty>]
    [-DomainController <Fqdn>]
    [-EndDate <ExDateTime>]
    [-ExternalAccess <Boolean>]
    [-IsSuccess <Boolean>]
    [-ObjectIds <MultiValuedProperty>]
    [-Parameters <MultiValuedProperty>]
    [-ResultSize <Int32>]
    [-StartDate <ExDateTime>]
    [-StartIndex <Int32>]
    [-UserIds <MultiValuedProperty>]
    [<CommonParameters>]

Descrizione

Eseguendo il cmdlet Search-AdminAuditLog senza l'uso di parametri, per impostazione predefinita vengono restituite fino a 1.000 voci di registro.

In PowerShell di Exchange Online, se non si usano i parametri StartDate o EndDate, vengono restituiti solo i risultati degli ultimi 14 giorni.

In PowerShell in Exchange Online, i dati sono disponibili per gli ultimi 90 giorni. È possibile immettere date precedenti a 90 giorni, ma vengono restituiti solo i dati degli ultimi 90 giorni.

Per ulteriori informazioni sulla struttura e sulle proprietà del log di controllo, vedere Struttura del log di controllo dell'amministratore.

È necessario disporre delle autorizzazioni prima di poter eseguire questo cmdlet. Anche se questo articolo elenca tutti i parametri per il cmdlet, si potrebbe non avere accesso ad alcuni parametri se non sono inclusi nelle autorizzazioni assegnate. Per individuare le autorizzazioni necessarie per eseguire cmdlet o parametri nell'organizzazione, vedere Trovare le autorizzazioni necessarie per eseguire i cmdlet di Exchange.

Esempio

Esempio 1

Search-AdminAuditLog -Cmdlets New-RoleGroup,New-ManagementRoleAssignment

Con questo esempio vengono individuate tutte le voci del registro di controllo dell'amministratore contenenti il cmdlet New-RoleGroup o New-ManagementRoleAssignment.

Esempio 2

Search-AdminAuditLog -Cmdlets Set-Mailbox -Parameters UseDatabaseQuotaDefaults,ProhibitSendReceiveQuota,ProhibitSendQuota -StartDate 01/24/2018 -EndDate 02/12/2018 -IsSuccess $true

Con questo esempio vengono individuate tutte le voci del registro di controllo dell'amministratore che corrispondono ai criteri riportati di seguito:

  • Cmdlet: Set-Mailbox
  • Parametri: UseDatabaseQuotaDefaults, ProhibitSendReceiveQuota, ProhibitSendQuota
  • Data di inizio: 24/01/2018
  • Data di fine: 12/02/2018

Comando completato correttamente

Esempio 3

$LogEntries = Search-AdminAuditLog -Cmdlets Write-AdminAuditLog

$LogEntries | ForEach { $_.CmdletParameters }

Con questo esempio vengono visualizzati tutti i commenti scritti nel registro di controllo dell'amministratore dal cmdlet Write-AdminAuditLog.

Per prima cosa, memorizza le voci del log di controllo in una variabile temporanea. Quindi, scorrere tutte le voci del log di controllo restituite e visualizzare la proprietà Parameters.

Esempio 4

Search-AdminAuditLog -ExternalAccess $true -StartDate 09/17/2018 -EndDate 10/02/2018

Questo esempio restituisce le voci nel log di controllo dell'amministratore di un'organizzazione di Exchange Online per i cmdlet eseguiti dagli amministratori del data center Microsoft tra il 17 settembre 2018 e il 2 ottobre 2018.

Parametri

-Cmdlets

Applicabile: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE

Il parametro Cmdlets filtra i risultati in base ai cmdlet usati. È possibile specificare più cmdlet separati da virgole.

Nei risultati di questo cmdlet, questa proprietà è denominata CmdletName.

Proprietà dei parametri

Tipo:MultiValuedProperty
Valore predefinito:None
Supporta i caratteri jolly:False
DontShow:False

Set di parametri

(All)
Posizione:Named
Obbligatorio:False
Valore dalla pipeline:True
Valore dalla pipeline in base al nome della proprietà:True
Valore dagli argomenti rimanenti:False

-DomainController

Applicabile: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE

Il parametro DomainController consente di specificare il controller di dominio utilizzato da questo cmdlet per la lettura o la scrittura dei dati in Active Directory. Identificare il controller di dominio mediante il relativo nome di dominio completo (FQDN). Ad esempio, dc01.contoso.com.

Proprietà dei parametri

Tipo:Fqdn
Valore predefinito:None
Supporta i caratteri jolly:False
DontShow:False

Set di parametri

(All)
Posizione:Named
Obbligatorio:False
Valore dalla pipeline:False
Valore dalla pipeline in base al nome della proprietà:False
Valore dagli argomenti rimanenti:False

-EndDate

Applicabile: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE

Il parametro EndDate consente di specificare la data di fine dell'intervallo di date.

Usare il formato data breve definito nelle impostazioni Opzioni internazionali nel computer in cui viene eseguito il comando. Se ad esempio il computer è configurato per l'utilizzo del formato data breve MM/gg/aaaa, immettere 01/09/2018 per specificare 1 settembre 2018. È possibile immettere solo la data oppure specificare la data e l'ora del giorno. In quest'ultimo caso, racchiudere il valore tra virgolette ("), ad esempio, "01/09/2018 17:00".

Nel servizio basato su cloud, se si specifica un valore di data/ora senza fuso orario, il valore è in formato UTC (Coordinated Universal Time). Per specificare un valore data/ora per questo parametro, utilizzare una delle opzioni seguenti:

  • Specificare il valore di data/ora in UTC: Ad esempio, "2021-05-06 14:30:00z".
  • Specificare il valore di data/ora come formula che converte la data/ora nel fuso orario locale in UTC: Ad esempio, (Get-Date "5/6/2021 9:30 AM").ToUniversalTime(). Per altre informazioni, vedere Get-Date.

Nei risultati di questo cmdlet, la data/ora in cui è stata apportata la modifica (il cmdlet è stato eseguito) viene restituita nella proprietà denominata RunDate.

Proprietà dei parametri

Tipo:ExDateTime
Valore predefinito:None
Supporta i caratteri jolly:False
DontShow:False

Set di parametri

(All)
Posizione:Named
Obbligatorio:False
Valore dalla pipeline:False
Valore dalla pipeline in base al nome della proprietà:False
Valore dagli argomenti rimanenti:False

-ExternalAccess

Applicabile: Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE

Il parametro ExternalAccess filtra i risultati in base alle modifiche apportate (cmdlet eseguiti) da utenti esterni all'organizzazione. I valori validi sono:

  • $true: Restituisce solo le voci del log di controllo in cui la modifica è stata apportata da un utente esterno. Valore d'uso per restituire le voci del log di controllo per le modifiche apportate dagli amministratori del data center Microsoft.
  • $false: Restituisce solo le voci del log di controllo in cui la modifica è stata apportata da un utente interno.

Proprietà dei parametri

Tipo:Boolean
Valore predefinito:None
Supporta i caratteri jolly:False
DontShow:False

Set di parametri

(All)
Posizione:Named
Obbligatorio:False
Valore dalla pipeline:False
Valore dalla pipeline in base al nome della proprietà:False
Valore dagli argomenti rimanenti:False

-IsSuccess

Applicabile: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE

Il parametro IsSuccess filtra i risultati in base al fatto che le modifiche siano state apportate o meno. I valori validi sono:

  • $true: Restituisce solo le voci del log di controllo in cui la modifica ha avuto esito positivo (in altre parole, il cmdlet è stato eseguito correttamente).
  • $false: Restituire solo le voci del log di controllo in cui la modifica non ha avuto esito positivo (in altre parole, il cmdlet non è stato eseguito correttamente e ha generato un errore).

Nei risultati di questo cmdlet, questa proprietà è denominata Succeeded.

Proprietà dei parametri

Tipo:Boolean
Valore predefinito:None
Supporta i caratteri jolly:False
DontShow:False

Set di parametri

(All)
Posizione:Named
Obbligatorio:False
Valore dalla pipeline:False
Valore dalla pipeline in base al nome della proprietà:False
Valore dagli argomenti rimanenti:False

-ObjectIds

Applicabile: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE

Il parametro ObjectIds filtra i risultati in base all'oggetto modificato (cassetta postale, cartella pubblica, connettore di invio, regola di trasporto, dominio accettato e così via su cui opera il cmdlet). Un valore valido dipende da come l'oggetto è rappresentato nel log di controllo. Ad esempio:

  • Nome
  • Nome distinto canonico (ad esempio, contoso.com/Users/Akia Al-Zuhairi)
  • Identità della cartella pubblica, ad esempio \Engineering\Customer Discussion.

È probabile che sia necessario usare altri parametri di filtro in questo cmdlet per limitare i risultati e identificare i tipi di oggetti a cui si è interessati. Nei risultati di questo cmdlet, questa proprietà è denominata ObjectModified.

È possibile immettere più valori separati da virgole. Se i valori contengono spazi o richiedono le virgolette, utilizzare la sintassi seguente: "Value1","Value2",..."ValueN".

Proprietà dei parametri

Tipo:MultiValuedProperty
Valore predefinito:None
Supporta i caratteri jolly:False
DontShow:False

Set di parametri

(All)
Posizione:Named
Obbligatorio:False
Valore dalla pipeline:False
Valore dalla pipeline in base al nome della proprietà:False
Valore dagli argomenti rimanenti:False

-Parameters

Applicabile: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE

Il parametro Parametri filtra i risultati in base ai parametri utilizzati. È possibile usare questo parametro solo con il parametro Cmdlets (non può essere usato da solo). È possibile specificare più parametri separati da virgole.

Nei risultati di questo cmdlet, questa proprietà è denominata CmdletParameters

Proprietà dei parametri

Tipo:MultiValuedProperty
Valore predefinito:None
Supporta i caratteri jolly:False
DontShow:False

Set di parametri

(All)
Posizione:Named
Obbligatorio:False
Valore dalla pipeline:False
Valore dalla pipeline in base al nome della proprietà:False
Valore dagli argomenti rimanenti:False

-ResultSize

Applicabile: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE

Il parametro ResultSize consente di specificare il numero massimo di risultati da restituire. Il valore predefinito è 1000.

Il numero massimo di risultati restituiti è 250.000.

Proprietà dei parametri

Tipo:Int32
Valore predefinito:None
Supporta i caratteri jolly:False
DontShow:False

Set di parametri

(All)
Posizione:Named
Obbligatorio:False
Valore dalla pipeline:False
Valore dalla pipeline in base al nome della proprietà:False
Valore dagli argomenti rimanenti:False

-StartDate

Applicabile: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE

Il parametro StartDate consente di specificare la data di inizio dell'intervallo di date.

Usare il formato data breve definito nelle impostazioni Opzioni internazionali nel computer in cui viene eseguito il comando. Se ad esempio il computer è configurato per l'utilizzo del formato data breve MM/gg/aaaa, immettere 01/09/2018 per specificare 1 settembre 2018. È possibile immettere solo la data oppure specificare la data e l'ora del giorno. In quest'ultimo caso, racchiudere il valore tra virgolette ("), ad esempio, "01/09/2018 17:00".

Nel servizio basato su cloud, se si specifica un valore di data/ora senza fuso orario, il valore è in formato UTC (Coordinated Universal Time). Per specificare un valore data/ora per questo parametro, utilizzare una delle opzioni seguenti:

  • Specificare il valore di data/ora in UTC: Ad esempio, "2021-05-06 14:30:00z".
  • Specificare il valore di data/ora come formula che converte la data/ora nel fuso orario locale in UTC: Ad esempio, (Get-Date "5/6/2021 9:30 AM").ToUniversalTime(). Per altre informazioni, vedere Get-Date.

Nei risultati di questo cmdlet, la data/ora in cui è stata apportata la modifica (il cmdlet è stato eseguito) viene restituita nella proprietà denominata RunDate.

Proprietà dei parametri

Tipo:ExDateTime
Valore predefinito:None
Supporta i caratteri jolly:False
DontShow:False

Set di parametri

(All)
Posizione:Named
Obbligatorio:False
Valore dalla pipeline:False
Valore dalla pipeline in base al nome della proprietà:False
Valore dagli argomenti rimanenti:False

-StartIndex

Applicabile: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE

Il parametro StartIndex consente di specificare la posizione nel set di risultati da cui iniziano i risultati visualizzati.

Proprietà dei parametri

Tipo:Int32
Valore predefinito:None
Supporta i caratteri jolly:False
DontShow:False

Set di parametri

(All)
Posizione:Named
Obbligatorio:False
Valore dalla pipeline:False
Valore dalla pipeline in base al nome della proprietà:False
Valore dagli argomenti rimanenti:False

-UserIds

Applicabile: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE

Il parametro UserIds filtra i risultati in base all'utente che ha apportato la modifica (che ha eseguito il cmdlet).

Un valore tipico per questo parametro è il nome dell'entità utente (UPN, ad esempio, helpdesk@contoso.com). Tuttavia, gli aggiornamenti eseguiti da account di sistema senza indirizzi di posta elettronica potrebbero usare la sintassi Dominio\Nome utente, ad esempio NT AUTHORITY\SYSTEM (MSExchangeHMHost)).

È possibile immettere più valori separati da virgole. Se i valori contengono spazi o richiedono le virgolette, utilizzare la sintassi seguente: "User1","User2",..."UserN".

Nei risultati di questo cmdlet, questa proprietà è denominata Chiamante

Proprietà dei parametri

Tipo:MultiValuedProperty
Valore predefinito:None
Supporta i caratteri jolly:False
DontShow:False

Set di parametri

(All)
Posizione:Named
Obbligatorio:False
Valore dalla pipeline:False
Valore dalla pipeline in base al nome della proprietà:False
Valore dagli argomenti rimanenti:False

CommonParameters

Questo cmdlet supporta i parametri comuni: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction e -WarningVariable. Per altre informazioni, vedere about_CommonParameters.

Input

Input types

Per verificare i tipi di input accettati da questo cmdlet, vedere Tipi di input e output dei cmdlet. Se il campo relativo al tipo di input di un cmdlet è vuoto, il cmdlet non accetta dati di input.

Output

Output types

Per verificare i tipi restituiti, detti anche tipi di output, accettati da questo cmdlet, vedere Tipi di input e output dei cmdlet. Se il campo relativo al tipo di output è vuoto, il cmdlet non restituisce dati.