Search-AdminAuditLog
Nota
Questo cmdlet è stato deprecato nel servizio basato su cloud. Per accedere ai dati del log di controllo, usare il cmdlet Search-UnifiedAuditLog. Per ulteriori informazioni, vedere questo post del blog: https://aka.ms/AdminAuditCmdletBlog.
Questo cmdlet è disponibile solo in Exchange locale.
Utilizzare il cmdlet Search-AdminAuditLog per ricercare contenuto nel log di controllo dell'amministratore. La registrazione di controllo dell'amministratore registra quando un utente o un amministratore apporta una modifica nell'organizzazione (nell'interfaccia di amministrazione di Exchange o usando i cmdlet).
Per informazioni sui set di parametri nella sezione Sintassi, vedere Sintassi del cmdlet di Exchange.
Sintassi
Default (Impostazione predefinita)
Search-AdminAuditLog
[-Cmdlets <MultiValuedProperty>]
[-DomainController <Fqdn>]
[-EndDate <ExDateTime>]
[-ExternalAccess <Boolean>]
[-IsSuccess <Boolean>]
[-ObjectIds <MultiValuedProperty>]
[-Parameters <MultiValuedProperty>]
[-ResultSize <Int32>]
[-StartDate <ExDateTime>]
[-StartIndex <Int32>]
[-UserIds <MultiValuedProperty>]
[<CommonParameters>]
Descrizione
Eseguendo il cmdlet Search-AdminAuditLog senza l'uso di parametri, per impostazione predefinita vengono restituite fino a 1.000 voci di registro.
In PowerShell di Exchange Online, se non si usano i parametri StartDate o EndDate, vengono restituiti solo i risultati degli ultimi 14 giorni.
In PowerShell in Exchange Online, i dati sono disponibili per gli ultimi 90 giorni. È possibile immettere date precedenti a 90 giorni, ma vengono restituiti solo i dati degli ultimi 90 giorni.
Per ulteriori informazioni sulla struttura e sulle proprietà del log di controllo, vedere Struttura del log di controllo dell'amministratore.
È necessario disporre delle autorizzazioni prima di poter eseguire questo cmdlet. Anche se questo articolo elenca tutti i parametri per il cmdlet, si potrebbe non avere accesso ad alcuni parametri se non sono inclusi nelle autorizzazioni assegnate. Per individuare le autorizzazioni necessarie per eseguire cmdlet o parametri nell'organizzazione, vedere Trovare le autorizzazioni necessarie per eseguire i cmdlet di Exchange.
Esempio
Esempio 1
Search-AdminAuditLog -Cmdlets New-RoleGroup,New-ManagementRoleAssignment
Con questo esempio vengono individuate tutte le voci del registro di controllo dell'amministratore contenenti il cmdlet New-RoleGroup o New-ManagementRoleAssignment.
Esempio 2
Search-AdminAuditLog -Cmdlets Set-Mailbox -Parameters UseDatabaseQuotaDefaults,ProhibitSendReceiveQuota,ProhibitSendQuota -StartDate 01/24/2018 -EndDate 02/12/2018 -IsSuccess $true
Con questo esempio vengono individuate tutte le voci del registro di controllo dell'amministratore che corrispondono ai criteri riportati di seguito:
- Cmdlet: Set-Mailbox
- Parametri: UseDatabaseQuotaDefaults, ProhibitSendReceiveQuota, ProhibitSendQuota
- Data di inizio: 24/01/2018
- Data di fine: 12/02/2018
Comando completato correttamente
Esempio 3
$LogEntries = Search-AdminAuditLog -Cmdlets Write-AdminAuditLog
$LogEntries | ForEach { $_.CmdletParameters }
Con questo esempio vengono visualizzati tutti i commenti scritti nel registro di controllo dell'amministratore dal cmdlet Write-AdminAuditLog.
Per prima cosa, memorizza le voci del log di controllo in una variabile temporanea. Quindi, scorrere tutte le voci del log di controllo restituite e visualizzare la proprietà Parameters.
Esempio 4
Search-AdminAuditLog -ExternalAccess $true -StartDate 09/17/2018 -EndDate 10/02/2018
Questo esempio restituisce le voci nel log di controllo dell'amministratore di un'organizzazione di Exchange Online per i cmdlet eseguiti dagli amministratori del data center Microsoft tra il 17 settembre 2018 e il 2 ottobre 2018.
Parametri
-Cmdlets
Applicabile: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE
Il parametro Cmdlets filtra i risultati in base ai cmdlet usati. È possibile specificare più cmdlet separati da virgole.
Nei risultati di questo cmdlet, questa proprietà è denominata CmdletName.
Proprietà dei parametri
| Tipo: | MultiValuedProperty |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | True |
| Valore dalla pipeline in base al nome della proprietà: | True |
| Valore dagli argomenti rimanenti: | False |
-DomainController
Applicabile: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE
Il parametro DomainController consente di specificare il controller di dominio utilizzato da questo cmdlet per la lettura o la scrittura dei dati in Active Directory. Identificare il controller di dominio mediante il relativo nome di dominio completo (FQDN). Ad esempio, dc01.contoso.com.
Proprietà dei parametri
| Tipo: | Fqdn |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-EndDate
Applicabile: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE
Il parametro EndDate consente di specificare la data di fine dell'intervallo di date.
Usare il formato data breve definito nelle impostazioni Opzioni internazionali nel computer in cui viene eseguito il comando. Se ad esempio il computer è configurato per l'utilizzo del formato data breve MM/gg/aaaa, immettere 01/09/2018 per specificare 1 settembre 2018. È possibile immettere solo la data oppure specificare la data e l'ora del giorno. In quest'ultimo caso, racchiudere il valore tra virgolette ("), ad esempio, "01/09/2018 17:00".
Nel servizio basato su cloud, se si specifica un valore di data/ora senza fuso orario, il valore è in formato UTC (Coordinated Universal Time). Per specificare un valore data/ora per questo parametro, utilizzare una delle opzioni seguenti:
- Specificare il valore di data/ora in UTC: Ad esempio, "2021-05-06 14:30:00z".
- Specificare il valore di data/ora come formula che converte la data/ora nel fuso orario locale in UTC: Ad esempio,
(Get-Date "5/6/2021 9:30 AM").ToUniversalTime(). Per altre informazioni, vedere Get-Date.
Nei risultati di questo cmdlet, la data/ora in cui è stata apportata la modifica (il cmdlet è stato eseguito) viene restituita nella proprietà denominata RunDate.
Proprietà dei parametri
| Tipo: | ExDateTime |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-ExternalAccess
Applicabile: Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE
Il parametro ExternalAccess filtra i risultati in base alle modifiche apportate (cmdlet eseguiti) da utenti esterni all'organizzazione. I valori validi sono:
- $true: Restituisce solo le voci del log di controllo in cui la modifica è stata apportata da un utente esterno. Valore d'uso per restituire le voci del log di controllo per le modifiche apportate dagli amministratori del data center Microsoft.
- $false: Restituisce solo le voci del log di controllo in cui la modifica è stata apportata da un utente interno.
Proprietà dei parametri
| Tipo: | Boolean |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-IsSuccess
Applicabile: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE
Il parametro IsSuccess filtra i risultati in base al fatto che le modifiche siano state apportate o meno. I valori validi sono:
- $true: Restituisce solo le voci del log di controllo in cui la modifica ha avuto esito positivo (in altre parole, il cmdlet è stato eseguito correttamente).
- $false: Restituire solo le voci del log di controllo in cui la modifica non ha avuto esito positivo (in altre parole, il cmdlet non è stato eseguito correttamente e ha generato un errore).
Nei risultati di questo cmdlet, questa proprietà è denominata Succeeded.
Proprietà dei parametri
| Tipo: | Boolean |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-ObjectIds
Applicabile: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE
Il parametro ObjectIds filtra i risultati in base all'oggetto modificato (cassetta postale, cartella pubblica, connettore di invio, regola di trasporto, dominio accettato e così via su cui opera il cmdlet). Un valore valido dipende da come l'oggetto è rappresentato nel log di controllo. Ad esempio:
- Nome
- Nome distinto canonico (ad esempio, contoso.com/Users/Akia Al-Zuhairi)
- Identità della cartella pubblica, ad esempio \Engineering\Customer Discussion.
È probabile che sia necessario usare altri parametri di filtro in questo cmdlet per limitare i risultati e identificare i tipi di oggetti a cui si è interessati. Nei risultati di questo cmdlet, questa proprietà è denominata ObjectModified.
È possibile immettere più valori separati da virgole. Se i valori contengono spazi o richiedono le virgolette, utilizzare la sintassi seguente: "Value1","Value2",..."ValueN".
Proprietà dei parametri
| Tipo: | MultiValuedProperty |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-Parameters
Applicabile: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE
Il parametro Parametri filtra i risultati in base ai parametri utilizzati. È possibile usare questo parametro solo con il parametro Cmdlets (non può essere usato da solo). È possibile specificare più parametri separati da virgole.
Nei risultati di questo cmdlet, questa proprietà è denominata CmdletParameters
Proprietà dei parametri
| Tipo: | MultiValuedProperty |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-ResultSize
Applicabile: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE
Il parametro ResultSize consente di specificare il numero massimo di risultati da restituire. Il valore predefinito è 1000.
Il numero massimo di risultati restituiti è 250.000.
Proprietà dei parametri
| Tipo: | Int32 |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-StartDate
Applicabile: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE
Il parametro StartDate consente di specificare la data di inizio dell'intervallo di date.
Usare il formato data breve definito nelle impostazioni Opzioni internazionali nel computer in cui viene eseguito il comando. Se ad esempio il computer è configurato per l'utilizzo del formato data breve MM/gg/aaaa, immettere 01/09/2018 per specificare 1 settembre 2018. È possibile immettere solo la data oppure specificare la data e l'ora del giorno. In quest'ultimo caso, racchiudere il valore tra virgolette ("), ad esempio, "01/09/2018 17:00".
Nel servizio basato su cloud, se si specifica un valore di data/ora senza fuso orario, il valore è in formato UTC (Coordinated Universal Time). Per specificare un valore data/ora per questo parametro, utilizzare una delle opzioni seguenti:
- Specificare il valore di data/ora in UTC: Ad esempio, "2021-05-06 14:30:00z".
- Specificare il valore di data/ora come formula che converte la data/ora nel fuso orario locale in UTC: Ad esempio,
(Get-Date "5/6/2021 9:30 AM").ToUniversalTime(). Per altre informazioni, vedere Get-Date.
Nei risultati di questo cmdlet, la data/ora in cui è stata apportata la modifica (il cmdlet è stato eseguito) viene restituita nella proprietà denominata RunDate.
Proprietà dei parametri
| Tipo: | ExDateTime |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-StartIndex
Applicabile: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE
Il parametro StartIndex consente di specificare la posizione nel set di risultati da cui iniziano i risultati visualizzati.
Proprietà dei parametri
| Tipo: | Int32 |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-UserIds
Applicabile: Exchange Server 2010, Exchange Server 2013, Exchange Server 2016, Exchange Server 2019, Exchange Server SE
Il parametro UserIds filtra i risultati in base all'utente che ha apportato la modifica (che ha eseguito il cmdlet).
Un valore tipico per questo parametro è il nome dell'entità utente (UPN, ad esempio, helpdesk@contoso.com). Tuttavia, gli aggiornamenti eseguiti da account di sistema senza indirizzi di posta elettronica potrebbero usare la sintassi Dominio\Nome utente, ad esempio NT AUTHORITY\SYSTEM (MSExchangeHMHost)).
È possibile immettere più valori separati da virgole. Se i valori contengono spazi o richiedono le virgolette, utilizzare la sintassi seguente: "User1","User2",..."UserN".
Nei risultati di questo cmdlet, questa proprietà è denominata Chiamante
Proprietà dei parametri
| Tipo: | MultiValuedProperty |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
CommonParameters
Questo cmdlet supporta i parametri comuni: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction e -WarningVariable. Per altre informazioni, vedere about_CommonParameters.
Input
Input types
Per verificare i tipi di input accettati da questo cmdlet, vedere Tipi di input e output dei cmdlet. Se il campo relativo al tipo di input di un cmdlet è vuoto, il cmdlet non accetta dati di input.
Output
Output types
Per verificare i tipi restituiti, detti anche tipi di output, accettati da questo cmdlet, vedere Tipi di input e output dei cmdlet. Se il campo relativo al tipo di output è vuoto, il cmdlet non restituisce dati.