Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Ao exportar os resultados de uma pesquisa de log de auditoria do portal do Microsoft Purview, você pode baixar todos os resultados que atendem aos seus critérios de pesquisa. Você pode exportar essas informações selecionando Exportar resultados>Baixar todos os resultados na página Pesquisa de log de auditoria . Para obter mais informações, consulte Pesquisar no log de auditoria.
Quando você exporta todos os resultados para uma pesquisa de log de auditoria, os dados brutos do log de auditoria unificado são copiados para um arquivo CSV (valor separado por vírgula) que você baixa no computador local. Esse arquivo contém informações de propriedade adicionais de cada registro de atividade de auditoria em uma coluna chamada AuditData. Essa coluna contém uma propriedade de vários valores para várias propriedades do registro de log de auditoria. Cada uma das propriedades: pares de valores nesta propriedade de vários valores são separados por uma vírgula.
A tabela a seguir descreve as propriedades da atividade incluídas (dependendo do serviço no qual uma atividade ocorre) na coluna AuditData de várias propriedades. O serviço Microsoft que tem essa coluna de propriedade indica o serviço e o tipo de atividade (usuário ou administrador) que inclui a propriedade. Para obter informações mais detalhadas sobre essas propriedades ou sobre propriedades que podem não estar listadas neste artigo, consulte Esquema da API de Atividade de Gerenciamento.
Dica
Você pode usar o recurso de transformação JSON no Power Query no Excel para dividir a coluna AuditData em várias colunas, de forma que cada propriedade tenha sua própria coluna. Esse recurso permite classificar e filtrar uma ou mais dessas propriedades. Para obter orientações passo a passo, consulte Exportar, configurar e exibir registros de log de auditoria.
| Propriedade | Descrição | Serviço da Microsoft que tem essa propriedade |
|---|---|---|
| Actor | O usuário ou a conta de serviço que executou a ação. | Microsoft Entra ID |
| AddOnName | O nome de um complemento que foi adicionado, removido ou atualizado em uma equipe. O tipo de complemento no Microsoft Teams é um bot, um conector ou uma guia. | Microsoft Teams |
| AddOnType | O tipo de complemento que foi adicionado, removido ou atualizado em uma equipe. Os valores a seguir indicam o tipo de complemento. 1 - Indica um bot. 2 - Indica um conector. 3 - Indica uma guia. |
Microsoft Teams |
| AppAccessContext | O contexto do aplicativo para o usuário ou principal de serviço que executou a ação. | Microsoft Teams |
| ArtifactShared | Files ou conteúdo compartilhado pelo usuário. | Microsoft Teams |
| AzureActiveDirectoryEventType | O tipo de atividade do Microsoft Entra ID. Os valores a seguir indicam o tipo de atividade. 0 - Indica uma atividade de entrada da conta. 1 - Indica uma atividade de segurança do aplicativo do Azure. |
Microsoft Entra ID |
| ChannelGuid | A ID de um canal do Microsoft Teams. A equipe na qual o canal está localizado é identificada pelas propriedades TeamName e TeamGuid . | Microsoft Teams |
| ChannelName | O nome de um canal do Microsoft Teams. A equipe na qual o canal está localizado é identificada pelas propriedades TeamName e TeamGuid . | Microsoft Teams |
| Cliente | O dispositivo cliente, o sistema operacional do dispositivo e o navegador do dispositivo usado para a atividade de entrada (por exemplo, Nokia Lumia 920; Windows Phone 8; IE Mobile 11). | Microsoft Entra ID |
| ClientInfoString | Informações sobre o cliente de email usado para executar a operação, como a versão do navegador, a versão do Outlook e informações do dispositivo móvel | Exchange (atividade de caixa de correio) |
| ClientIP | O endereço IP do dispositivo que foi usado quando a atividade foi registrada. O endereço IP é exibido em um formato de endereço IPv4 ou IPv6. Para alguns serviços, o valor exibido nessa propriedade pode ser o endereço IP de um aplicativo confiável (por exemplo, Office em aplicativos Web) chamando o serviço em nome de um usuário e não o endereço IP do dispositivo usado por quem realizou a atividade. Além disso, para a atividade de administrador (ou atividade executada por uma conta do sistema) para atividades relacionadas ao Microsoft Entra ID, o endereço IP não é registrado e o valor da propriedade ClientIP é null. |
Microsoft Entra ID, Exchange, SharePoint |
| CreationTime | A data e a hora em UTC (Tempo Universal Coordenado) em que o registro de log de auditoria é gerado. | Todos |
| CurrentProtectionType | Um tipo de propriedade complexo que contém campos para descrever o status de proteção atual de um documento. Inclui o seguinte: ProtectionType: enumera o tipo de proteção aplicada ao documento. Esses valores e seus significados se aplicam: 0 (sem proteção), 1 (proteção baseada em modelo), 2 (não encaminhar, para email), 3 (criptografar somente) e 4 (proteção personalizada configurada pelo usuário) Proprietário: o endereço de email do usuário que configurou a proteção. TemplateId: quando o ProtectionType é definido como 1 (modelo), este campo contém o GUID do modelo aplicado ao documento. Quando o valor de ProtectionType não for igual a 1, esse campo estará em branco. DocumentEncrypted: sinalizador booleano que indica se algum tipo de criptografia é aplicado ao documento. Os valores são True ou False. |
Todos |
| DestinationFileExtension | A extensão de um arquivo que foi copiado ou movido. Essa propriedade é exibida somente para as atividades do usuário FileCopied e FileMoved. | SharePoint |
| DestinationFileName | O nome do arquivo é copiado ou movido. Essa propriedade é exibida somente para as ações FileCopied e FileMoved. | SharePoint |
| DestinationRelativeUrl | A URL da pasta de destino em que um arquivo é copiado ou movido. A combinação dos valores para as propriedades SiteURL,DestinationRelativeURL e DestinationFileName é a mesma que o valor da propriedade ObjectID , que é o nome do caminho completo para o arquivo que foi copiado. Essa propriedade é exibida somente para as atividades do usuário FileCopied e FileMoved. | SharePoint |
| EventSource | Identifica que uma atividade ocorreu no SharePoint. Os valores possíveis são SharePoint e ObjectModel. | SharePoint |
| ExtendedProperties | As propriedades estendidas para atividades do Microsoft Purview e do Microsoft Entra ID. | Microsoft Entra ID Microsoft Purview |
| ExternalAccess | Para a atividade de administrador do Exchange, especifica se o cmdlet foi executado por um usuário em sua organização, pela equipe do datacenter da Microsoft ou por uma conta de serviço do datacenter ou por um administrador delegado. O valor Falso indica que o cmdlet foi executado por alguém em sua organização. O valor Verdadeiro indica que o cmdlet foi executado pela equipe do datacenter, por uma conta de serviço do datacenter ou por um administrador delegado. Para a atividade de caixa de correio do Exchange, especifica se uma caixa de correio foi acessada por um usuário de fora da sua organização. |
Exchange |
| ID | A ID da entrada do relatório. A ID identifica exclusivamente a entrada do relatório. | Todos |
| InternalLogonType | Reservado para uso interno. | Exchange (atividade de caixa de correio) |
| IsJoinedFromLobby | Se o usuário ingressou ou não em uma sessão do Teams do lobby. | Microsoft Teams |
| ItemType | O tipo de objeto que foi acessado ou modificado. Os valores possíveis incluem Arquivo, Pasta, Web, Site, Locatário e Biblioteca de Documentos. | SharePoint |
| LoginStatus | Identifica falhas de entrada que podem ter ocorrido. | Microsoft Entra ID |
| LogonType | O tipo de acesso à caixa de correio. Os valores a seguir indicam o tipo de usuário que acessou a caixa de correio. 0 - Indica um proprietário da caixa de correio. 1 - Indica um administrador. 2 - Indica um representante. 3 - Indica o serviço de transporte no datacenter da Microsoft. 4 - Indica uma conta de serviço no datacenter da Microsoft. 6 - Indica um administrador delegado. |
Exchange (atividade de caixa de correio) |
| MailboxGuid | O GUID do Exchange da caixa de correio que foi acessada. | Exchange (atividade de caixa de correio) |
| MailboxOwnerUPN | O endereço de email da pessoa que possui a caixa de correio que foi acessada. | Exchange (atividade de caixa de correio) |
| Members | Lista os usuários que foram adicionados ou removidos de uma equipe. Os valores a seguir indicam o tipo de função atribuída ao usuário. 1 - Indica a função do membro. 2 - Indica a função Proprietário. 3 – Indica a função de Convidado. A propriedade Membros inclui também o nome da sua organização e o endereço de email do membro. |
Microsoft Teams |
| ModifiedProperties (Name, NewValue, OldValue) | A propriedade é incluída para atividades de administração, como adicionar um usuário como membro de um site ou de um grupo de administradores de conjunto de sites. A propriedade inclui o nome da propriedade que foi modificada (por exemplo, o grupo Administração Site), o novo valor da propriedade modificada (como o usuário que foi adicionado como administrador do site e o valor anterior do objeto modificado). | Todos (atividade do administrador) |
| NewValue | O valor, após uma alteração, inclui todas as propriedades atualizadas ou excluídas. | Microsoft Purview (governança) |
| ObjectFullyQualifiedName | O nome totalmente qualificado para uma entidade. | Microsoft Purview (governança) |
| ObjectId | Para o log de auditoria do administrador do Exchange, o nome do objeto que foi modificado pelo cmdlet. Para a atividade do SharePoint, o nome completo do caminho da URL do arquivo ou pasta acessada por um usuário. Para a atividade do Microsoft Entra ID, o nome da conta de usuário que foi modificada. |
Todos |
| ObjectName | O nome da entidade principal. | Microsoft Purview (governança) |
| ObjectType | O tipo de entidade. | Microsoft Purview (governança) |
| OldValue | O valor antes de uma alteração inclui todas as propriedades atualizadas ou excluídas. | Microsoft Purview (governança) |
| Operação | O nome do usuário ou atividade administrativa. O valor dessa propriedade corresponde ao valor que foi selecionado na lista suspensa Atividades . Se a opção Mostrar resultados de todas as atividades tiver sido selecionada, o relatório incluirá entradas para todas as atividades de usuário e administrador para todos os serviços. Para obter uma descrição das operações/atividades registradas no log de auditoria, consulte a guia Atividades auditadas em Pesquisar no log de auditoria. Para a atividade de administração do Exchange, essa propriedade identifica o nome do cmdlet que foi executado. |
Todos |
| OrganizationId | O GUID para sua organização. | Todos |
| Parâmetros | Para a atividade de administrador do Exchange, o nome e o valor de todos os parâmetros usados com o cmdlet identificado na propriedade Operation. | Exchange (atividade de administrador) |
| Informações do participante | Propriedades adicionais sobre a identidade do participante. | Microsoft Teams |
| ParticipatingDomainInformation | Informações de domínio sobre o participante. | Microsoft Teams |
| Caminho | O nome da pasta da caixa de correio em que a mensagem que foi acessada está localizada. Essa propriedade também identifica a pasta em que uma mensagem é criada ou copiada/movida. | Exchange (atividade de caixa de correio) |
| PreviousProtectionType | Um tipo de propriedade complexo que contém campos para descrever o status de proteção anterior de um documento. Inclui o seguinte: ProtectionType: enumera o tipo de proteção aplicada ao documento. Esses valores e seus significados se aplicam: 0 (sem proteção), 1 (proteção baseada em modelo), 2 (não encaminhar, para email), 3 (criptografar somente), 4 (personalizado, proteção configurada pelo usuário) Proprietário: o endereço de email do usuário que configurou a proteção. TemplateId: quando o ProtectionType é definido como 1 (modelo), este campo contém o GUID do modelo aplicado ao documento. Quando o valor de ProtectionType não for igual a 1, esse campo estará em branco. DocumentEncrypted: sinalizador booleano que indica se algum tipo de criptografia é aplicado ao documento. Os valores são True ou False. |
Todos |
| ProtectionEventType | Enumera como a proteção foi alterada pela operação que está sendo auditada. Os seguintes valores e significados se aplicam: 0 - Indica inalterado. 1 - Indica adicionado. 2 - Indica alterado. 3 - Indica removido. |
Todos |
| RecordType | O tipo de operação indicado pelo registro. Essa propriedade indica o serviço ou recurso no qual a operação foi disparada. Para obter uma lista de tipos de registro e seu valor ENUM correspondente (que é o valor exibido na propriedade RecordType em um registro de auditoria), consulte Tipo de registro de log de auditoria. | |
| ResultStatus | Indica se a ação (especificada na propriedade Operation ) foi bem-sucedida ou não. Para a atividade de administrador do Exchange, o valor é True (bem-sucedido) ou False (com falha). |
Todos |
| SecurityComplianceCenterEventType | Indica que a atividade era uma atividade do portal Microsoft Purview. Todas as atividades do portal Microsoft Purview têm um valor de 0 para essa propriedade. | Portal do Microsoft Purview |
| SensitivityLabel | O rótulo de confidencialidade atribuído a um item de email específico. | Exchange |
| SharingType | O tipo de permissões de compartilhamento que você atribuiu ao usuário com quem compartilhou o recurso. Esse usuário é identificado na propriedade UserSharedWith . | SharePoint |
| Site | O GUID do site onde o arquivo ou pasta acessado pelo usuário está localizado. | SharePoint |
| SiteUrl | A URL do site onde o arquivo ou pasta acessado pelo usuário está localizado. | SharePoint |
| SourceFileExtension | A extensão do arquivo que o usuário acessou. Esta propriedade fica em branco se o objeto que foi acessado for uma pasta. | SharePoint |
| SourceFileName | O nome do arquivo ou pasta acessado pelo usuário. | SharePoint |
| SourceRelativeUrl | A URL da pasta que contém o arquivo que o usuário acessou. A combinação dos valores para as propriedades SiteURL,SourceRelativeURL e SourceFileName é a mesma que o valor da propriedade ObjectID , que é o nome do caminho completo para o arquivo que o usuário acessou. | SharePoint |
| Assunto | A linha de assunto da mensagem que foi acessada. | Exchange (atividade de caixa de correio) |
| TabType | O tipo de guia adicionada, removida ou atualizada em uma equipe. Os valores possíveis para esta propriedade são: Pin do Excel – uma guia do Excel. Extensão - Todos os aplicativos próprios e de terceiros; como Horário de Aulas, VSTS e Formulários. Anotações - guia OneNote. pdfpin - Uma guia PDF. Powerbi - uma guia do Power BI. Powerpointpin: uma guia do PowerPoint. Sharepointfiles - Uma guia do SharePoint. Página da Web - uma guia de site fixada. Wiki-tab - Uma guia wiki. Wordpin - Uma guia do Word. |
Microsoft Teams |
| Target | O usuário no qual a ação (identificado na propriedade Operation ) foi executada. Por exemplo, se um convidado for adicionado ao SharePoint ou a uma Equipe da Microsoft, esse usuário será listado nessa propriedade. | Microsoft Entra ID |
| TeamGuid | A ID de uma equipe no Microsoft Teams. | Microsoft Teams |
| TeamName | O nome de uma equipe no Microsoft Teams. | Microsoft Teams |
| UserAgent | Informações sobre o navegador do usuário. O navegador fornece essas informações. | SharePoint |
| UserDomain | Informações de identidade sobre a organização do locatário do usuário (ator) que executou a ação. | Microsoft Entra ID |
| UserId | O usuário que executou a ação (especificada na propriedade Operation ) que resultou no registro do registro. Os registros de auditoria para atividades executadas por contas do sistema (como SHAREPOINT\system ou NT AUTHORITY\SYSTEM) também estão incluídos no log de auditoria. Outro valor comum para a propriedade UserId é app@sharepoint. Esse valor indica que o "usuário" que executou a atividade era um aplicativo que tem as permissões necessárias no SharePoint para executar ações em toda a organização (como pesquisar um site do SharePoint ou uma conta do OneDrive) em nome de um usuário, administrador ou serviço. Para saber mais, confira: O usuário app@sharepoint nos registros de auditoria ou Contas do sistema nos registros de auditoria da caixa de correio do Exchange. |
Todos |
| UserKey | Contém uma ID de Objeto válida do Microsoft Entra ID no formato GUID ou no formato hexadecimal. Para cenários em que o ator primário não é um usuário, o UserKey é uma cadeia de caracteres vazia. Consulte Cenários UserType e UserKey para obter detalhes sobre vários cenários UserKey . | Todos |
| UserType | O tipo de usuário que executou a operação. Consulte os cenários UserType e UserKey para obter detalhes sobre vários cenários UserType . | Todos |
| Versão | Indica o número da versão da atividade (identificada pela propriedade Operation ) que é registrada. | Todos |
| Workload | O serviço do Microsoft 365 onde a atividade ocorreu. | Todos |
Cenários UserType e UserKey
A tabela a seguir fornece detalhes para cenários UserType e UserKey :
| Valor | Nome do membro UserType | Descrição | UserKey |
|---|---|---|---|
| 0 | Regular | Um usuário comum sem permissões de administrador. | ID do objeto do Microsoft Entra em formato GUID |
| 2 | Admin | Um administrador na sua organização do Microsoft 365. 1 | ID do objeto do Microsoft Entra em formato GUID |
| 3 | DCAdmin | Uma conta de administrador de datacenter ou sistema de datacenter da Microsoft. | ID do objeto do Microsoft Entra em formato GUID |
| 4 | System | Um evento de auditoria disparado pela lógica do lado do servidor. Por exemplo, serviços Windows ou processos em segundo plano. | Guid.Empty.ToString() (ou o valor '00000000-0000-0000-0000-00000000000000'). |
| 5 | Application | Um evento de auditoria disparado por um aplicativo do Microsoft Entra. | Nome do aplicativo ou ID do aplicativo do Microsoft Entra (quando disponível). Caso contrário, uma cadeia de caracteres vazia. |
| 6 | ServicePrincipal | Uma entidade de serviço. | Guid.Empty.ToString() (ou o valor '00000000-0000-0000-0000-00000000000000'). |
| 7 | CustomPolicy | Uma política criada ou gerenciada pelo cliente. | Guid.Empty.ToString() (ou o valor '00000000-0000-0000-0000-00000000000000'). |
| 8 | SystemPolicy | Uma política do sistema ou gerenciada pela Microsoft. | Guid.Empty.ToString() (ou o valor '00000000-0000-0000-0000-00000000000000'). |
| 9 | PartnerTechnician | Usuário de um locatário de parceiro trabalhando em nome do locatário do cliente (em cenários GDAP ). | Guid.Empty.ToString() (ou o valor '00000000-0000-0000-0000-00000000000000'). |
| 10 | Guest | Um convidado ou usuário anônimo. | Guid.Empty.ToString() (ou o valor '00000000-0000-0000-0000-00000000000000'). |
| 11 | Agente | Um agente de IA | ID do objeto do Microsoft Entra do agente principal em formato GUID. |
Observação
1 Para eventos relacionados ao Microsoft Entra, o valor de um administrador não é usado em um registro de auditoria. Os registros de auditoria para atividades executadas por administradores indicam que um usuário comum (por exemplo, UserType: 0) executou a atividade. A propriedade UserID identifica a pessoa (usuário comum ou administrador) que executou a atividade.
Próximas etapas
- Pesquisar no log de auditoria: use seu conhecimento de propriedades de auditoria para criar pesquisas direcionadas no portal do Microsoft Purview.
- Exportar, configurar e exibir registros de log de auditoria: exporte e interprete registros de auditoria usando as definições de propriedade deste artigo.
- Saiba mais sobre as propriedades nos registros de auditoria do Exchange: Examine as propriedades do registro de auditoria específicas do Exchange para cenários de investigação de caixa de correio.