Propriedades detalhadas da atividade no log de auditoria

Ao exportar os resultados de uma pesquisa de log de auditoria do portal do Microsoft Purview, você pode baixar todos os resultados que atendem aos seus critérios de pesquisa. Você pode exportar essas informações selecionando Exportar resultados>Baixar todos os resultados na página Pesquisa de log de auditoria . Para obter mais informações, consulte Pesquisar no log de auditoria.

Quando você exporta todos os resultados para uma pesquisa de log de auditoria, os dados brutos do log de auditoria unificado são copiados para um arquivo CSV (valor separado por vírgula) que você baixa no computador local. Esse arquivo contém informações de propriedade adicionais de cada registro de atividade de auditoria em uma coluna chamada AuditData. Essa coluna contém uma propriedade de vários valores para várias propriedades do registro de log de auditoria. Cada uma das propriedades: pares de valores nesta propriedade de vários valores são separados por uma vírgula.

A tabela a seguir descreve as propriedades da atividade incluídas (dependendo do serviço no qual uma atividade ocorre) na coluna AuditData de várias propriedades. O serviço Microsoft que tem essa coluna de propriedade indica o serviço e o tipo de atividade (usuário ou administrador) que inclui a propriedade. Para obter informações mais detalhadas sobre essas propriedades ou sobre propriedades que podem não estar listadas neste artigo, consulte Esquema da API de Atividade de Gerenciamento.

Dica

Você pode usar o recurso de transformação JSON no Power Query no Excel para dividir a coluna AuditData em várias colunas, de forma que cada propriedade tenha sua própria coluna. Esse recurso permite classificar e filtrar uma ou mais dessas propriedades. Para obter orientações passo a passo, consulte Exportar, configurar e exibir registros de log de auditoria.

Propriedade Descrição Serviço da Microsoft que tem essa propriedade
Actor O usuário ou a conta de serviço que executou a ação. Microsoft Entra ID
AddOnName O nome de um complemento que foi adicionado, removido ou atualizado em uma equipe. O tipo de complemento no Microsoft Teams é um bot, um conector ou uma guia. Microsoft Teams
AddOnType O tipo de complemento que foi adicionado, removido ou atualizado em uma equipe. Os valores a seguir indicam o tipo de complemento.
1 - Indica um bot.
2 - Indica um conector.
3 - Indica uma guia.
Microsoft Teams
AppAccessContext O contexto do aplicativo para o usuário ou principal de serviço que executou a ação. Microsoft Teams
ArtifactShared Files ou conteúdo compartilhado pelo usuário. Microsoft Teams
AzureActiveDirectoryEventType O tipo de atividade do Microsoft Entra ID. Os valores a seguir indicam o tipo de atividade.
0 - Indica uma atividade de entrada da conta.
1 - Indica uma atividade de segurança do aplicativo do Azure.
Microsoft Entra ID
ChannelGuid A ID de um canal do Microsoft Teams. A equipe na qual o canal está localizado é identificada pelas propriedades TeamName e TeamGuid . Microsoft Teams
ChannelName O nome de um canal do Microsoft Teams. A equipe na qual o canal está localizado é identificada pelas propriedades TeamName e TeamGuid . Microsoft Teams
Cliente O dispositivo cliente, o sistema operacional do dispositivo e o navegador do dispositivo usado para a atividade de entrada (por exemplo, Nokia Lumia 920; Windows Phone 8; IE Mobile 11). Microsoft Entra ID
ClientInfoString Informações sobre o cliente de email usado para executar a operação, como a versão do navegador, a versão do Outlook e informações do dispositivo móvel Exchange (atividade de caixa de correio)
ClientIP O endereço IP do dispositivo que foi usado quando a atividade foi registrada. O endereço IP é exibido em um formato de endereço IPv4 ou IPv6.

Para alguns serviços, o valor exibido nessa propriedade pode ser o endereço IP de um aplicativo confiável (por exemplo, Office em aplicativos Web) chamando o serviço em nome de um usuário e não o endereço IP do dispositivo usado por quem realizou a atividade.

Além disso, para a atividade de administrador (ou atividade executada por uma conta do sistema) para atividades relacionadas ao Microsoft Entra ID, o endereço IP não é registrado e o valor da propriedade ClientIP é null.
Microsoft Entra ID, Exchange, SharePoint
CreationTime A data e a hora em UTC (Tempo Universal Coordenado) em que o registro de log de auditoria é gerado. Todos
CurrentProtectionType Um tipo de propriedade complexo que contém campos para descrever o status de proteção atual de um documento. Inclui o seguinte:

ProtectionType: enumera o tipo de proteção aplicada ao documento. Esses valores e seus significados se aplicam: 0 (sem proteção), 1 (proteção baseada em modelo), 2 (não encaminhar, para email), 3 (criptografar somente) e 4 (proteção personalizada configurada pelo usuário)
Proprietário: o endereço de email do usuário que configurou a proteção.
TemplateId: quando o ProtectionType é definido como 1 (modelo), este campo contém o GUID do modelo aplicado ao documento. Quando o valor de ProtectionType não for igual a 1, esse campo estará em branco.
DocumentEncrypted: sinalizador booleano que indica se algum tipo de criptografia é aplicado ao documento. Os valores são True ou False.
Todos
DestinationFileExtension A extensão de um arquivo que foi copiado ou movido. Essa propriedade é exibida somente para as atividades do usuário FileCopied e FileMoved. SharePoint
DestinationFileName O nome do arquivo é copiado ou movido. Essa propriedade é exibida somente para as ações FileCopied e FileMoved. SharePoint
DestinationRelativeUrl A URL da pasta de destino em que um arquivo é copiado ou movido. A combinação dos valores para as propriedades SiteURL,DestinationRelativeURL e DestinationFileName é a mesma que o valor da propriedade ObjectID , que é o nome do caminho completo para o arquivo que foi copiado. Essa propriedade é exibida somente para as atividades do usuário FileCopied e FileMoved. SharePoint
EventSource Identifica que uma atividade ocorreu no SharePoint. Os valores possíveis são SharePoint e ObjectModel. SharePoint
ExtendedProperties As propriedades estendidas para atividades do Microsoft Purview e do Microsoft Entra ID. Microsoft Entra ID
Microsoft Purview
ExternalAccess Para a atividade de administrador do Exchange, especifica se o cmdlet foi executado por um usuário em sua organização, pela equipe do datacenter da Microsoft ou por uma conta de serviço do datacenter ou por um administrador delegado. O valor Falso indica que o cmdlet foi executado por alguém em sua organização. O valor Verdadeiro indica que o cmdlet foi executado pela equipe do datacenter, por uma conta de serviço do datacenter ou por um administrador delegado.
Para a atividade de caixa de correio do Exchange, especifica se uma caixa de correio foi acessada por um usuário de fora da sua organização.
Exchange
ID A ID da entrada do relatório. A ID identifica exclusivamente a entrada do relatório. Todos
InternalLogonType Reservado para uso interno. Exchange (atividade de caixa de correio)
IsJoinedFromLobby Se o usuário ingressou ou não em uma sessão do Teams do lobby. Microsoft Teams
ItemType O tipo de objeto que foi acessado ou modificado. Os valores possíveis incluem Arquivo, Pasta, Web, Site, Locatário e Biblioteca de Documentos. SharePoint
LoginStatus Identifica falhas de entrada que podem ter ocorrido. Microsoft Entra ID
LogonType O tipo de acesso à caixa de correio. Os valores a seguir indicam o tipo de usuário que acessou a caixa de correio.

0 - Indica um proprietário da caixa de correio.
1 - Indica um administrador.
2 - Indica um representante.
3 - Indica o serviço de transporte no datacenter da Microsoft.
4 - Indica uma conta de serviço no datacenter da Microsoft.
6 - Indica um administrador delegado.
Exchange (atividade de caixa de correio)
MailboxGuid O GUID do Exchange da caixa de correio que foi acessada. Exchange (atividade de caixa de correio)
MailboxOwnerUPN O endereço de email da pessoa que possui a caixa de correio que foi acessada. Exchange (atividade de caixa de correio)
Members Lista os usuários que foram adicionados ou removidos de uma equipe. Os valores a seguir indicam o tipo de função atribuída ao usuário.

1 - Indica a função do membro.
2 - Indica a função Proprietário.
3 – Indica a função de Convidado.

A propriedade Membros inclui também o nome da sua organização e o endereço de email do membro.
Microsoft Teams
ModifiedProperties (Name, NewValue, OldValue) A propriedade é incluída para atividades de administração, como adicionar um usuário como membro de um site ou de um grupo de administradores de conjunto de sites. A propriedade inclui o nome da propriedade que foi modificada (por exemplo, o grupo Administração Site), o novo valor da propriedade modificada (como o usuário que foi adicionado como administrador do site e o valor anterior do objeto modificado). Todos (atividade do administrador)
NewValue O valor, após uma alteração, inclui todas as propriedades atualizadas ou excluídas. Microsoft Purview (governança)
ObjectFullyQualifiedName O nome totalmente qualificado para uma entidade. Microsoft Purview (governança)
ObjectId Para o log de auditoria do administrador do Exchange, o nome do objeto que foi modificado pelo cmdlet.
Para a atividade do SharePoint, o nome completo do caminho da URL do arquivo ou pasta acessada por um usuário.
Para a atividade do Microsoft Entra ID, o nome da conta de usuário que foi modificada.
Todos
ObjectName O nome da entidade principal. Microsoft Purview (governança)
ObjectType O tipo de entidade. Microsoft Purview (governança)
OldValue O valor antes de uma alteração inclui todas as propriedades atualizadas ou excluídas. Microsoft Purview (governança)
Operação O nome do usuário ou atividade administrativa. O valor dessa propriedade corresponde ao valor que foi selecionado na lista suspensa Atividades . Se a opção Mostrar resultados de todas as atividades tiver sido selecionada, o relatório incluirá entradas para todas as atividades de usuário e administrador para todos os serviços. Para obter uma descrição das operações/atividades registradas no log de auditoria, consulte a guia Atividades auditadas em Pesquisar no log de auditoria.
Para a atividade de administração do Exchange, essa propriedade identifica o nome do cmdlet que foi executado.
Todos
OrganizationId O GUID para sua organização. Todos
Parâmetros Para a atividade de administrador do Exchange, o nome e o valor de todos os parâmetros usados com o cmdlet identificado na propriedade Operation. Exchange (atividade de administrador)
Informações do participante Propriedades adicionais sobre a identidade do participante. Microsoft Teams
ParticipatingDomainInformation Informações de domínio sobre o participante. Microsoft Teams
Caminho O nome da pasta da caixa de correio em que a mensagem que foi acessada está localizada. Essa propriedade também identifica a pasta em que uma mensagem é criada ou copiada/movida. Exchange (atividade de caixa de correio)
PreviousProtectionType Um tipo de propriedade complexo que contém campos para descrever o status de proteção anterior de um documento. Inclui o seguinte:

ProtectionType: enumera o tipo de proteção aplicada ao documento. Esses valores e seus significados se aplicam: 0 (sem proteção), 1 (proteção baseada em modelo), 2 (não encaminhar, para email), 3 (criptografar somente), 4 (personalizado, proteção configurada pelo usuário)
Proprietário: o endereço de email do usuário que configurou a proteção.
TemplateId: quando o ProtectionType é definido como 1 (modelo), este campo contém o GUID do modelo aplicado ao documento. Quando o valor de ProtectionType não for igual a 1, esse campo estará em branco.
DocumentEncrypted: sinalizador booleano que indica se algum tipo de criptografia é aplicado ao documento. Os valores são True ou False.
Todos
ProtectionEventType Enumera como a proteção foi alterada pela operação que está sendo auditada. Os seguintes valores e significados se aplicam:

0 - Indica inalterado.
1 - Indica adicionado.
2 - Indica alterado.
3 - Indica removido.
Todos
RecordType O tipo de operação indicado pelo registro. Essa propriedade indica o serviço ou recurso no qual a operação foi disparada. Para obter uma lista de tipos de registro e seu valor ENUM correspondente (que é o valor exibido na propriedade RecordType em um registro de auditoria), consulte Tipo de registro de log de auditoria.
ResultStatus Indica se a ação (especificada na propriedade Operation ) foi bem-sucedida ou não.
Para a atividade de administrador do Exchange, o valor é True (bem-sucedido) ou False (com falha).
Todos
SecurityComplianceCenterEventType Indica que a atividade era uma atividade do portal Microsoft Purview. Todas as atividades do portal Microsoft Purview têm um valor de 0 para essa propriedade. Portal do Microsoft Purview
SensitivityLabel O rótulo de confidencialidade atribuído a um item de email específico. Exchange
SharingType O tipo de permissões de compartilhamento que você atribuiu ao usuário com quem compartilhou o recurso. Esse usuário é identificado na propriedade UserSharedWith . SharePoint
Site O GUID do site onde o arquivo ou pasta acessado pelo usuário está localizado. SharePoint
SiteUrl A URL do site onde o arquivo ou pasta acessado pelo usuário está localizado. SharePoint
SourceFileExtension A extensão do arquivo que o usuário acessou. Esta propriedade fica em branco se o objeto que foi acessado for uma pasta. SharePoint
SourceFileName O nome do arquivo ou pasta acessado pelo usuário. SharePoint
SourceRelativeUrl A URL da pasta que contém o arquivo que o usuário acessou. A combinação dos valores para as propriedades SiteURL,SourceRelativeURL e SourceFileName é a mesma que o valor da propriedade ObjectID , que é o nome do caminho completo para o arquivo que o usuário acessou. SharePoint
Assunto A linha de assunto da mensagem que foi acessada. Exchange (atividade de caixa de correio)
TabType O tipo de guia adicionada, removida ou atualizada em uma equipe. Os valores possíveis para esta propriedade são:

Pin do Excel – uma guia do Excel.
Extensão - Todos os aplicativos próprios e de terceiros; como Horário de Aulas, VSTS e Formulários.
Anotações - guia OneNote.
pdfpin - Uma guia PDF.
Powerbi - uma guia do Power BI.
Powerpointpin: uma guia do PowerPoint.
Sharepointfiles - Uma guia do SharePoint.
Página da Web - uma guia de site fixada.
Wiki-tab - Uma guia wiki.
Wordpin - Uma guia do Word.
Microsoft Teams
Target O usuário no qual a ação (identificado na propriedade Operation ) foi executada. Por exemplo, se um convidado for adicionado ao SharePoint ou a uma Equipe da Microsoft, esse usuário será listado nessa propriedade. Microsoft Entra ID
TeamGuid A ID de uma equipe no Microsoft Teams. Microsoft Teams
TeamName O nome de uma equipe no Microsoft Teams. Microsoft Teams
UserAgent Informações sobre o navegador do usuário. O navegador fornece essas informações. SharePoint
UserDomain Informações de identidade sobre a organização do locatário do usuário (ator) que executou a ação. Microsoft Entra ID
UserId O usuário que executou a ação (especificada na propriedade Operation ) que resultou no registro do registro. Os registros de auditoria para atividades executadas por contas do sistema (como SHAREPOINT\system ou NT AUTHORITY\SYSTEM) também estão incluídos no log de auditoria. Outro valor comum para a propriedade UserId é app@sharepoint. Esse valor indica que o "usuário" que executou a atividade era um aplicativo que tem as permissões necessárias no SharePoint para executar ações em toda a organização (como pesquisar um site do SharePoint ou uma conta do OneDrive) em nome de um usuário, administrador ou serviço.

Para saber mais, confira:
O usuário app@sharepoint nos registros de auditoria
ou
Contas do sistema nos registros de auditoria da caixa de correio do Exchange.
Todos
UserKey Contém uma ID de Objeto válida do Microsoft Entra ID no formato GUID ou no formato hexadecimal. Para cenários em que o ator primário não é um usuário, o UserKey é uma cadeia de caracteres vazia. Consulte Cenários UserType e UserKey para obter detalhes sobre vários cenários UserKey . Todos
UserType O tipo de usuário que executou a operação. Consulte os cenários UserType e UserKey para obter detalhes sobre vários cenários UserType . Todos
Versão Indica o número da versão da atividade (identificada pela propriedade Operation ) que é registrada. Todos
Workload O serviço do Microsoft 365 onde a atividade ocorreu. Todos

Cenários UserType e UserKey

A tabela a seguir fornece detalhes para cenários UserType e UserKey :

Valor Nome do membro UserType Descrição UserKey
0 Regular Um usuário comum sem permissões de administrador. ID do objeto do Microsoft Entra em formato GUID
2 Admin Um administrador na sua organização do Microsoft 365. 1 ID do objeto do Microsoft Entra em formato GUID
3 DCAdmin Uma conta de administrador de datacenter ou sistema de datacenter da Microsoft. ID do objeto do Microsoft Entra em formato GUID
4 System Um evento de auditoria disparado pela lógica do lado do servidor. Por exemplo, serviços Windows ou processos em segundo plano. Guid.Empty.ToString() (ou o valor '00000000-0000-0000-0000-00000000000000').
5 Application Um evento de auditoria disparado por um aplicativo do Microsoft Entra. Nome do aplicativo ou ID do aplicativo do Microsoft Entra (quando disponível). Caso contrário, uma cadeia de caracteres vazia.
6 ServicePrincipal Uma entidade de serviço. Guid.Empty.ToString() (ou o valor '00000000-0000-0000-0000-00000000000000').
7 CustomPolicy Uma política criada ou gerenciada pelo cliente. Guid.Empty.ToString() (ou o valor '00000000-0000-0000-0000-00000000000000').
8 SystemPolicy Uma política do sistema ou gerenciada pela Microsoft. Guid.Empty.ToString() (ou o valor '00000000-0000-0000-0000-00000000000000').
9 PartnerTechnician Usuário de um locatário de parceiro trabalhando em nome do locatário do cliente (em cenários GDAP ). Guid.Empty.ToString() (ou o valor '00000000-0000-0000-0000-00000000000000').
10 Guest Um convidado ou usuário anônimo. Guid.Empty.ToString() (ou o valor '00000000-0000-0000-0000-00000000000000').
11 Agente Um agente de IA ID do objeto do Microsoft Entra do agente principal em formato GUID.

Observação

1 Para eventos relacionados ao Microsoft Entra, o valor de um administrador não é usado em um registro de auditoria. Os registros de auditoria para atividades executadas por administradores indicam que um usuário comum (por exemplo, UserType: 0) executou a atividade. A propriedade UserID identifica a pessoa (usuário comum ou administrador) que executou a atividade.

Próximas etapas