Saiba mais sobre propriedades em registros de auditoria do Exchange

Este artigo explica as propriedades e os campos que você vê nos registros de auditoria do Exchange retornados por Search-UnifiedAuditLog. Ele foi escrito para administradores do Exchange e do Microsoft 365 que investigam a atividade da caixa de correio ou criam scripts para analisar a saída da auditoria. Você encontra uma descrição concisa das propriedades primárias, um JSON AuditData representativo para operações comuns, exemplos de extração do PowerShell e uma referência rápida para valores de propriedades comuns e cenários de investigação.

Use esta referência para entender:

  • Propriedades principais nos resultados do registro de auditoria
  • O que cada campo representa e contém
  • Valores de propriedade comuns e seus significados
  • Como extrair informações básicas de dados de auditoria

Referência da estrutura de registro de auditoria

Os registros de auditoria do Exchange contêm várias propriedades importantes que fornecem diferentes tipos de informações sobre a atividade auditada.

Propriedades do registro de auditoria primário

Quando você executa Search-UnifiedAuditLog, cada resultado contém estas propriedades principais:

Propriedade Tipo de dados Descrição Valor de exemplo
AuditData Cadeia de caracteres JSON Dados JSON detalhados sobre a atividade Estrutura JSON complexa
CreationDate DateTime Quando a atividade ocorreu 17/11/2025 14:30:15
Identidade GUID Identificador exclusivo para o registro de auditoria 00aa00aa-bb11-cc22-dd33-44ee44ee44ee
Operações Cadeia de caracteres Que tipo de atividade ocorreu SoftDelete, HardDelete, Move
ResultCount Número inteiro Total de resultados disponíveis 150
ResultIndex Número inteiro Posição nos resultados da pesquisa 1, 2, 3...
UserIds Cadeia de caracteres Quem executou a atividade <user@domain.com>

Referência da estrutura JSON AuditData

A propriedade AuditData contém informações detalhadas no formato JSON. Aqui estão algumas estruturas de resposta JSON típicas para operações comuns:

  • Exclusão de Email (SoftDelete/HardDelete)
{   
  "CreationTime": "2025-11-17T14:30:15",   
  "Id": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",   
  "Operation": "SoftDelete",   
  "OrganizationId": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",   
  "RecordType": 2,   
  "ResultStatus": "Success",   
  "UserKey": "user@domain.com",   
  "UserType": 0,   
  "Version": 1,   
  "Workload": "Exchange",   
  "ClientIP": "192.168.1.100",   
  "ObjectId": "AAMkADM2NDIyMzUzLWE1ZjQtNGVkNS04OGE3LTg5NzY4ZDc1ZTZhNwBGAAAAAAC7...",   
  "UserId": "user@domain.com",   
  "ClientInfoString": "Client=OWA;Mozilla/5.0...",   
  "ExternalAccess": false,   
  "InternalLogonType": 0,   
  "MailboxGuid": "87654321-4321-4321-4321-210987654321",   
  "MailboxOwnerUPN": "mailboxowner@domain.com",   
  "LogonType": 0,   
  "Item": {   
    "Id": "AAMkADM2NDIyMzUzLWE1ZjQtNGVkNS04OGE3LTg5NzY4ZDc1ZTZhNwBGAAAAAAC7...",   
    "Subject": "Meeting Request - Q4 Planning",   
    "ParentFolder": {   
      "Id": "AAMkADM2NDIyMzUzLWE1ZjQtNGVkNS04OGE3LTg5NzY4ZDc1ZTZhNwAuAAAAAAC7...",   
      "Name": "Inbox",   
      "Path": "[\\Inbox](file:///\\inbox\)"   
    }   
  },   
  "SessionId": "11111111-2222-3333-4444-555555555555"   
}
  • Criação de regra de caixa de correio (New-InboxRule)
{   
  "CreationTime": "2025-11-17T14:45:22",   
  "Id": "98765432-8765-8765-8765-876543218765",   
  "Operation": "New-InboxRule",   
  "OrganizationId": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",   
  "RecordType": 1,   
  "ResultStatus": "Success",   
  "UserKey": "user@domain.com",   
  "UserType": 0,   
  "Version": 1,   
  "Workload": "Exchange",   
  "ClientIP": "10.0.0.50",   
  "ObjectId": "InboxRule:aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb",   
  "UserId": "user@domain.com",   
  "ClientInfoString": "Client=WebServices;ExchangeWebServices",   
  "MailboxGuid": "87654321-4321-4321-4321-210987654321",   
  "MailboxOwnerUPN": "mailboxowner@domain.com",   
  "Parameters": \[   
    {   
      "Name": "Name",   
      "Value": "Move Microsoft Security Emails"   
    },   
    {   
      "Name": "MoveToFolder",   
      "Value": "[\\Inbox\\Security](file:///\\inbox\Security)"   
    },   
    {   
      "Name": "From",   
      "Value": "security-noreply@microsoft.com"   
    }   
  \],   
  "SessionId": "22222222-3333-4444-5555-666666666666"   
} 
  • Acesso à caixa de correio (MailItemsAccessed)
{   
  "CreationTime": "2025-11-17T15:00:10",   
  "Id": "13579246-1357-1357-1357-135792468135",   
  "Operation": "MailItemsAccessed",   
  "OrganizationId": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",   
  "RecordType": 50,   
  "ResultStatus": "Success",     
  "UserKey": "user@domain.com",   
  "UserType": 0,   
  "Version": 1,   
  "Workload": "Exchange",   
  "ClientIP": "203.0.113.45",   
  "UserId": "user@domain.com",   
  "ClientInfoString": "Client=ActiveSync;Apple-iPhone/1309.63",   
  "MailboxGuid": "87654321-4321-4321-4321-210987654321",   
  "MailboxOwnerUPN": "mailboxowner@domain.com",   
  "ClientAppId": "00000002-0000-0ff1-ce00-000000000000",   
  "Folders": \[   
    {   
      "Id": "AAMkADM2NDIyMzUzLWE1ZjQtNGVkNS04OGE3LTg5NzY4ZDc1ZTZhNwAuAAAAAAC7...",   
      "Path": "[\\Inbox](file:///\\inbox\)",   
      "FolderItems": \[   
        {   
          "Id": "AAMkADM2NDIyMzUzLWE1ZjQtNGVkNS04OGE3LTg5NzY4ZDc1ZTZhNwBGAAAAAAC7...",   
          "Subject": "Weekly Status Report"   
        }   
      \]   
    }   
  \],   
  "OperationCount": 5,   
  "SessionId": "33333333-4444-5555-6666-777777777777"   
} 

Aqui estão os principais campos organizados por categoria:

Informações de usuário e sessão

Campo Tipo de dados Descrição Valor de exemplo
ClientInfoString Cadeia de caracteres Informações do aplicativo cliente Client=OWA, Client=WebServices
ClientIP Cadeia de caracteres Endereço IP do cliente 192.168.1.100
SessionId GUID Identificador de sessão exclusivo 00aa00aa-bb11-cc22-dd33-44ee44ee44ee
UserId Cadeia de caracteres Usuário que executou a ação user@domain.com
UserKey Cadeia de caracteres Chave de identificação de usuário user@domain.com
UserType Cadeia de caracteres Tipo de conta de usuário Regular, Administração, Sistema, Aplicativo

Detalhes da atividade

Campo Tipo de dados Descrição Valor de exemplo
CreationTime DateTime Quando a atividade ocorreu (UTC) 2025-11-17T14:30:15Z
Operação Cadeia de caracteres Operação específica realizada SoftDelete, New-InboxRule, MailItemsAccessed
OrganizationId GUID Identificador de organização 00aa00aa-bb11-cc22-dd33-44ee44ee44ee
RecordType Cadeia de caracteres Tipo de registro de auditoria ExchangeItem, ExchangeAdmin
Workload Cadeia de caracteres Serviço Microsoft 365 Exchange, Microsoft Office SharePoint Online, OneDrive

Informações de destino

Campo Tipo de dados Descrição Valor de exemplo
Item.Id Cadeia de caracteres Identificador de item do Exchange AAMkADM2...
Item.ParentFolder.Name Cadeia de caracteres Nome da pasta em que o item estava localizado Caixa de Entrada, Itens Enviados, Itens Excluídos
Item.ParentFolder.Path Cadeia de caracteres Caminho completo da pasta \Caixa de Entrada, \Itens Excluídos
Item.Subject Cadeia de caracteres Linha de assunto do email Solicitação de Reunião
MailboxGuid GUID Identificador de caixa de correio de destino 00aa00aa-bb11-cc22-dd33-44ee44ee44ee
MailboxOwnerUPN Cadeia de caracteres Endereço de email do proprietário da caixa de correio mailboxowner@domain.com

Técnicas básicas de extração de dados

Use essas técnicas para extrair e inspecionar os valores de chave do conteúdo JSON AuditData.

Converter dados JSON

Para extrair informações do AuditData JSON, use os seguintes comandos:

\$AuditData = ConvertFrom-Json \$Results[0].AuditData \$AuditData.UserId \$AuditData.ClientIP \$AuditData.MailboxOwnerUPN

Exibir propriedades da chave

Para ver as propriedades principais em um formato legível, use o seguinte comando:

\$Results \| Select CreationDate, UserIds, Operations, @{Name="MailboxOwner";Expression={(ConvertFrom-Json \$\_.AuditData).MailboxOwnerUPN}} \| Format-Table -AutoSize

Noções básicas sobre valores de propriedades comuns

As tabelas a seguir ajudam você a entender os valores comuns encontrados nas propriedades do registro de auditoria.

Tipos de operação

A tabela a seguir lista as operações comuns de auditoria do Exchange e o que elas normalmente indicam durante uma investigação.

Operação Descrição Foco da investigação
HardDelete Item removido permanentemente Exclusões permanentes
MailItemsAccessed Itens de caixa de correio foram acessados Investigação de acesso não autorizado
Mover Item movido entre pastas Alterações na organização da pasta
New-InboxRule Nova regra de caixa de correio criada Investigação de criação de regra
Enviar Email foi enviado Acompanhamento de comunicação por Email
Set-InboxRule Regra de caixa de correio modificada Acompanhamento de modificação de regra
SoftDelete Item movido para Itens Excluídos Exclusões iniciadas pelo usuário

Valores de RecordType

A tabela a seguir explica os valores comuns de RecordType e as atividades do Exchange que eles representam.

RecordType Workload Operações típicas
ExchangeAdmin Exchange New-InboxRule, Set-InboxRule Set-Mailbox
ExchangeAggregatedOperation Exchange MailItemsAccessed (operações em massa)
ExchangeItem Exchange SoftDelete, HardDelete, Mover, Enviar

Valores de UserType

UserType identifica que tipo de conta executou a ação auditada.

UserType Descrição Notas de investigação
Administrador Conta de administrador Ações administrativas
Application Entidade de serviço do aplicativo Acesso baseado em aplicativo
Regular Conta de usuário Standard Atividade normal do usuário
Sistema Conta de sistema ou serviço Processos automatizados

Exemplos de ClientInfoString

Os valores ClientInfoString mostram qual cliente, protocolo ou método de acesso foi usado.

ClientInfoString Descrição Método de acesso
Client=ActiveSync Exchange ActiveSync Sincronização de dispositivo móvel
Client=IMAP4 Protocolo IMAP Acesso para cliente IMAP
Client=OWA Microsoft Outlook Web App Acesso ao navegador da Web
Client=POP3 Protocolo POP3 Acesso para cliente POP3
Client=WebServices Serviços Web do Exchange (EWS) Acesso programático

Referência rápida

Use as tabelas a seguir como uma pesquisa rápida para as propriedades de auditoria e técnicas do PowerShell mais úteis.

Propriedades essenciais para investigações

A tabela a seguir destaca quais propriedades de auditoria são mais úteis para cenários comuns de investigação.

Tipo de investigação Principais propriedades a serem focadas
Operações em Massa SessionId, ItemCount, ClientIP, UserIds, Operations
Exclusões de Email CreationDate, UserIds, Operations, Item.Subject Item.ParentFolder.Name
Mudanças de Regra UserIds, Operações, Parâmetros, ClientIP, MailboxOwnerUPN
Acesso não autorizado UserIds, ClientIP, ClientInfoString, MailboxOwnerUPN, SessionId

Técnicas úteis do PowerShell

Essas técnicas do PowerShell ajudam você a inspecionar, filtrar e apresentar registros de auditoria do Exchange com mais eficiência.

Técnica Exemplo de comando Objetivo
Converter JSON ConvertFrom-Json \$\_.AuditData Extrair informações detalhadas de auditoria
Filtrar Dados Where-Object {\$\_.ClientIP -like "192.168.\*"} Concentre-se em critérios específicos
Formatar saída Format-Table -Wrap -AutoSize Mostrar os resultados com clareza
Resultados do Grupo Group-Object ClientIP Identificar padrões e anomalias
Selecionar propriedades Selecione CreationDate, UserIds, Operations Mostrar apenas informações relevantes

Próximas etapas