Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo explica as propriedades e os campos que você vê nos registros de auditoria do Exchange retornados por Search-UnifiedAuditLog. Ele foi escrito para administradores do Exchange e do Microsoft 365 que investigam a atividade da caixa de correio ou criam scripts para analisar a saída da auditoria. Você encontra uma descrição concisa das propriedades primárias, um JSON AuditData representativo para operações comuns, exemplos de extração do PowerShell e uma referência rápida para valores de propriedades comuns e cenários de investigação.
Use esta referência para entender:
- Propriedades principais nos resultados do registro de auditoria
- O que cada campo representa e contém
- Valores de propriedade comuns e seus significados
- Como extrair informações básicas de dados de auditoria
Referência da estrutura de registro de auditoria
Os registros de auditoria do Exchange contêm várias propriedades importantes que fornecem diferentes tipos de informações sobre a atividade auditada.
Propriedades do registro de auditoria primário
Quando você executa Search-UnifiedAuditLog, cada resultado contém estas propriedades principais:
| Propriedade | Tipo de dados | Descrição | Valor de exemplo |
|---|---|---|---|
| AuditData | Cadeia de caracteres JSON | Dados JSON detalhados sobre a atividade | Estrutura JSON complexa |
| CreationDate | DateTime | Quando a atividade ocorreu | 17/11/2025 14:30:15 |
| Identidade | GUID | Identificador exclusivo para o registro de auditoria | 00aa00aa-bb11-cc22-dd33-44ee44ee44ee |
| Operações | Cadeia de caracteres | Que tipo de atividade ocorreu | SoftDelete, HardDelete, Move |
| ResultCount | Número inteiro | Total de resultados disponíveis | 150 |
| ResultIndex | Número inteiro | Posição nos resultados da pesquisa | 1, 2, 3... |
| UserIds | Cadeia de caracteres | Quem executou a atividade | <user@domain.com> |
Referência da estrutura JSON AuditData
A propriedade AuditData contém informações detalhadas no formato JSON. Aqui estão algumas estruturas de resposta JSON típicas para operações comuns:
- Exclusão de Email (SoftDelete/HardDelete)
{
"CreationTime": "2025-11-17T14:30:15",
"Id": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
"Operation": "SoftDelete",
"OrganizationId": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
"RecordType": 2,
"ResultStatus": "Success",
"UserKey": "user@domain.com",
"UserType": 0,
"Version": 1,
"Workload": "Exchange",
"ClientIP": "192.168.1.100",
"ObjectId": "AAMkADM2NDIyMzUzLWE1ZjQtNGVkNS04OGE3LTg5NzY4ZDc1ZTZhNwBGAAAAAAC7...",
"UserId": "user@domain.com",
"ClientInfoString": "Client=OWA;Mozilla/5.0...",
"ExternalAccess": false,
"InternalLogonType": 0,
"MailboxGuid": "87654321-4321-4321-4321-210987654321",
"MailboxOwnerUPN": "mailboxowner@domain.com",
"LogonType": 0,
"Item": {
"Id": "AAMkADM2NDIyMzUzLWE1ZjQtNGVkNS04OGE3LTg5NzY4ZDc1ZTZhNwBGAAAAAAC7...",
"Subject": "Meeting Request - Q4 Planning",
"ParentFolder": {
"Id": "AAMkADM2NDIyMzUzLWE1ZjQtNGVkNS04OGE3LTg5NzY4ZDc1ZTZhNwAuAAAAAAC7...",
"Name": "Inbox",
"Path": "[\\Inbox](file:///\\inbox\)"
}
},
"SessionId": "11111111-2222-3333-4444-555555555555"
}
- Criação de regra de caixa de correio (New-InboxRule)
{
"CreationTime": "2025-11-17T14:45:22",
"Id": "98765432-8765-8765-8765-876543218765",
"Operation": "New-InboxRule",
"OrganizationId": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
"RecordType": 1,
"ResultStatus": "Success",
"UserKey": "user@domain.com",
"UserType": 0,
"Version": 1,
"Workload": "Exchange",
"ClientIP": "10.0.0.50",
"ObjectId": "InboxRule:aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb",
"UserId": "user@domain.com",
"ClientInfoString": "Client=WebServices;ExchangeWebServices",
"MailboxGuid": "87654321-4321-4321-4321-210987654321",
"MailboxOwnerUPN": "mailboxowner@domain.com",
"Parameters": \[
{
"Name": "Name",
"Value": "Move Microsoft Security Emails"
},
{
"Name": "MoveToFolder",
"Value": "[\\Inbox\\Security](file:///\\inbox\Security)"
},
{
"Name": "From",
"Value": "security-noreply@microsoft.com"
}
\],
"SessionId": "22222222-3333-4444-5555-666666666666"
}
- Acesso à caixa de correio (MailItemsAccessed)
{
"CreationTime": "2025-11-17T15:00:10",
"Id": "13579246-1357-1357-1357-135792468135",
"Operation": "MailItemsAccessed",
"OrganizationId": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
"RecordType": 50,
"ResultStatus": "Success",
"UserKey": "user@domain.com",
"UserType": 0,
"Version": 1,
"Workload": "Exchange",
"ClientIP": "203.0.113.45",
"UserId": "user@domain.com",
"ClientInfoString": "Client=ActiveSync;Apple-iPhone/1309.63",
"MailboxGuid": "87654321-4321-4321-4321-210987654321",
"MailboxOwnerUPN": "mailboxowner@domain.com",
"ClientAppId": "00000002-0000-0ff1-ce00-000000000000",
"Folders": \[
{
"Id": "AAMkADM2NDIyMzUzLWE1ZjQtNGVkNS04OGE3LTg5NzY4ZDc1ZTZhNwAuAAAAAAC7...",
"Path": "[\\Inbox](file:///\\inbox\)",
"FolderItems": \[
{
"Id": "AAMkADM2NDIyMzUzLWE1ZjQtNGVkNS04OGE3LTg5NzY4ZDc1ZTZhNwBGAAAAAAC7...",
"Subject": "Weekly Status Report"
}
\]
}
\],
"OperationCount": 5,
"SessionId": "33333333-4444-5555-6666-777777777777"
}
Aqui estão os principais campos organizados por categoria:
Informações de usuário e sessão
| Campo | Tipo de dados | Descrição | Valor de exemplo |
|---|---|---|---|
| ClientInfoString | Cadeia de caracteres | Informações do aplicativo cliente | Client=OWA, Client=WebServices |
| ClientIP | Cadeia de caracteres | Endereço IP do cliente | 192.168.1.100 |
| SessionId | GUID | Identificador de sessão exclusivo | 00aa00aa-bb11-cc22-dd33-44ee44ee44ee |
| UserId | Cadeia de caracteres | Usuário que executou a ação | user@domain.com |
| UserKey | Cadeia de caracteres | Chave de identificação de usuário | user@domain.com |
| UserType | Cadeia de caracteres | Tipo de conta de usuário | Regular, Administração, Sistema, Aplicativo |
Detalhes da atividade
| Campo | Tipo de dados | Descrição | Valor de exemplo |
|---|---|---|---|
| CreationTime | DateTime | Quando a atividade ocorreu (UTC) | 2025-11-17T14:30:15Z |
| Operação | Cadeia de caracteres | Operação específica realizada | SoftDelete, New-InboxRule, MailItemsAccessed |
| OrganizationId | GUID | Identificador de organização | 00aa00aa-bb11-cc22-dd33-44ee44ee44ee |
| RecordType | Cadeia de caracteres | Tipo de registro de auditoria | ExchangeItem, ExchangeAdmin |
| Workload | Cadeia de caracteres | Serviço Microsoft 365 | Exchange, Microsoft Office SharePoint Online, OneDrive |
Informações de destino
| Campo | Tipo de dados | Descrição | Valor de exemplo |
|---|---|---|---|
| Item.Id | Cadeia de caracteres | Identificador de item do Exchange | AAMkADM2... |
| Item.ParentFolder.Name | Cadeia de caracteres | Nome da pasta em que o item estava localizado | Caixa de Entrada, Itens Enviados, Itens Excluídos |
| Item.ParentFolder.Path | Cadeia de caracteres | Caminho completo da pasta | \Caixa de Entrada, \Itens Excluídos |
| Item.Subject | Cadeia de caracteres | Linha de assunto do email | Solicitação de Reunião |
| MailboxGuid | GUID | Identificador de caixa de correio de destino | 00aa00aa-bb11-cc22-dd33-44ee44ee44ee |
| MailboxOwnerUPN | Cadeia de caracteres | Endereço de email do proprietário da caixa de correio | mailboxowner@domain.com |
Técnicas básicas de extração de dados
Use essas técnicas para extrair e inspecionar os valores de chave do conteúdo JSON AuditData.
Converter dados JSON
Para extrair informações do AuditData JSON, use os seguintes comandos:
\$AuditData = ConvertFrom-Json \$Results[0].AuditData
\$AuditData.UserId
\$AuditData.ClientIP
\$AuditData.MailboxOwnerUPN
Exibir propriedades da chave
Para ver as propriedades principais em um formato legível, use o seguinte comando:
\$Results \| Select CreationDate, UserIds, Operations, @{Name="MailboxOwner";Expression={(ConvertFrom-Json \$\_.AuditData).MailboxOwnerUPN}} \| Format-Table -AutoSize
Noções básicas sobre valores de propriedades comuns
As tabelas a seguir ajudam você a entender os valores comuns encontrados nas propriedades do registro de auditoria.
Tipos de operação
A tabela a seguir lista as operações comuns de auditoria do Exchange e o que elas normalmente indicam durante uma investigação.
| Operação | Descrição | Foco da investigação |
|---|---|---|
| HardDelete | Item removido permanentemente | Exclusões permanentes |
| MailItemsAccessed | Itens de caixa de correio foram acessados | Investigação de acesso não autorizado |
| Mover | Item movido entre pastas | Alterações na organização da pasta |
| New-InboxRule | Nova regra de caixa de correio criada | Investigação de criação de regra |
| Enviar | Email foi enviado | Acompanhamento de comunicação por Email |
| Set-InboxRule | Regra de caixa de correio modificada | Acompanhamento de modificação de regra |
| SoftDelete | Item movido para Itens Excluídos | Exclusões iniciadas pelo usuário |
Valores de RecordType
A tabela a seguir explica os valores comuns de RecordType e as atividades do Exchange que eles representam.
| RecordType | Workload | Operações típicas |
|---|---|---|
| ExchangeAdmin | Exchange | New-InboxRule, Set-InboxRule Set-Mailbox |
| ExchangeAggregatedOperation | Exchange | MailItemsAccessed (operações em massa) |
| ExchangeItem | Exchange | SoftDelete, HardDelete, Mover, Enviar |
Valores de UserType
UserType identifica que tipo de conta executou a ação auditada.
| UserType | Descrição | Notas de investigação |
|---|---|---|
| Administrador | Conta de administrador | Ações administrativas |
| Application | Entidade de serviço do aplicativo | Acesso baseado em aplicativo |
| Regular | Conta de usuário Standard | Atividade normal do usuário |
| Sistema | Conta de sistema ou serviço | Processos automatizados |
Exemplos de ClientInfoString
Os valores ClientInfoString mostram qual cliente, protocolo ou método de acesso foi usado.
| ClientInfoString | Descrição | Método de acesso |
|---|---|---|
| Client=ActiveSync | Exchange ActiveSync | Sincronização de dispositivo móvel |
| Client=IMAP4 | Protocolo IMAP | Acesso para cliente IMAP |
| Client=OWA | Microsoft Outlook Web App | Acesso ao navegador da Web |
| Client=POP3 | Protocolo POP3 | Acesso para cliente POP3 |
| Client=WebServices | Serviços Web do Exchange (EWS) | Acesso programático |
Referência rápida
Use as tabelas a seguir como uma pesquisa rápida para as propriedades de auditoria e técnicas do PowerShell mais úteis.
Propriedades essenciais para investigações
A tabela a seguir destaca quais propriedades de auditoria são mais úteis para cenários comuns de investigação.
| Tipo de investigação | Principais propriedades a serem focadas |
|---|---|
| Operações em Massa | SessionId, ItemCount, ClientIP, UserIds, Operations |
| Exclusões de Email | CreationDate, UserIds, Operations, Item.Subject Item.ParentFolder.Name |
| Mudanças de Regra | UserIds, Operações, Parâmetros, ClientIP, MailboxOwnerUPN |
| Acesso não autorizado | UserIds, ClientIP, ClientInfoString, MailboxOwnerUPN, SessionId |
Técnicas úteis do PowerShell
Essas técnicas do PowerShell ajudam você a inspecionar, filtrar e apresentar registros de auditoria do Exchange com mais eficiência.
| Técnica | Exemplo de comando | Objetivo |
|---|---|---|
| Converter JSON | ConvertFrom-Json \$\_.AuditData |
Extrair informações detalhadas de auditoria |
| Filtrar Dados | Where-Object {\$\_.ClientIP -like "192.168.\*"} |
Concentre-se em critérios específicos |
| Formatar saída | Format-Table -Wrap -AutoSize |
Mostrar os resultados com clareza |
| Resultados do Grupo | Group-Object ClientIP |
Identificar padrões e anomalias |
| Selecionar propriedades | Selecione CreationDate, UserIds, Operations | Mostrar apenas informações relevantes |
Próximas etapas
- Pesquisar no log de auditoria atividades de caixa de correio: Pesquise atividades específicas de caixa de correio.
- Use um script do PowerShell para pesquisar o log de auditoria: automatize as pesquisas de log de auditoria com o PowerShell.
- Use MailItemsAccessed para investigar contas comprometidas: Investigue padrões de acesso à caixa de correio.