Exportar, configurar e exibir registros de log de auditoria

Quando você pesquisa o log de auditoria e baixa os resultados da pesquisa em um arquivo de valores separados por vírgula (.csv), o arquivo contém uma coluna chamada AuditData. Esta coluna contém informações adicionais sobre cada evento. Os dados nesta coluna são formatados como um objeto JSON. Este objeto contém várias propriedades que aparecem como pares property:value separados por vírgulas. Você pode usar o recurso de transformação JSON no Editor do Power Query no Excel para dividir cada propriedade no objeto JSON na coluna AuditData em várias colunas, de modo que cada propriedade tenha sua própria coluna. Esse recurso permite classificar e filtrar uma ou mais dessas propriedades, o que pode ajudá-lo a localizar rapidamente os dados de auditoria específicos que você está procurando.

Etapa 1: Exportar resultados da pesquisa do log de auditoria

Importante

Para que os processos de exportação funcionem corretamente, verifique se o firewall da rede não bloqueia o domínio Azure Front Door (azurefd.net).

Ao usar a Auditoria (Standard), você pode exportar até 50.000 registros para um arquivo .csv a partir de uma única consulta de pesquisa de auditoria. Para Auditoria (Premium), o limite de exportação aumenta para 1.000.000registros. Se o número de resultados retornados pela consulta de pesquisa de auditoria exceder esses limites, o arquivo de .csv exportado não incluirá todos os resultados e poderá omitir alguns logs de auditoria. Para garantir a exportação de dados completa, considere as seguintes recomendações:

  1. Refine o escopo de sua consulta de pesquisa restringindo o intervalo de datas ou aplicando outros filtros, como UserId, Operação e muito mais.
  2. Realize várias pesquisas com intervalos de datas menores e segmentados para capturar todos os logs de auditoria relevantes.

Restringir o escopo da pesquisa e dividir grandes intervalos de datas em segmentos menores ajuda a garantir uma cobertura abrangente dos dados de auditoria dentro dos limites de exportação.

Para pesquisar o log de auditoria e exportar os resultados em um arquivo .csv para o computador local, conclua as seguintes etapas:

  1. Execute uma pesquisa de log de auditoria e revise os critérios de pesquisa, se necessário, até obter os resultados desejados.

  2. Na página de resultados da pesquisa, selecione Exportar.

    Captura de tela da página de resultados da pesquisa de auditoria com a opção Exportar destacada para baixar todos os resultados.

    Essa opção exporta todos os registros de auditoria da pesquisa de log de auditoria que você executou na etapa 1. Ele adiciona os dados brutos do log de auditoria a um arquivo .csv. Pode demorar um pouco para preparar o arquivo de download de uma pesquisa grande. Arquivos grandes resultam ao pesquisar todas as atividades ou usar um intervalo de datas amplo.

  3. Quando o processo de exportação for concluído, uma mensagem aparecerá na parte superior da janela solicitando que você abra o arquivo .csv e salve-o no computador local. Talvez seja necessário atualizar a página para ver essa mensagem. Você também pode acessar o arquivo .csv na pasta Downloads .

Etapa 2: Formatar o log de auditoria exportado usando o Editor do Power Query

Nesta etapa, você usa o recurso de transformação JSON no Editor do Power Query no Excel para dividir cada propriedade no objeto JSON na coluna AuditData em sua própria coluna. Em seguida, você filtra colunas para exibir registros com base nos valores de propriedades específicas. Esse processo ajuda você a localizar rapidamente os dados de auditoria específicos que está procurando.

  1. Abra uma pasta de trabalho em branco no Excel para Microsoft 365, Excel 2019 ou Excel 2016.

  2. Na guia Dados , no grupo de faixa Transformar Dados & , selecione Do Texto/CSV.

    Captura de tela da guia Dados do Excel com a opção De Texto/CSV selecionada para importar o arquivo de log de auditoria.

  3. Abra o arquivo .csv que você baixou na Etapa 1.

  4. Selecione Transformar Dados na janela exibida.

    Captura de tela da caixa de diálogo de importação com a opção Transformar Dados selecionada para abrir o arquivo no Editor do Power Query.

    O Editor de Consultas abre o arquivo .csv. Você vê quatro colunas: CreationDate, UserIds, Operations e AuditData. A coluna AuditData é um objeto JSON que contém várias propriedades. Você precisa criar uma coluna para cada propriedade no objeto JSON.

  5. Clique com o botão direito do mouse no título da coluna AuditData, selecione Transformare, em seguida, selecione JSON.

    Captura de tela do menu de contexto do Power Query para a coluna AuditData com Transformar e JSON selecionados.

  6. Selecione o ícone expandir no canto superior direito da coluna AuditData .

    Captura de tela da coluna AuditData do Power Query com o ícone expandir realçado para mostrar as propriedades JSON.

    Você verá uma lista parcial das propriedades nos objetos JSON na coluna AuditData .

  7. Selecione Carregar mais para exibir todas as propriedades dos objetos JSON na coluna AuditData.

    Captura de tela da lista de propriedades JSON expandida na coluna AuditData com a opção Carregar mais para exibir todas as propriedades.

    Você pode desmarcar a caixa de marcação ao lado de qualquer propriedade que não deseja incluir. Eliminar colunas que não são úteis para a sua investigação é uma boa maneira de reduzir a quantidade de dados exibidos no log de auditoria.

    Observação

    As propriedades JSON exibidas na captura de tela anterior (depois de selecionar Carregar mais) são baseadas nas propriedades encontradas na coluna AuditData das primeiras 1.000 linhas no arquivo .csv. Se existirem propriedades JSON diferentes nos registros após as primeiras 1.000 linhas, essas propriedades (e uma coluna correspondente) não aparecerão quando você dividir a coluna AuditData em várias colunas. Para ajudar a evitar esse problema, considere executar novamente a pesquisa de log de auditoria e restringir os critérios de pesquisa para que menos registros retornem. Outra solução alternativa é filtrar itens na coluna Operações para reduzir o número de linhas (antes de executar a etapa 5) antes de transformar o objeto JSON na coluna AuditData .

    Dica

    Para exibir um atributo em uma lista, como AuditData.AffectedItems, selecione o ícone Expandir no canto superior direito da coluna da qual você deseja extrair um atributo e selecione Expandir para Nova Linha. A partir daí, é um registro e você pode selecionar o ícone Expandir no canto superior direito da coluna, exibir os atributos e selecionar aquele que deseja exibir ou extrair.

  8. Siga um destes procedimentos para formatar o título das colunas adicionadas para cada propriedade JSON selecionada.

    • Desmarque a caixa de marca Usar o nome da coluna original como prefixo para usar o nome da propriedade JSON como os nomes da coluna; por exemplo, RecordType ou SourceFileName.
    • Deixe a caixa de marca Usar o nome da coluna original como prefixo marcada para adicionar o prefixo AuditData aos nomes de coluna; por exemplo, AuditData.RecordType ou AuditData.SourceFileName.
  9. Selecione OK.

    Você divide a coluna AuditData em várias colunas. Cada nova coluna corresponderá a uma propriedade no objeto JSON AuditData. Cada linha na coluna conterá um valor para a propriedade. Se a propriedade não contiver um valor, o valor nulo será exibido. No Excel, as células com valores nulos ficam vazias.

  10. Na guia Página Inicial, selecione Fechar & Carregar para fechar o Editor do Power Query e abrir o arquivo de .csv transformado em uma pasta de trabalho do Excel.

Usar o PowerShell para pesquisar e exportar registros de log de auditoria

Em vez de usar a ferramenta de pesquisa de log de auditoria no portal do Microsoft Purview, você pode usar o cmdlet Search-UnifiedAuditLog em Exchange Online PowerShell para exportar os resultados de uma pesquisa de log de auditoria para um arquivo .csv. Em seguida, você pode seguir o mesmo procedimento descrito na Etapa 2 para formatar o log de auditoria usando o editor do Power Query. Uma vantagem de usar o cmdlet do PowerShell é que você pode pesquisar eventos de um serviço específico usando o parâmetro RecordType. Os exemplos a seguir mostram como usar o PowerShell para exportar registros de auditoria para um arquivo .csv para que você possa usar o editor de Power Query para transformar o objeto JSON na coluna AuditData, conforme descrito na Etapa 2.

No exemplo a seguir, execute os comandos para retornar todos os registros relacionados às operações de compartilhamento do SharePoint.

$auditlog = Search-UnifiedAuditLog -StartDate 06/01/2019 -EndDate 06/30/2019 -RecordType SharePointSharingOperation
$auditlog | Select-Object -Property CreationDate,UserIds,RecordType,AuditData | Export-Csv -Path c:\AuditLogs\PowerShellAuditlog.csv -NoTypeInformation

Os resultados da pesquisa são exportados para um arquivo .csv chamado PowerShellAuditlog que contém quatro colunas: CreationDate, UserIds, RecordType, AuditData.

Você pode usar o nome ou o valor de enumeração para o tipo de registro. Para obter uma lista de nomes de tipo de registro e seus respectivos valores de enumeração, consulte a tabela AuditLogRecordType no esquema da API da Atividade de Gerenciamento do Office 365.

Você pode incluir somente um único valor para o parâmetro RecordType. Para procurar registros de auditoria para outros tipos de registro, execute os dois comandos anteriores novamente para especificar um tipo de registro diferente e anexar esses resultados ao arquivo .csv original. Por exemplo, execute os dois comandos a seguir para adicionar atividades de arquivo do SharePoint do mesmo intervalo de datas ao arquivo PowerShellAuditlog.csv.

$auditlog = Search-UnifiedAuditLog -StartDate 06/01/2019 -EndDate 06/30/2019 -RecordType SharePointFileOperation
$auditlog | Select-Object -Property CreationDate,UserIds,RecordType,AuditData | Export-Csv -Append -Path c:\AuditLogs\PowerShellAuditlog.csv -NoTypeInformation

Dicas para exportar e conferir o log de auditoria

Aqui estão algumas dicas e exemplos de como exportar e exibir o log de auditoria antes e depois de usar o recurso de transformação JSON para dividir a coluna AuditData em várias colunas.

  • Filtre a coluna RecordType para exibir somente os registros de um serviço específico ou área funcional. Por exemplo, para mostrar eventos relacionados ao compartilhamento do SharePoint, selecione 14 (o valor de enumeração para registros disparados por atividades de compartilhamento do SharePoint). Para obter uma lista dos serviços que correspondem aos valores de enumeração exibidos na coluna RecordType, confira Propriedades detalhadas no log de auditoria.
  • Filtre a coluna Operations para exibir os registros de atividades específicas. Para obter uma lista da maioria das operações que correspondem a uma atividade pesquisável na ferramenta de pesquisa de log de auditoria no portal do Microsoft Purview, consulte a seção "Atividades auditadas" em Pesquisar no log de auditoria.

Executar o diagnóstico para a marca de configuração do log de auditoria

Observação

Você deve ser um administrador global do Microsoft 365 para executar o diagnóstico.

Para executar o diagnóstico para a marca de configuração do log de auditoria, conclua as seguintes etapas:

  1. Selecione o diagnóstico no Centro de administração do Microsoft 365.
  2. Insira o nome UPN ou o endereço de email do usuário sem entradas de auditoria.

Observação

Se você não inserir detalhes do usuário, o diagnóstico executará verificações gerais de validação de configuração de auditoria.

  1. Selecione Executar Testes.
  2. Examine as principais descobertas do diagnóstico para marcar a configuração de usuário e auditoria da sua organização.

Próximas etapas