Identificar quem excluiu uma mensagem de email ou por que um email está ausente

Use este artigo para investigar mensagens de email ausentes no Exchange Online e identificar quem as excluiu. Ele orienta os administradores usando o log de auditoria do Microsoft Purview e o PowerShell do Exchange Online para localizar eventos de exclusão, analisar configurações de caixa de correio, marcar atividades de retenção e migração e determinar se as regras de caixa de correio ou o acesso à caixa de correio compartilhada causaram a perda.

Use estes métodos para investigar:

  • Emails excluídos por usuários ou administradores
  • E-mails ausentes após problemas de migração ou sincronização
  • Emails removidos por regras de caixa de correio ou políticas de retenção
  • Emails excluídos de caixas de correio compartilhadas
  • Os emails não aparecem nas pastas esperadas

Antes de começar

Para investigar emails excluídos e mensagens ausentes, você precisa:

  • A função Logs de Auditoria atribuída no Microsoft Purview
  • Para se conectar ao PowerShell do Exchange Online usando o Connect-ExchangeOnline

Como identificar emails excluídos

Use os métodos a seguir para investigar emails ausentes e identificar atividades de exclusão. Escolha o método com base no tipo de exclusão que você está investigando.

Pesquisar emails excluídos por tipo de operação

Use esse método para pesquisar as seguintes operações:

  • SoftDelete: itens movidos para a pasta Itens Excluídos.
  • HardDelete: itens removidos permanentemente da caixa de correio.
  • MoveToDeletedItems: itens movidos para a pasta Itens Excluídos por ação do usuário.

Para pesquisar registros de auditoria de exclusões de emails usando operações de exclusão específicas, execute o seguinte comando:

Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -UserIds <user1,user2> -Operations SoftDelete,HardDelete,MoveToDeletedItems -ResultSize 1000

Substitua <user1,user2> por endereços de email do usuário. Especifique vários usuários separando os nomes de usuário com vírgulas.

Pesquisar exclusões de caixa de correio compartilhada

Para investigar exclusões de caixas de correio compartilhadas, execute o seguinte comando:

Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -UserIds <user1,user2> -FreeText <sharedmailbox@domain.com> -Operations SoftDelete,HardDelete,MoveToDeletedItems -ResultSize 1000

Observação

A auditoria de caixa de correio compartilhada pode não estar habilitada por padrão. Se esta pesquisa não retornar resultados, consulte Auditoria de caixa de correio compartilhada não configurada para habilitar a auditoria.

Procurar emails ausentes usando palavras-chave

Esse método ajuda a identificar registros de exclusão de emails com assuntos ou conteúdo específicos.

Para procurar registros de auditoria relacionados a emails ausentes específicos, execute o seguinte comando:

Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -FreeText "<email subject or keyword>" -Operations SoftDelete,HardDelete,MoveToDeletedItems -ResultSize 1000

Pesquise atividades de email abrangentes

Essa pesquisa mais ampla inclui movimentações e atualizações que podem explicar emails ausentes.

Para pesquisar todas as atividades que afetam a visibilidade do email, execute o seguinte comando:

Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -UserIds <user1,user2> -Operations SoftDelete,HardDelete,MoveToDeletedItems,Move,Update,Create -ResultSize 1000

Noções básicas sobre os resultados da pesquisa

Não obter resultados de pesquisas de auditoria pode fornecer informações importantes sobre o que não causou os emails ausentes:

  • Operações de exclusão não encontradas: Exclui exclusões iniciadas pelo usuário durante o período.
  • Nenhuma ação da política de retenção: indica que as políticas automatizadas não excluíram os emails.
  • Nenhuma atividade de migração: mostra que os processos de migração não removeram os emails.
  • Nenhuma ação do administrador: confirma que os administradores não realizaram operações em massa.

Observação

Documento cujas pesquisas não retornam resultados. Essas informações ajudam a restringir a causa raiz, eliminando possíveis causas.

Resultados de pesquisa ausentes

Se suas pesquisas de log de auditoria não encontrarem registros de exclusão para emails ausentes, tente as etapas a seguir.

E-mails ausentes sem registros de auditoria de exclusão

Use as etapas a seguir para investigar quando os emails estão ausentes, mas nenhum registro de auditoria de exclusão é encontrado.

  1. Verifique se a auditoria foi habilitada quando a exclusão ocorreu.

    Get-Mailbox <mailbox> | Select AuditEnabled,AuditOwner,AuditDelegate,WhenCreated
    
  2. Habilite uma auditoria abrangente para monitoramento futuro.

    Set-Mailbox <mailbox> -AuditEnabled $true -AuditOwner @{Add="SoftDelete","HardDelete","MoveToDeletedItems","Move","Create","Update"}
    
  3. Pesquise ações de política de retenção que possam remover emails.

    Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -UserIds <user1,user2> -Operations TaggedAsRecord,ApplyRetentionTag -ResultSize 1000
    

    Se esse comando não retornar resultados, isso indica que as políticas de retenção não excluíram automaticamente os emails durante o período especificado. Essas informações ajudam a descartar exclusões automatizadas baseadas em políticas como a causa de emails ausentes.

Auditoria de caixa de correio compartilhada não configurada

Use as etapas a seguir para habilitar a auditoria de caixas de correio compartilhadas quando os registros de exclusão não forem encontrados.

  1. Verifique a configuração de auditoria atual da caixa de correio compartilhada.

    Get-Mailbox <sharedmailbox> | Select AuditEnabled,AuditOwner,AuditDelegate,AuditAdmin
    
  2. Habilite a auditoria abrangente para a caixa de correio compartilhada.

    Set-Mailbox <sharedmailbox> -AuditEnabled $true -AuditOwner @{Add="SoftDelete","HardDelete","MoveToDeletedItems"} -AuditDelegate @{Add="SoftDelete","HardDelete","MoveToDeletedItems","SendAs","Move"}
    
  3. Pesquise atividades por usuários com acesso à caixa de correio compartilhada.

    Get-MailboxPermission <sharedmailbox> | Where {$_.User -ne "NT AUTHORITY\SELF"} | ForEach {
        Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -UserIds $_.User -Operations SoftDelete,HardDelete -ResultSize 100 }
    

As etapas a seguir mostram como investigar emails perdidos durante os processos de migração.

  1. Pesquise atividades relacionadas à migração durante o período de migração.

    Search-UnifiedAuditLog -StartDate <migration_start_date> -EndDate <migration_end_date> -UserIds <user1,user2> -FreeText "<migration subject or keyword>" -ResultSize 1000
    

Procedimentos avançados de investigação

Os procedimentos a seguir mostram como executar uma análise detalhada quando as pesquisas padrão não revelam a causa de emails ausentes.

Analisar regras de caixa de correio que podem excluir emails

Se você suspeitar que as regras de caixa de correio estão fazendo com que os emails sejam excluídos ou movidos para pastas inesperadas, use os seguintes procedimentos de investigação de regra de caixa de correio dedicados.

Dica

Para uma investigação abrangente de regras de caixa de correio, consulte Identificar quem modificou as regras de caixa de correio para obter orientações detalhadas sobre como identificar quem criou, modificou ou excluiu regras de caixa de correio que podem afetar a entrega de email.

Investigar políticas de retenção e conformidade

Para marcar se as políticas de conformidade estão causando a exclusão de email, execute os seguintes comandos:

  1. Verifique as políticas de retenção aplicadas à caixa de correio.

    Get-Mailbox <mailbox> | Select RetentionPolicy,LitigationHoldEnabled,RetainDeletedItemsFor
    
  2. Pesquise exclusões relacionadas à conformidade.

    Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -UserIds <user1,user2> -Operations ComplianceSettingChanged,RetentionPolicyApplied -ResultSize 1000
    

Verificar ações do administrador

Para marcar se os administradores executaram ações que afetaram os emails, execute o seguinte comando:

Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -UserIds <user1,user2> -Operations Remove-MailboxFolderPermission,Set-Mailbox,New-MailboxExportRequest,New-MailboxImportRequest -ResultSize 1000

Referência rápida

Operações-chave para investigar exclusões

A tabela a seguir lista as principais operações de auditoria a serem usadas ao investigar emails excluídos ou ausentes.

Operação Descrição Caso de uso
ApplyRetentionTag Política de retenção aplicada a itens Ações de política automatizadas
HardDelete Itens removidos permanentemente da caixa de correio Exclusões permanentes, investigação de segundo nível
Mover Itens movidos entre pastas Investigar alterações de pasta
MoveToDeletedItems Itens movidos para Itens excluídos por ação do usuário Movimentações iniciadas pelo usuário para itens excluídos
SoftDelete Itens movidos para a pasta Itens Excluídos Exclusões de usuários, investigação de primeiro nível
TaggedAsRecord Itens marcados para retenção Ações relacionadas à conformidade

Parâmetros de pesquisa para investigar exclusões

A tabela a seguir descreve os principais Search-UnifiedAuditLog parâmetros usados nessas investigações.

Parâmetro Descrição Exemplo
-Texto Livre Procurar identificadores de email específicos <email subject or unique identifier>
-Operações Filtrar por tipos de atividade de exclusão SoftDelete,HardDelete,MoveToDeletedItems
-ResultSize Número de resultados a retornar 1.000 (padrão), 5.000 (abrangente)
-DataDeInício/-DataDeTérmino Definir o prazo da investigação Com base em quando os emails desapareceram
-UserIds Filtrar por quem executou a ação <user1@domain.com,user2@domain.com>

Próximas etapas