Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Use este artigo para investigar mensagens de email ausentes no Exchange Online e identificar quem as excluiu. Ele orienta os administradores usando o log de auditoria do Microsoft Purview e o PowerShell do Exchange Online para localizar eventos de exclusão, analisar configurações de caixa de correio, marcar atividades de retenção e migração e determinar se as regras de caixa de correio ou o acesso à caixa de correio compartilhada causaram a perda.
Use estes métodos para investigar:
- Emails excluídos por usuários ou administradores
- E-mails ausentes após problemas de migração ou sincronização
- Emails removidos por regras de caixa de correio ou políticas de retenção
- Emails excluídos de caixas de correio compartilhadas
- Os emails não aparecem nas pastas esperadas
Antes de começar
Para investigar emails excluídos e mensagens ausentes, você precisa:
- A função Logs de Auditoria atribuída no Microsoft Purview
- Para se conectar ao PowerShell do Exchange Online usando o Connect-ExchangeOnline
Como identificar emails excluídos
Use os métodos a seguir para investigar emails ausentes e identificar atividades de exclusão. Escolha o método com base no tipo de exclusão que você está investigando.
Pesquisar emails excluídos por tipo de operação
Use esse método para pesquisar as seguintes operações:
- SoftDelete: itens movidos para a pasta Itens Excluídos.
- HardDelete: itens removidos permanentemente da caixa de correio.
- MoveToDeletedItems: itens movidos para a pasta Itens Excluídos por ação do usuário.
Para pesquisar registros de auditoria de exclusões de emails usando operações de exclusão específicas, execute o seguinte comando:
Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -UserIds <user1,user2> -Operations SoftDelete,HardDelete,MoveToDeletedItems -ResultSize 1000
Substitua <user1,user2> por endereços de email do usuário. Especifique vários usuários separando os nomes de usuário com vírgulas.
Pesquisar exclusões de caixa de correio compartilhada
Para investigar exclusões de caixas de correio compartilhadas, execute o seguinte comando:
Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -UserIds <user1,user2> -FreeText <sharedmailbox@domain.com> -Operations SoftDelete,HardDelete,MoveToDeletedItems -ResultSize 1000
Observação
A auditoria de caixa de correio compartilhada pode não estar habilitada por padrão. Se esta pesquisa não retornar resultados, consulte Auditoria de caixa de correio compartilhada não configurada para habilitar a auditoria.
Procurar emails ausentes usando palavras-chave
Esse método ajuda a identificar registros de exclusão de emails com assuntos ou conteúdo específicos.
Para procurar registros de auditoria relacionados a emails ausentes específicos, execute o seguinte comando:
Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -FreeText "<email subject or keyword>" -Operations SoftDelete,HardDelete,MoveToDeletedItems -ResultSize 1000
Pesquise atividades de email abrangentes
Essa pesquisa mais ampla inclui movimentações e atualizações que podem explicar emails ausentes.
Para pesquisar todas as atividades que afetam a visibilidade do email, execute o seguinte comando:
Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -UserIds <user1,user2> -Operations SoftDelete,HardDelete,MoveToDeletedItems,Move,Update,Create -ResultSize 1000
Noções básicas sobre os resultados da pesquisa
Não obter resultados de pesquisas de auditoria pode fornecer informações importantes sobre o que não causou os emails ausentes:
- Operações de exclusão não encontradas: Exclui exclusões iniciadas pelo usuário durante o período.
- Nenhuma ação da política de retenção: indica que as políticas automatizadas não excluíram os emails.
- Nenhuma atividade de migração: mostra que os processos de migração não removeram os emails.
- Nenhuma ação do administrador: confirma que os administradores não realizaram operações em massa.
Observação
Documento cujas pesquisas não retornam resultados. Essas informações ajudam a restringir a causa raiz, eliminando possíveis causas.
Resultados de pesquisa ausentes
Se suas pesquisas de log de auditoria não encontrarem registros de exclusão para emails ausentes, tente as etapas a seguir.
E-mails ausentes sem registros de auditoria de exclusão
Use as etapas a seguir para investigar quando os emails estão ausentes, mas nenhum registro de auditoria de exclusão é encontrado.
Verifique se a auditoria foi habilitada quando a exclusão ocorreu.
Get-Mailbox <mailbox> | Select AuditEnabled,AuditOwner,AuditDelegate,WhenCreatedHabilite uma auditoria abrangente para monitoramento futuro.
Set-Mailbox <mailbox> -AuditEnabled $true -AuditOwner @{Add="SoftDelete","HardDelete","MoveToDeletedItems","Move","Create","Update"}Pesquise ações de política de retenção que possam remover emails.
Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -UserIds <user1,user2> -Operations TaggedAsRecord,ApplyRetentionTag -ResultSize 1000Se esse comando não retornar resultados, isso indica que as políticas de retenção não excluíram automaticamente os emails durante o período especificado. Essas informações ajudam a descartar exclusões automatizadas baseadas em políticas como a causa de emails ausentes.
Auditoria de caixa de correio compartilhada não configurada
Use as etapas a seguir para habilitar a auditoria de caixas de correio compartilhadas quando os registros de exclusão não forem encontrados.
Verifique a configuração de auditoria atual da caixa de correio compartilhada.
Get-Mailbox <sharedmailbox> | Select AuditEnabled,AuditOwner,AuditDelegate,AuditAdminHabilite a auditoria abrangente para a caixa de correio compartilhada.
Set-Mailbox <sharedmailbox> -AuditEnabled $true -AuditOwner @{Add="SoftDelete","HardDelete","MoveToDeletedItems"} -AuditDelegate @{Add="SoftDelete","HardDelete","MoveToDeletedItems","SendAs","Move"}Pesquise atividades por usuários com acesso à caixa de correio compartilhada.
Get-MailboxPermission <sharedmailbox> | Where {$_.User -ne "NT AUTHORITY\SELF"} | ForEach { Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -UserIds $_.User -Operations SoftDelete,HardDelete -ResultSize 100 }
Investigação de perda de email relacionada à migração
As etapas a seguir mostram como investigar emails perdidos durante os processos de migração.
Pesquise atividades relacionadas à migração durante o período de migração.
Search-UnifiedAuditLog -StartDate <migration_start_date> -EndDate <migration_end_date> -UserIds <user1,user2> -FreeText "<migration subject or keyword>" -ResultSize 1000
Procedimentos avançados de investigação
Os procedimentos a seguir mostram como executar uma análise detalhada quando as pesquisas padrão não revelam a causa de emails ausentes.
Analisar regras de caixa de correio que podem excluir emails
Se você suspeitar que as regras de caixa de correio estão fazendo com que os emails sejam excluídos ou movidos para pastas inesperadas, use os seguintes procedimentos de investigação de regra de caixa de correio dedicados.
Dica
Para uma investigação abrangente de regras de caixa de correio, consulte Identificar quem modificou as regras de caixa de correio para obter orientações detalhadas sobre como identificar quem criou, modificou ou excluiu regras de caixa de correio que podem afetar a entrega de email.
Investigar políticas de retenção e conformidade
Para marcar se as políticas de conformidade estão causando a exclusão de email, execute os seguintes comandos:
Verifique as políticas de retenção aplicadas à caixa de correio.
Get-Mailbox <mailbox> | Select RetentionPolicy,LitigationHoldEnabled,RetainDeletedItemsForPesquise exclusões relacionadas à conformidade.
Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -UserIds <user1,user2> -Operations ComplianceSettingChanged,RetentionPolicyApplied -ResultSize 1000
Verificar ações do administrador
Para marcar se os administradores executaram ações que afetaram os emails, execute o seguinte comando:
Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -UserIds <user1,user2> -Operations Remove-MailboxFolderPermission,Set-Mailbox,New-MailboxExportRequest,New-MailboxImportRequest -ResultSize 1000
Referência rápida
Operações-chave para investigar exclusões
A tabela a seguir lista as principais operações de auditoria a serem usadas ao investigar emails excluídos ou ausentes.
| Operação | Descrição | Caso de uso |
|---|---|---|
| ApplyRetentionTag | Política de retenção aplicada a itens | Ações de política automatizadas |
| HardDelete | Itens removidos permanentemente da caixa de correio | Exclusões permanentes, investigação de segundo nível |
| Mover | Itens movidos entre pastas | Investigar alterações de pasta |
| MoveToDeletedItems | Itens movidos para Itens excluídos por ação do usuário | Movimentações iniciadas pelo usuário para itens excluídos |
| SoftDelete | Itens movidos para a pasta Itens Excluídos | Exclusões de usuários, investigação de primeiro nível |
| TaggedAsRecord | Itens marcados para retenção | Ações relacionadas à conformidade |
Parâmetros de pesquisa para investigar exclusões
A tabela a seguir descreve os principais Search-UnifiedAuditLog parâmetros usados nessas investigações.
| Parâmetro | Descrição | Exemplo |
|---|---|---|
| -Texto Livre | Procurar identificadores de email específicos | <email subject or unique identifier> |
| -Operações | Filtrar por tipos de atividade de exclusão | SoftDelete,HardDelete,MoveToDeletedItems |
| -ResultSize | Número de resultados a retornar | 1.000 (padrão), 5.000 (abrangente) |
| -DataDeInício/-DataDeTérmino | Definir o prazo da investigação | Com base em quando os emails desapareceram |
| -UserIds | Filtrar por quem executou a ação | <user1@domain.com,user2@domain.com> |
Próximas etapas
- Use MailItemsAccessed para investigar contas comprometidas: investigue se as exclusões fazem parte de um comprometimento de conta mais amplo.
- Identifique quem modificou as regras de caixa de correio: verifique se as regras de caixa de correio estão excluindo automaticamente ou encaminhando mensagens.
- Exportar, configurar e exibir registros de log de auditoria: exporte os resultados da investigação para relatórios ou preservação de evidências.