Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este guia explica como investigar alterações nas regras de caixa de correio no Exchange Online, incluindo como exibir a caixa de entrada atual e as regras de encaminhamento de uma caixa de correio e como pesquisar o log de auditoria do Microsoft Purview para identificar quem criou, modificou ou excluiu essas regras.
Use estes métodos para investigar:
- Alterações nas regras de encaminhamento de emails
- Regras que fazem com que os emails não apareçam nas pastas esperadas
- Modificações de regra não autorizadas
Antes de começar
Para investigar modificações de regra de caixa de correio, você precisa:
- A função Logs de Auditoria atribuída no Microsoft Purview
- Para se conectar ao PowerShell do Exchange Online usando o Connect-ExchangeOnline
Como identificar modificações de regra de caixa de correio
Use Get-InboxRule para marcar regras de caixa de correio atuais e Search-UnifiedAuditLog para localizar modificações de regra de caixa de correio.
Verificar as regras de caixa de correio atuais
A saída Get-InboxRule mostra:
- Configuração de regra atual: Configuração de regra
- Ações de regra: mover, excluir ou encaminhar
- Status da regra: habilitada ou desabilitada
Para ver quais regras existem atualmente em uma caixa de correio, execute o seguinte comando:
Get-InboxRule -Mailbox <mailbox> | FL Name,Description,DeleteMessage,MoveToFolder,Enabled
Pesquisar registros de auditoria de modificação de regra
O comando Search-UnifiedAuditLog procura:
- New-InboxRule: novas regras criadas
- Set-InboxRule: regras existentes modificadas
- Remove-InboxRule: Regras excluídas
Para descobrir quem criou, modificou ou excluiu regras de caixa de correio, execute o seguinte comando:
Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -UserIds <user1,user2> -Operations New-InboxRule,Set-InboxRule,Remove-InboxRule -ResultSize 1000
O que fazer quando as pesquisas não retornam resultados
Se suas pesquisas de auditoria não encontrarem registros de modificação de regra:
- Expanda o intervalo de datas para capturar alterações mais antigas:
Search-UnifiedAuditLog -StartDate 01/01/2020 -EndDate 03/31/2020 -UserIds <user1,user2> -Operations New-InboxRule,Set-InboxRule,Remove-InboxRule -ResultSize 1000
- Habilitar a auditoria para futuras alterações de regra:
Set-Mailbox <mailbox> -AuditEnabled $true -AuditOwner @{Add="Create","Update"}
Referência rápida
Operações-chave para investigação de regra
A tabela a seguir lista as operações de regra de caixa de correio que aparecem nos resultados da auditoria.
| Operação | Descrição |
|---|---|
| New-InboxRule | Nova regra de caixa de correio criada. |
| Remove-InboxRule | Regra de caixa de correio excluída. |
| Set-InboxRule | Regra de caixa de correio existente modificada. |
Comandos essenciais
Os comandos a seguir são as principais ferramentas para investigar alterações de regras de caixa de correio.
| Comando | Objetivo |
|---|---|
Get-InboxRule -Mailbox <mailbox> |
Verifique a configuração de regra atual. |
Search-UnifiedAuditLog -Operations New-InboxRule,Set-InboxRule,Remove-InboxRule |
Descubra quem fez alterações de regra. |
Próximas etapas
- Use MailItemsAccessed para investigar contas comprometidas: determine se alterações de regras não autorizadas indicam uma conta comprometida.
- Identificar quem excluiu uma mensagem de email ou por que um email está ausente: investigue se as regras modificadas causaram exclusões de emails ou mensagens ausentes.
- Exportar, configurar e exibir registros de log de auditoria: exporte suas descobertas de modificação de regra para documentação de conformidade.