Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Cuidado
A Microsoft desativou todas as experiências clássicas de descoberta eletrônica em 31 de agosto de 2025. Essa desativação inclui a Pesquisa de Conteúdo clássica, a Descoberta Eletrônica clássica (Standard) e a Descoberta Eletrônica clássica (Premium).
As diretrizes neste artigo se aplicam apenas a organizações hospedadas no Microsoft 365 operado pela 21Vianet (China). Se sua organização não for hospedada pela 21Vianet, use as orientações para a nova experiência de Descoberta Eletrônica no portal do Microsoft Purview.
Precisa descobrir se um usuário visualizou um documento específico ou apagou um item de sua caixa de correio? A Descoberta Eletrônica do Microsoft Purview (Premium) agora está integrada à ferramenta de pesquisa de log de auditoria existente no portal do Microsoft Purview. Usando essa experiência inserida, você pode usar a ferramenta de Gerenciamento de Custódia de Descoberta Eletrônica (Premium) para facilitar sua investigação, acessando e pesquisando facilmente a atividade em busca de custodiantes em seu caso.
Obter permissões
Você deve receber a função Logs de Auditoria Somente Exibição ou Logs de Auditoria no Exchange Online para pesquisar ou exportar o log de auditoria. Por padrão, essas funções são atribuídas aos grupos de funções Gerenciamento de Conformidade e Gerenciamento da Organização na página Permissões no centro de administração do Exchange. Para dar a um usuário a capacidade de pesquisar o log de auditoria de Descoberta Eletrônica (Premium) com o nível mínimo de privilégios, você pode criar um grupo de função personalizado no Exchange Online, adicionar a função Logs de Auditoria Somente Exibição ou Logs de Auditoria e, em seguida, adicionar o usuário como membro do novo grupo de funções. Para saber mais, confira Gerenciar Grupos de Funções do Exchange Online.
Importante
Se você atribuir a um usuário a função Logs de Auditoria Somente Exibição ou Logs de Auditoria na página Permissões no portal do Microsoft Purview, ele não poderá pesquisar ou exportar o log de auditoria. Você deve atribuir as permissões no Exchange Online. Isso ocorre porque o cmdlet subjacente usado para pesquisar o log de auditoria é um cmdlet Exchange Online.
Etapa 1: Pesquisar no log de auditoria atividades executadas por um custodiante
Vá para eDiscovery eDiscovery > (Premium) e abra o caso.
Selecione a guia Fontes .
Na página Custodiantes , selecione um custodiante na lista e selecione Exibir atividade do custodiante na página de submenu.
A página de pesquisa de atividades do Custodiante é exibida. Observe que o custodiante selecionado na etapa anterior é exibido na caixa suspensa Custodiante . Você pode selecionar diferentes custodiantes na caixa suspensa, mas só pode pesquisar atividades para um custodiante por vez.
Configure os seguintes critérios de pesquisa:
Atividades - Selecione a lista suspensa para exibir as atividades que você pode pesquisar. Depois de executar a pesquisa, somente os registros de Auditoria das atividades selecionadas serão exibidos. Selecionar Mostrar resultados de todas as atividades exibirá os resultados de todas as atividades executadas pelo custodiante que correspondam aos outros critérios de pesquisa.
Data de início e data de término - Selecione um intervalo de data e hora para exibir os eventos que ocorreram nesse período. Os últimos sete dias são selecionados por padrão. A data e a hora são apresentadas no formato UTC (Tempo Universal Coordenado). O intervalo máximo de datas que você pode especificar é de um ano.
Custodiantes - Selecione nesta caixa e selecione um custodiante específico para exibir os resultados da pesquisa. Os registros de auditoria para a atividade selecionada realizada pelos usuários que você seleciona nessa caixa são exibidas na lista de resultados.
Selecione
para executar a pesquisa usando seus critérios de pesquisa. Os resultados da pesquisa são carregados e, após alguns instantes, são exibidos em Resultados na página de pesquisa Atividades do Custodiante.
Etapa 2: Exibir os resultados da pesquisa do log de auditoria
Os resultados de uma pesquisa de log de auditoria são exibidos em Resultados na página de log de auditoria do custodiante. Um máximo de 5.000 eventos (mais recentes) são exibidos em incrementos de 150 eventos. Para exibir mais eventos, você pode usar a barra de rolagem no painel Resultados ou pressionar Shift + End para exibir os próximos 150 eventos.
Os resultados contêm as seguintes informações sobre cada evento retornado pela pesquisa.
- Data:: A data e a hora (no formato UTC) de ocorrência do evento.
- Endereço IP: O endereço IP do dispositivo que foi usado quando a atividade foi registrada. O endereço IP é exibido em um formato de endereço IPv4 ou IPv6.
- Usuário: O usuário (ou a conta de serviço) que realizou a ação que disparou o evento.
- Atividade: A atividade realizada pelo usuário. Esse valor corresponde às atividades que você selecionou na lista suspensa Atividades. Para um evento do log de auditoria de administradores do Exchange, o valor nessa coluna é um cmdlet do Exchange.
- Item: O objeto que foi criado ou modificado como resultado da atividade correspondente. Por exemplo, o arquivo que foi exibido ou modificado ou a conta do usuário que foi atualizada. Nem todas as atividades têm um valor nesta coluna.
- Detalhes: Detalhes adicionais sobre uma atividade. Novamente, nem todas as atividades terão um valor.
Etapa 3: Filtrar os resultados da pesquisa
Além de classificar, você também pode filtrar os resultados de uma pesquisa de log de auditoria. Isso pode ajudar você a filtrar rapidamente os resultados de um usuário ou atividade específica.
Para filtrar os resultados:
Crie e execute uma pesquisa de log de auditoria.
Quando os resultados forem exibidos, selecione Filtrar resultados.
Caixas de palavras-chave são exibidas em cada cabeçalho de coluna.
Selecione uma das caixas sob o cabeçalho de uma coluna e digite uma palavra ou frase, dependendo da coluna em que você está filtrando. Os resultados serão reajustados dinamicamente para exibir os eventos que correspondem ao seu filtro.
Para limpar um filtro, selecione o X na caixa de filtro ou apenas selecione Ocultar filtragem.
Exportar os resultados da pesquisa para um arquivo
Você pode exportar os resultados de uma pesquisa de log de auditoria para um arquivo CSV (valor separado por vírgula) no seu computador local. Você pode abrir esse arquivo no Microsoft Excel e usar recursos como pesquisa, classificação, filtragem e divisão de uma única coluna (que contém células de vários valores) em várias colunas.
Execute uma pesquisa de logs de auditoria e, em seguida, reveja os critérios de pesquisa até ter os resultados desejados.
Selecione Exportar resultados e selecione uma das seguintes opções:
Salvar resultados carregados: Escolha esta opção para exportar apenas as entradas exibidas em Resultados na página de pesquisa de log de Auditoria do Custodiante . O arquivo CSV baixado contém as mesmas colunas (e dados) exibidos na página (Data, Usuário, Atividade, Item e Detalhes). Uma coluna adicional (intitulada Mais) é incluída no arquivo CSV que contém mais informações da entrada do log de auditoria. Como você está exportando os mesmos resultados que estão carregados (e visíveis) na página Pesquisa de log de auditoria, no máximo 5.000 entradas são exportadas.
Baixar todos os resultados: Escolha esta opção para exportar todas as entradas do log de auditoria que atendam aos critérios de pesquisa. Para um grande conjunto de resultados de pesquisa, escolha esta opção para baixar todas as entradas do log de auditoria, além dos 5.000 resultados que podem ser exibidos na página de pesquisa de log de Auditoria do Custodiante . Essa opção fará o download dos dados brutos do log de auditoria para um arquivo CSV e contém informações adicionais da entrada do log de auditoria em uma coluna chamada AuditData. O download do arquivo poderá ser mais demorado se você escolher essa opção de exportação, pois o arquivo pode ser muito maior do que o baixado com a outra opção.
Importante
É possível baixar no máximo 50 mil entradas para um arquivo CSV de uma única pesquisa de logs de auditoria. Se 50 mil entradas forem baixadas para o arquivo CSV, você poderá supor que existem provavelmente mais de 50 mil eventos que corresponderam aos critérios de pesquisa. Para exportar mais do que esse limite, tente usar um intervalo de datas para reduzir o número de entradas do log de auditoria. Talvez seja necessário executar várias pesquisas com intervalos de datas menores para exportar mais de 50 mil entradas.
Depois de selecionar uma opção de exportação, uma mensagem será exibida na parte inferior da janela solicitando que você abra o arquivo CSV, salve-o na pasta Downloads ou salve-o em uma pasta específica
Para obter mais informações sobre como exibir, filtrar ou exportar os resultados da pesquisa do log de auditoria, consulte Pesquisar no log de auditoria.