Rastreamento de mensagens no centro de administração do Exchange no Exchange Online

O rastreamento de mensagens no centro de administração do Exchange (EAC) segue as mensagens de email à medida que elas viajam pela sua organização do Microsoft 365. Você pode determinar se o serviço recebeu, rejeitou, adiou ou entregou uma mensagem. O rastreamento de mensagens também mostra quais ações foram executadas na mensagem antes que ela atingisse seu status final. Você pode usar as informações do rastreamento de mensagens para responder com eficiência às perguntas do usuário sobre o que aconteceu com as mensagens, solucionar problemas de fluxo de emails e validar alterações de política.

Do que você precisa saber para começar?

  • É necessário ter permissões atribuídas antes de executar os procedimentos descritos neste artigo. Você tem as seguintes opções:

    • Permissões do Exchange Online: associação ao grupo de funções Gerenciamento da Organização.

    • Permissões do Microsoft Entra: a associação às funções de Administrador Global* ou Administrador do Exchange concede aos usuários as permissões necessárias e permissões para outros recursos do Microsoft 365.

      Importante

      * A Microsoft recomenda usar funções com o menor número possível de permissões. Usar contas com menos permissões ajuda a melhorar a segurança da sua organização. O Administrador Global é uma função altamente privilegiada que deve ser limitada a cenários de emergência quando não for possível usar uma função existente.

  • O número máximo de mensagens exibidas nos resultados depende do tipo de relatório selecionado. Para obter mais informações, consulte os Resultados do rastreamento de mensagens. O cmdlet Get-HistoricalSearch no PowerShell do Exchange Online retorna todas as mensagens nos resultados.

Abrir rastreamento de mensagem

No EAC em https://admin.exchange.microsoft.com, vá para Fluxo de> emailsRastreamento de mensagens. Ou, para ir diretamente para a página Rastreamento de mensagens , use https://admin.exchange.microsoft.com/#/messagetrace.

Página de rastreamento de mensagens

Na página Rastreamento de mensagens , você pode iniciar um novo rastreamento padrão selecionando Iniciar um rastreamento.

No submenu Novo rastreamento de mensagem que é aberto, as seleções padrão pesquisam todas as mensagens de todos os remetentes e destinatários dos últimos dois dias. Ou você pode usar uma das consultas armazenadas nas guias disponíveis (no estado em que se encontram ou como ponto de partida para suas próprias consultas):

  • Consultas padrão: consultas internas fornecidas pelo Microsoft 365.
  • Consultas personalizadas: consultas salvas por administradores em sua organização para uso futuro.
  • Consultas salvas automaticamente: as últimas 10 consultas executadas mais recentemente. Essa lista facilita o reinício de onde você parou.

A guia Relatórios para download mostra as solicitações de relatório para download e os próprios relatórios quando estão disponíveis para download.

A página rastreamento de mensagens no novo EAC.

Opções para um novo rastreamento de mensagem

As seções a seguir descrevem as configurações disponíveis no submenu Novo rastreamento de mensagem que é aberto quando você seleciona Iniciar um rastreamento ou abrir um rastreamento existente.

O novo submenu de rastreamento de mensagens no novo EAC.

Remetentes e destinatários

O valor padrão para Remetentes e Destinatários é Todos, mas você pode inserir valores específicos:

  • Remetentes: clique na caixa e comece a digitar para inserir ou selecionar um ou mais remetentes de sua organização.
  • Destinatários: clique na caixa e comece a digitar para inserir ou selecionar um ou mais destinatários em sua organização.

Você pode digitar os endereços de email de remetentes e destinatários externos. Há suporte para caracteres curinga (por exemplo, *@contoso.com), mas não é possível usar vários caracteres curinga em um valor.

Você pode colar várias listas de remetentes ou destinatários separadas por ponto e vírgula (;), espaços (\s), retornos de carro (\r) ou novas linhas (\n).

Intervalo de tempo

Na seção Intervalo de tempo , o valor padrão é 2 dias, mas você pode especificar intervalos de data/hora de até 90 dias. Ao usar intervalos de data/hora, considere os seguintes problemas:

  • Por padrão, você seleciona o intervalo de tempo no modo de exibição Controle deslizante usando uma linha do tempo.

    Um intervalo de tempo do controle deslizante em um novo rastreamento de mensagem no novo EAC.

    Salvar uma consulta no modo de exibição Controle Deslizante salva o intervalo de tempo relativo (por exemplo, dois dias a partir de hoje).

  • Você pode alternar para o modo de exibição de intervalo de tempo personalizado para especificar os seguintes valores:

    • Fuso horário: Aplica-se às entradas e aos resultados da consulta.
    • Data de início: data e hora.
    • Data de término: data e hora.

    Um intervalo de tempo personalizado em um novo rastreamento de mensagem no novo EAC.

    Salvar uma consulta na exibição de intervalo de tempo personalizado salva o intervalo absoluto de data/hora (por exemplo, 2023-05-06 13:00 to 2023-05-08 18:00).

Por 10 dias ou menos, os resultados ficam disponíveis instantaneamente como um relatório de resumo. Você também pode consultar até 90 dias de dados históricos para consultas de relatório de resumo quase em tempo real. No entanto, você só pode consultar dados de 10 dias por vez.

Se você especificar um intervalo de data/hora ainda ligeiramente maior que 10 dias:

  • Os resultados estão disponíveis apenas como um arquivo CSV para download (um relatório de resumo avançado ou um relatório estendido).
  • Os resultados são preparados usando dados de rastreamento de mensagens arquivados. Pode levar várias horas até que o relatório esteja disponível para download. Dependendo de quantos outros administradores também enviaram solicitações de relatório ao mesmo tempo, você também poderá notar um atraso antes do início do processamento em uma solicitação na fila.

Opções de pesquisa detalhadas

Na seção Opções de pesquisa detalhadas , as seguintes opções estão disponíveis:

  • Filtro de assunto: O filtro de Assunto para consultas de Rastreamento de Mensagens tem as seguintes opções: começa com, termina com e contém. Esse filtro também dá suporte a caracteres especiais.

    Captura de tela das opções de pesquisa detalhadas.

  • Filtro de status de entrega: o filtro de status de entrega oferece suporte a pesquisas de status como Quarentena, Filtrado como spam, Obtendo status etc.

    Captura de tela do filtro de status da entrega.

Os seguintes valores estão disponíveis:

  • Todos: esse é o valor padrão.
  • Entregue: a mensagem foi entregue com sucesso no destino pretendido.
  • Expandido: Um destinatário do grupo de distribuição foi expandido antes da entrega aos membros individuais do grupo.
  • Falha: a mensagem não foi entregue.
  • Pendente*: A entrega da mensagem está sendo tentada ou repetida.
  • Lembrado: A mensagem foi cancelada. Para obter mais informações, consulte Trabalhar com o recall de mensagens baseado em nuvem.
  • Em quarentena*: a mensagem foi colocada em quarentena (como spam, email em massa ou phishing). Para obter mais informações, consulte Mensagens de email em quarentena.
  • Filtrada como spam*: A mensagem foi identificada como spam e foi rejeitada ou bloqueada (não colocada em quarentena).
  • Obtendo o status: o Microsoft 365 recebeu a mensagem recentemente, mas nenhum outro dado de status ainda está disponível. Você pode marcar novamente em alguns minutos.

* Esse valor está disponível apenas em pesquisas com menos de 10 dias. Se você precisar consultar dados com mais de 10 dias, use o cmdlet Start-HistoricalSearch no Exchange Online PowerShell.

Observação

Pode haver um atraso de cinco a dez minutos entre os valores de status de entrega relatados e reais e relatados.

  • ID da mensagem: A ID da mensagem de Internet (também conhecida como ID do cliente) no campo de cabeçalho Message-ID no cabeçalho da mensagem. Os usuários podem fornecer esse valor para investigar mensagens específicas.

    Esse valor é constante durante o tempo de vida da mensagem. Para mensagens criadas no Microsoft 365 ou Exchange, o valor da ID da Mensagem usa o formato <GUID@ServerFQDN>, incluindo os colchetes angulares. Por exemplo, <d9683b4c-127b-413a-ae2e-fa7dfb32c69d@DM3NAM06BG401.Eop-nam06.prod.protection.outlook.com>. Outros sistemas de email podem usar sintaxe ou valores diferentes. Esse valor deve ser exclusivo, mas nem todos os sistemas de email seguem estritamente esse requisito. Um valor arbitrário será atribuído se o campo de cabeçalho Message-ID: não existir ou estiver em branco para mensagens recebidas de fontes externas.

    Ao usar a ID da Mensagem para filtrar os resultados, certifique-se de incluir a cadeia de caracteres completa, incluindo colchetes angulares.

  • ID da mensagem de rede: A ID da mensagem de rede é um valor exclusivo de ID de mensagem que prevalece em cópias da mensagem que podem ser criadas devido à bifurcação e em todo o processo de transporte de mensagens. É dinâmico em que seu valor difere até mesmo para uma cópia da instância específica da mensagem. Portanto, cada versão copiada da instância tem um valor de ID de mensagem de rede diferente.

    As diferenças entre a ID da Mensagem de Rede e a ID da Mensagem estão resumidas na tabela a seguir:

    ID da Mensagem de Rede ID da Mensagem
    ID da instância específica de uma mensagem de email ID da mensagem de email
    Exclusivo e persiste entre cópias da mensagem que podem ser criadas devido à bifurcação da mensagem Constante durante o tempo de vida da mensagem

    Para obter mais informações sobre a ID da Mensagem de Rede, consulte as seguintes informações:

    Para rastrear o valor da ID da Mensagem de Rede e usá-lo para rastrear mensagens específicas no Exchange Online, use qualquer um dos seguintes cabeçalhos de mensagem:

    • X-MS-Exchange-Organization-Network-Message-Id

    • X-MS-Office365-Filtering-Correlation-Id

    • X-MS-Exchange-CrossTenant-Network-Message-Id

    Você pode usar o valor de ID de Mensagem de Rede desses cabeçalhos para recuperar mensagens específicas. Por exemplo:

    • Mensagens enviadas por um remetente específico.
    • Mensagens que foram endereçadas a um destinatário específico.
    • Mensagem que foram enviadas durante um período de tempo especificado.

    Você também pode usar o cmdlet Get-MessageTraceV2 no Windows PowerShell do Exchange Online para rastrear o valor da ID da mensagem de rede.

    O exemplo a seguir usa o valor de ID de Mensagem de Rede para localizar mensagens que foram enviadas entre john@contoso.com 13 de junho de 2024 e 15 de junho de 2024:

    • O parâmetro MessageTraceID usa o valor da ID da Mensagem de Rede , que neste exemplo é 2bbad36aa4674c7ba82f4b307fff549.
    • Os resultados do comando Get-MessageTraceV2 são canalizados para o cmdlet Get-MessageTraceDetailV2 . Os resultados permitem identificar:
      • O valor da ID da Mensagem de Rede .
      • As mensagens específicas que esse valor de ID de mensagem de rede ajuda a recuperar.
    Get-MessageTraceV2 -MessageTraceId 2bbad36aa4674c7ba82f4b307fff549f -SenderAddress john@contoso.com -StartDate 06/13/2025 -EndDate 06/15/2025 | Get-MessageTraceDetailV2
    
  • Direção: Selecione um dos seguintes valores:

    • Todos: esse é o valor padrão.
    • Entrada: mensagens enviadas aos destinatários em sua organização.
    • Saída: mensagens enviadas de usuários em sua organização.
  • Endereço IP do cliente original: o endereço IP do computador ou dispositivo cliente do remetente do email. Você pode usar esse filtro para investigar computadores invadidos que estão enviando grandes quantidades de spam ou malware. Embora as mensagens possam parecer vir de vários remetentes, é provável que o mesmo computador esteja gerando todas as mensagens.

    Observação

    As informações de endereço IP do cliente estão disponíveis apenas por 10 dias e somente no relatório de resumo avançado ou no relatório estendido (arquivos CSV para download).

Tipo de relatório

Os tipos de relatório disponíveis são:

  • Relatório resumido: disponível se o intervalo de tempo for inferior a 10 dias e não exigir outras opções de filtragem. Os resultados ficam disponíveis quase imediatamente após você selecionar Pesquisar. O relatório retorna até 20.000 resultados.

    Selecione Pesquisar para iniciar o rastreamento de mensagens. Você é levado para a página Resultados da pesquisa de rastreamento de mensagens , conforme descrito na seção Saída do relatório de resumo .

    As últimas 10 consultas de relatório de resumo estão disponíveis na guia Consultas salvas automaticamente na página Rastreamento de mensagens .

  • Relatório de resumo avançado: inclui as informações no relatório de resumo e outros detalhes (por exemplo, direção e endereço IP do cliente original). Disponível apenas como um arquivo CSV para download. O relatório retorna até 100.000 resultados.

  • Relatório estendido: inclui as mesmas informações que o relatório de resumo estendido, além de detalhes abrangentes de roteamento e eventos de mensagens. Disponível apenas como um arquivo CSV para download. O relatório retorna até 1.000 resultados.

    O relatório de resumo avançado e o relatório estendido exigem uma ou mais das seguintes opções de filtragem, independentemente do intervalo de tempo: Remetentes, Destinatários ou ID da mensagem.

    O relatório de resumo Aprimorado e o relatório Estendido são preparados usando dados de rastreamento de mensagens arquivados. Pode levar várias horas até que o relatório esteja disponível para download. Dependendo de quantos outros administradores também enviaram solicitações de relatório ao mesmo tempo, você também poderá notar um atraso antes do início do processamento em uma solicitação na fila.

    Embora você possa selecionar o relatório de resumo avançado ou o relatório estendido para qualquer intervalo de data/hora, as últimas 24 horas de dados arquivados normalmente não estão disponíveis.

    O tamanho máximo para um arquivo CSV para download é 800 MB. Se um relatório baixável exceder 800 MB, você não poderá abrir o relatório no Excel ou no Bloco de Notas.

    Ao selecionar Avançar, você é levado para um submenu de resumo que lista as opções de filtragem selecionadas, um título exclusivo (editável) para o relatório e o endereço de email para receber a notificação quando o rastreamento de mensagens for concluído (também editável e deve estar em um dos domínios aceitos da sua organização).

    Selecione Preparar relatório para enviar o rastreamento de mensagem. Você pode ver o status do relatório na guia Relatórios para download. Para obter mais informações sobre os dados retornados, consulte as seções Relatórios de resumo aprimorados e Relatórios estendidos.

    Observação

    O endereço IP do servidor de proteção de email de saída da nuvem está incluído no registro SPF do Microsoft 365, mas não é exibido em nenhum tipo de relatório de rastreamento de mensagens. Essa condição é por design, pois os relatórios de rastreamento de mensagens são gerados antes do envolvimento do servidor de proteção de email de saída.

Resultados do rastreamento de mensagens

Os diferentes tipos de relatório retornam diferentes níveis de informações. As informações disponíveis nos diferentes relatórios são descritas nas seções a seguir:

Saída do relatório resumido

Depois de executar o rastreamento de mensagens, os resultados são classificados por data/hora decrescente (eventos mais recentes primeiro).

O relatório de resumo contém as seguintes informações:

  • Data: A data e hora em que o serviço recebeu a mensagem, exibida usando o fuso horário UTC configurado.
  • Remetente: o endereço de e-mail do remetente (domínioalias@).
  • Destinatário: o endereço de e-mail do destinatário. Se a mensagem tiver vários destinatários, cada destinatário estará em uma linha separada. Se o destinatário for um grupo de distribuição, um grupo de distribuição dinâmica ou um grupo de segurança habilitado para email, o grupo será o primeiro destinatário, seguido por cada membro do grupo em uma linha separada.
  • Assunto: os primeiros 256 caracteres do campo Assunto: da mensagem.
  • Status: esses valores são descritos na seção Opções de pesquisa detalhadas .

Por padrão, os primeiros 250 resultados são carregados e prontamente disponíveis. Quando você rola para baixo, há uma pequena pausa enquanto o próximo lote de resultados é carregado, até um máximo de 10.000.

Você pode classificar as entradas clicando em um cabeçalho de coluna disponível.

Na guia Email, você pode diminuir o espaçamento vertical na lista clicando em Alterar modo de exibição e, em seguida, selecionando Compactar lista.

Use a caixa Pesquisar e um valor correspondente para localizar entradas específicas. Não há suporte para curingas

Para filtros mais avançados que você também pode salvar e usar posteriormente, selecione Filtro e, em seguida, selecione Novo filtro. No submenu Filtro personalizado que é aberto, insira as seguintes informações:

  • Nomeie seu filtro: insira um nome exclusivo.
  • Adicione uma cláusula de filtro inserindo as seguintes informações:
    • Campo: Selecione um dos seguintes valores:
      • Sender
      • Recipiente
      • Assunto
      • Status
    • Operador: selecione começa com ou é.
    • Valor: Insira o valor que você deseja pesquisar.

Você pode selecionar Adicionar nova cláusula e repetir a etapa anterior quantas vezes forem necessárias. Várias cláusulas usam a lógica AND (<Cláusula 1> E <Cláusula 2>...).

Para remover uma cláusula de filtro, selecione Remover cláusula ao lado da entrada.

Quando tiver terminado, no submenu Filtro personalizado , selecione Salvar. O novo filtro é carregado automaticamente e os resultados filtrados são mostrados na página Resultados da pesquisa de rastreamento de mensagens . Esse resultado é o mesmo que selecionar Filtro e, em seguida, selecionar o filtro existente na seção Filtros personalizados na lista.

Para descarregar um filtro existente e retornar às informações padrão na página Resultados da pesquisa de rastreamento de mensagens , selecione >Limpar todos os filtros.

Selecione Editar rastreamento de mensagem para editar os critérios de pesquisa.

Use Exportar resultados para exportar os resultados exibidos para um arquivo CSV.

Selecione Atualizar para atualizar os resultados.

Colunas personalizáveis:

Para os resultados da pesquisa, você pode selecionar entre as colunas personalizáveis.

Captura de tela da coluna de personalização.

Opção de submenu mais ampla:

Você pode selecionar a opção de submenu para um submenu mais amplo para os detalhes do rastreamento de mensagens.

Captura de tela do submenu.

Consistência de fuso horário:

O rastreamento de mensagens usa como padrão o fuso horário definido nas configurações de conta do Exchange do administrador conectado.

Registros de mensagens relacionadas são registros que compartilham a mesma ID de Mensagem. Lembre-se de que até mesmo uma única mensagem enviada entre duas pessoas pode gerar vários registros. O número de registros aumenta quando a mensagem é afetada pela expansão do grupo de distribuição, encaminhamento, regras de fluxo de emails (também conhecidas como regras de transporte) e assim por diante.

Na área em branco ao lado da coluna Data, marque a caixa de marcar redonda que aparece ao lado da entrada. As seguintes ações aparecem na página Resultados de rastreamentos de mensagens :

Para obter mais informações sobre a ID da Mensagem, consulte a seção Opções de pesquisa detalhadas .

Detalhes do rastreamento de mensagens

Na saída do relatório de resumo, você pode ver os detalhes sobre uma mensagem clicando em qualquer lugar na linha que não seja a caixa de marcar redonda que aparece ao lado do valor Data.

O submenu de detalhes que é aberto depois de clicar em uma linha no rastreamento de mensagens do relatório de resumo resulta no novo EAC.

O submenu de detalhes contém as seguintes informações que não estão presentes no relatório de resumo:

  • Eventos de mensagem: após expandir esta seção, você poderá ver classificações que ajudam a categorizar as ações que o serviço realiza em mensagens. Alguns dos eventos mais interessantes que você pode encontrar são:

    • Receber: o serviço recebeu a mensagem.
    • Enviar: O serviço enviou a mensagem.
    • Falha: a mensagem não foi entregue.
    • Entregar: a mensagem foi entregue em uma caixa de correio.
    • Expandir: a mensagem foi enviada para um grupo de distribuição que foi expandido.
    • Transferência: os destinatários foram movidos para uma mensagem bifurcada devido à conversão de conteúdo, limites de destinatários de mensagens ou agentes.
    • Adiar: A entrega da mensagem foi adiada e pode ser tentada novamente mais tarde.
    • Resolvido: a mensagem foi redirecionada para um novo endereço de destinatário com base em uma pesquisa do Active Directory. Quando esse evento acontece, o endereço do destinatário original é listado em uma linha separada no rastreamento de mensagens, juntamente com o status de entrega final da mensagem.
    • Regra DLP: a mensagem tinha uma correspondência de regra DLP.
    • Rótulo de confidencialidade: Ocorreu um evento de rotulagem do lado do servidor. Por exemplo, um rótulo foi adicionado automaticamente a uma mensagem que inclui uma ação para criptografar ou foi adicionado por meio do cliente web ou móvel. O servidor Exchange conclui e registra a ação. Um rótulo adicionado pelo Outlook não está incluído no campo de evento.

    Observações: uma mensagem sem intercorrências e entregue com êxito gera várias entradas de Evento no rastreamento de mensagens. Para obter descrições de mais eventos, consulte Tipos de evento no log de rastreamento de mensagens no Exchange local.

  • Mais informações: Depois de expandir esta seção, você pode exibir os seguintes detalhes:

    • ID da Mensagem: Esse valor é descrito na seção Opções de pesquisa detalhadas . Um exemplo de um valor de ID de mensagem é <d9683b4c-127b-413a-ae2e-fa7dfb32c69d@DM3NAM06BG401.Eop-nam06.prod.protection.outlook.com>.
    • Tamanho da mensagem: o tamanho da mensagem enviada, incluindo anexos/imagens/texto.
    • Do IP: o endereço IP do computador que enviou a mensagem. Para as mensagens de saída enviadas a partir do Exchange Online, o valor é nulo.
    • Para IP: o(s) endereço(s) IP em que o serviço tentou entregar a mensagem. Se a mensagem tiver vários destinatários, esses endereços serão exibidos. Para mensagens de entrada enviadas para o Exchange Online, o valor é nulo.

Relatórios de resumo aprimorados

Um relatório de resumo aprimorado está disponível na guia Relatórios para download na página Rastreamento de mensagens :

  • Os relatórios disponíveis para download têm o valor StatusConcluído
  • Os relatórios que não estão disponíveis para download têm os valores de StatusNão iniciado ou Em andamento.

As seguintes informações estão disponíveis no arquivo CSV do relatório de resumo aprimorado :

  • origin_timestamp*: A data e hora em que o serviço recebeu inicialmente a mensagem, exibida usando o fuso horário UTC configurado.
  • sender_address: O endereço de email do remetente (alias@domain).
  • Recipient_status: O status da entrega da mensagem ao destinatário. Se a mensagem foi enviada para vários destinatários, ela mostra todos os destinatários e o status correspondente para cada um, no formato: <email address>##<status>. Exemplos dos status dos destinatários são:
    • ##Receive, Enviar significa que a mensagem foi recebida pelo serviço e foi enviada para o destino pretendido.
    • ##Receive, Falha significa que a mensagem foi recebida pelo serviço, mas a entrega para o destino pretendido falhou.
    • ##Receive, Entregar significa que a mensagem foi recebida pelo serviço e entregue na caixa de correio do destinatário.
  • message_subject: Os primeiros 256 caracteres do campo Assunto da mensagem.
  • total_bytes: O tamanho da mensagem em bytes, incluindo anexos.
  • message_id: Esse valor é descrito na seção Opções de pesquisa detalhadas . Um exemplo de um valor de message_id é <d9683b4c-127b-413a-ae2e-fa7dfb32c69d@DM3NAM06BG401.Eop-nam06.prod.protection.outlook.com>.
  • network_message_id: Um valor de ID de mensagem exclusivo que persiste em todas as cópias da mensagem que podem ser criadas devido à bifurcação ou expansão do grupo de distribuição. Um exemplo de network_message_id valor é 1341ac7b13fb42ab4d4408cf7f55890f.
  • original_client_ip: o endereço IP do servidor SMTP do remetente.
  • direcionalidade: indica se a mensagem foi enviada para entrada (para sua organização) ou saída (da sua organização).
  • connector_id: o nome do conector de origem ou de destino. Para obter mais informações sobre conectores no Exchange Online, consulte Configurar o fluxo de emails usando conectores no Office 365.
  • delivery_priority*: se a mensagem foi enviada com prioridade Alta, Baixa ou Normal .

* Essas propriedades estão disponíveis apenas em um relatório de resumo aprimorado.

Relatórios estendidos

Um relatório estendido está disponível na guia relatórios para download na página rastreamento de mensagens :

  • Os relatórios disponíveis para download têm o valor StatusConcluído
  • Os relatórios que não estão disponíveis para download têm os valores de StatusNão iniciado ou Em andamento.

As seguintes informações estão disponíveis no arquivo CSV de relatório aprimorado :

  • client_ip: O endereço IP do servidor de email ou cliente de mensagens que enviou a mensagem.

  • client_hostname: O nome do host ou FQDN do servidor de email ou cliente de mensagens que enviou a mensagem.

  • server_ip: o endereço IP do servidor de origem ou de destino.

  • server_hostname: o nome do host ou FQDN do servidor de destino.

  • source_context: Informações adicionais associadas ao campo de origem . Por exemplo:

    • Protocol Filter Agent
    • 3489061114359050000
  • source: o componente do Exchange Online responsável pelo evento. Por exemplo:

    • AGENT
    • MAILBOXRULE
    • SMTP
  • event_id: Esse valor corresponde aos valores de evento Message explicados em Localizar registros relacionados para esta mensagem.

  • internal_message_id: um identificador de mensagem atribuído pelo servidor Exchange Online que está processando a mensagem no momento.

  • recipient_address: os endereços de email dos destinatários da mensagem. Vários endereços de email são separados pelo caractere de ponto-e-vírgula (;).

  • recipient_count: o número total de destinatários na mensagem.

  • related_recipient_address: Apresente com EXPAND, REDIRECTe RESOLVE eventos para exibir os endereços de email de outros destinatários associados à mensagem.

  • referência: Este campo contém informações adicionais para tipos específicos de eventos. Por exemplo:

    • DSN: contém o link do relatório, que é o valor message_id da notificação de status de entrega associada (também conhecida como DSN, relatório de falha na entrega, NDR ou mensagem de devolução) se um DSN for gerado após esse evento. Se essa mensagem for uma mensagem DSN, esse campo conterá o valor message_id da mensagem original para a qual o DSN foi gerado.

    • EXPANDIR: Contém o valor related_recipient_address das mensagens relacionadas.

    • RECEIVE: pode conter o valor message_id da mensagem relacionada se a mensagem foi gerada por outros processos (por exemplo, regras de caixa de entrada).

    • ENVIAR: Contém o valor internal_message_id de qualquer mensagem DSN.

    • TRANSFER: contém o valor internal_message_id da mensagem que está sendo bifurcada (por exemplo, por conversão de conteúdo, limites de destinatário da mensagem ou agentes).

    • MAILBOXRULE: contém o valor internal_message_id da mensagem de entrada que fez com que a regra da caixa de entrada gerasse a mensagem de saída.

      Para outros tipos de eventos, esse campo (internal_message_id) fica em branco.

  • return_path: o endereço de email do remetente especificado pelo comando MAIL FROM que enviou a mensagem. Embora esse campo nunca esteja vazio, ele pode ter o valor de endereço de remetente nulo representado como <>.

  • message_info: Informações adicionais sobre a mensagem. Por exemplo:

    • A data e hora de origem da mensagem em UTC para DELIVER e SEND eventos. A data/hora de origem é a hora em que a mensagem entrou pela primeira vez na organização do Exchange Online. A data e hora UTC é representada no formato de data e hora ISO 8601: yyyy-MM-ddThh:mm:ss.fffZ, onde yyyy = ano, MM = mês, dd = dia, T indica o início do componente de hora, hh = hora, mm = minuto, ss = segundo, fff = frações de segundo e Z significa Zulu, que é outra maneira de denotar UTC.
    • Erros de autenticação. Por exemplo, você pode ver o valor 11a e o tipo de autenticação que foi usado quando ocorreu o erro de autenticação.
  • tenant_id: um valor GUID que representa o Exchange Online organização (por exemplo, 39238e87-b5ab-4ef6-a559-af54c6b07b42).

  • original_server_ip: o endereço IP do servidor original.

  • custom_data: contém dados relacionados a tipos de eventos específicos. Para obter mais informações, consulte as seguintes seções:

custom_data valores

O campo custom_data de um AGENTINFO evento é usado por vários agentes Exchange Online para registrar detalhes de processamento de mensagens. Alguns dos agentes mais interessantes são descritos nas seções a seguir.

Agente de filtro de spam

Um valor custom_data que começa com S:SFA é do agente de filtro de spam. Para obter mais informações, consulte os campos de cabeçalho da mensagem X-Forefront-Antispam-Report.

Um exemplo de um valor de custom_data para uma mensagem filtrada por spam é semelhante a este:

S:SFA=SUM|SFV=SPM|IPV=CAL|SRV=BULK|SFS=470454002|SFS=349001|SCL=9|SCORE=-1|LIST=0|DI=SN|RD=ftmail.inc.com|H=ftmail.inc.com|CIP=98.129.140.74|SFP=1501|ASF=1|CTRY=US|CLTCTRY=|LANG=en|LAT=287|LAT=260|LAT=18;

Agente de filtro de malware

Um valor custom_data que começa é S:AMA do agente de filtro de malware. Os principais detalhes são descritos na tabela a seguir:

Valor Descrição
AMA=SUM|v=1| ou AMA=EV|v=1 Foi determinado que a mensagem contém malware.
  • SUM: qualquer número de mecanismos pode ter detectado a mensagem como malware.
  • EV: um mecanismo específico detectou a mensagem como malware.

Quando um mecanismo detecta malware, as ações subsequentes são acionadas.
Action=r A mensagem foi substituída.
Action=p A mensagem foi ignorada.
Action=d A mensagem foi adiada.
Action=s A mensagem foi excluída.
Action=st A mensagem foi ignorada.
Action=sy A mensagem foi ignorada.
Action=ni A mensagem foi rejeitada.
Action=ne A mensagem foi rejeitada.
Action=b A mensagem foi bloqueada.
Name=<malware> O nome do malware foi detectado.
File=<filename> O nome do arquivo que continha o malware.

Um exemplo de um valor de custom_data para uma mensagem que contém malware é semelhante a este:

S:AMA=SUM|v=1|action=b|error=|atch=1;S:AMA=EV|engine=M|v=1|sig=1.155.974.0|name=DOS/Test_File|file=filename;S:AMA=EV|engine=A|v=1|sig=201707282038|name=Test_File|file=filename

Agente de regras de transporte

Um valor custom_data que começa comS:TRA é do agente de Regra de Transporte para regras de fluxo de emails (também conhecido como regras de transporte). Os principais detalhes são descritos na tabela a seguir:

Valor Descrição
ETR|ruleId=<guid> A identificação da regra encontrou uma correspondência.
St=<datetime> A data e a hora em UTC quando a correspondência de regra ocorreu.
Action=<ActionDefinition> A ação que foi aplicada. Para obter uma lista de ações disponíveis, consulte Ações de regra de fluxo de emails no Exchange Online.
Mode=<Mode> O modo da regra. Os valores válidos são:
  • Impor: todas as ações na regra são impostas.
  • Testar com Dicas de Política:: Todas as ações de Dica de Política são enviadas, mas outras ações de imposição não são executadas.
  • Teste sem Dicas de Política: as ações são listadas em um arquivo de log, mas os remetentes não são notificados de forma alguma, e as ações de imposição não são executadas.</li?

Um exemplo de um valor de custom_data para uma mensagem que corresponde às condições de uma regra de fluxo de emails é semelhante a este:

S:TRA=ETR|ruleId=19a25eb2-3e43-4896-ad9e-47b6c359779d|st=7/17/2017 12:31:25 AM|action=ApplyHtmlDisclaimer|sev=1|mode=Enforce

Usando o cmdlet do PowerShell Get-MessageTraceV2

Para utilizar a nova funcionalidade de rastreamento de mensagens por meio do novo cmdlet Get-MessageTraceV2do PowerShell, verifique se você está usando a versão 3.7.0 ou posterior do módulo V3 do PowerShell do Exchange Online.

Limites de limitação:

Para reduzir o risco de uso indevido e abuso dos recursos do Exchange Online, garantir a disponibilidade dos serviços para todos os usuários e fornecer uma experiência previsível para nossos clientes, implementamos um limite de limitação baseado em taxa com base no número de solicitações em um período de tempo. Para um locatário, no máximo 100 solicitações de consulta são aceitas em uma janela de execução de 5 minutos. A limitação não será aplicada automaticamente se a taxa de solicitação for inferior a 100 solicitações nos últimos 5 minutos. Se o locatário tiver a automação configurada para consultar com mais frequência do que o limite de limitação, atualize sua automação para caber abaixo do limite de limitação.

Cmdlet Limite de nível de locatário
Get-MesesageTraceV2 100 solicitações a cada 5 min
Get-MessageTraceDetailV2 100 solicitações a cada 5 min

Parâmetro ResultSize: o novo rastreamento de mensagens dá suporte a um valor padrão de 1000 resultados e um máximo de 5000 resultados (definido por meio do -ResultSize parâmetro). Essa alteração é para garantir o uso justo de nossos recursos, pois a paginação pode criar problemas de desempenho para nosso sistema.

Parâmetro StartingRecipientAddress: o principal uso desse parâmetro é ajudar a extrair dados subsequentes e, ao mesmo tempo, minimizar a duplicação.

Como a paginação não é mais suportada, você pode utilizar o EndTime parâmetro com a Received hora do último registro dos resultados da consulta e preencher o StartingRecipientAddresss parâmetro com RecipientAddress o último registro do resultado anterior. Para obter mais informações, consulte o exemplo abaixo.

Captura de tela dos dados de exemplo.

Para os dados de exemplo acima, você pode extrair os primeiros 10 registros usando a seguinte consulta:

Get-MessageTraceV2 -StartDate '2024-11-01T00:00:00Z' -EndDate '2024-11-01T00:10:00Z' -ResultSize 10

No exemplo V2 abaixo, estamos usando o StartingRecipientAddress do último destinatário (r_1_010@contoso) dos resultados anteriores. Para efetuar pull dos próximos registros subsequentes, use a consulta a seguir.

Get-MessageTraceV2 -StartDate '2024-11-01T00:00:00Z' -EndDate '2024-11-01T00:10:00Z' -ResultSize 10 -StartingRecipientAddress r_1_010@contoso.com

Práticas recomendadas

Para melhorar o desempenho da consulta, especifique o maior número possível de filtros e a maior precisão possível. É altamente recomendável que os administradores reduzam a lacuna entre StartDate e EndDate sempre que possível. Também é aconselhável definir mais parâmetros, como SenderAddress, quando o remetente é conhecido. Use MessageTraceId quando aplicável para consultas do PowerShell. Isso é necessário ao consultar dados para mensagens enviadas a mais de 1.000 destinatários. Isso também tem suporte no EAC agora.

Defina o MessageTraceId (também conhecido como NetworkMsgId no log de rastreamento de mensagens) ao investigar uma mensagem específica ou quando uma mensagem é enviada para muitos destinatários (por exemplo, mais de 1.000). Isso é necessário para obter resultados completos. Quando usado em conjunto com StartingRecipientAddresso , você pode recuperar o conjunto de dados completo em várias rodadas. Para obter mais informações sobre StartingRecipientAddress, consulte a seção Perguntas frequentes.

Perguntas frequentes

Como saber se os resultados parciais são exibidos?

Para usuários do EAC, role para baixo para obter mais resultados até que os dados sejam concluídos. Os usuários não precisam realizar nenhuma ação adicional, e o V2 irá carregá-lo automaticamente à medida que o usuário rolar para baixo para obter resultados adicionais. Para usuários de cmdlets do PowerShell do Exchange Online, estamos trabalhando para fornecer uma dica na saída da próxima consulta se os dados forem parciais (esperado nas próximas semanas). Por enquanto, os usuários podem utilizar o script de exemplo abaixo para coletar resultados continuamente.

Script de exemplo:

$mt = Get-MessageTraceV2 -<filters>

$nextRound = Get-MessageTraceV2 -<filters> -EndDate $mt[-1].Received.ToString("O")

Como a paginação da V1 pode ser obtida na V2?

A paginação foi preterida na V2 para garantir o uso justo de recursos e desempenho de consulta para todos os usuários. Em vez disso, você pode obter resultados rodada a rodada. Os resultados são ordenados primeiro Received em ordem decrescente e, em seguida RecipientAddress , em ordem crescente (sem distinção entre maiúsculas e minúsculas). Para obter a próxima rodada de resultados, atualize o EndDate parâmetro para o Received valor dos últimos dados da rodada atual. Consulte os scripts de exemplo na seção anterior.

Quando e como poderíamos usar o parâmetro: StartingRecipientAddress?

O StartingRecipientAddress parâmetro é usado para obter a próxima rodada de dados. StartingRecipientAddress junto com Received, pode obter os resultados rodada a rodada para obter os resultados completos. Na próxima rodada, os dados que compartilham o mesmo Received que o último resultado na rodada atual, mas têm RecipientAddress que são alfabeticamente maiores que (não diferenciam StartingRecipientAddressmaiúsculas de minúsculas) ou mais antigos que o último resultado na rodada atual, serão gerados.

Script de exemplo:

$mt = Get-MessageTraceV2 -<filters>

$nextRound = Get-MessageTraceV2 -<filters> -EndDate $mt[-1].Received.ToString("O") -StartingRecipientAddress $mt[-1].RecipientAddress