Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Importante
O centro de administração do Microsoft Teams está substituindo gradualmente o centro de administração do Skype for Business e a Microsoft está migrando as configurações do Teams do Centro de administração do Microsoft 365 para ele. Se uma configuração tiver sido migrada, você receberá uma notificação e será direcionado para o local da configuração no centro de administração do Teams. Para saber mais, confira Gerenciar o Teams durante a transição para o centro de administração do Teams.
O log de auditoria ajuda você a investigar atividades específicas nos serviços Microsoft. Para o Microsoft Teams, o log de auditoria rastreia atividades como:
- Criação de equipe
- Exclusão de equipe
- Canal adicionado
- Canal excluído
- Configuração de canal alterada
Para obter uma lista completa das atividades do Teams auditadas, consulte Atividades do Teams no log de auditoria.
Observação
Os eventos de auditoria de canais privados também são registrados como o são para equipes e canais padrão.
Ativar a auditoria no Teams
Antes de exibir dados de auditoria, você precisa ativar a auditoria no portal do Microsoft Purview. Para obter mais informações, consulte Ativar ou desativar a auditoria.
Importante
Os dados de auditoria só estão disponíveis a partir do ponto em que você ativa a auditoria.
Recuperar dados do Teams do log de auditoria
Para recuperar logs de auditoria para atividades do Teams, use o portal Microsoft Purview. Para obter instruções passo a passo, consulte Pesquisar no log de auditoria.
Importante
Os dados de auditoria só ficarão visíveis no log de auditoria se a auditoria estiver ativada.
O período de tempo que um registro de auditoria é mantido e pesquisável no log de auditoria depende da sua assinatura do Microsoft 365 ou do Office 365 e, especificamente, do tipo de licença atribuída aos usuários. Para obter mais informações, consulte a descrição do serviço do Centro de Conformidade & Segurança.
Pesquise o log de auditoria com eficiência
Use as dicas a seguir ao pesquisar atividades do Teams no log de auditoria.
Selecione atividades específicas para pesquisar marcando a caixa de seleção ao lado de uma ou mais atividades. Para cancelar a seleção, selecione a atividade. Use a caixa de pesquisa para exibir as atividades que contêm a palavra-chave digitada.
Selecione Mostrar resultados de todas as atividades na lista Atividades para exibir eventos de atividades executadas usando cmdlets. Se você souber o nome da operação para essas atividades, digite-o na caixa de pesquisa para exibir a atividade e selecione-a.
Selecione Limpar tudo para limpar os critérios de pesquisa atuais. O intervalo de datas retorna para os últimos sete dias padrão.
Se 5.000 resultados forem encontrados, você poderá supor que existam provavelmente mais de 5.000 eventos que corresponderam aos critérios de pesquisa. Refine os critérios de pesquisa e execute novamente a pesquisa para retornar menos resultados ou exporte todos os resultados da pesquisa selecionando Exportar>Baixar todos os resultados. Para obter instruções passo a passo sobre como exportar logs de auditoria, consulte Pesquisar no log de auditoria.
Para obter mais informações sobre como usar a pesquisa de log de auditoria, consulte Como fazer uma pesquisa de log de auditoria para o Teams.
Atividades do Teams
Para obter uma lista de todos os eventos registrados para atividades de usuário e administrador no Teams no log de auditoria do Microsoft 365, consulte:
- Atividades do Teams no log de auditoria
- Aplicativo Turnos no Teams no log de auditoria
- Atualizações do aplicativo no Teams atividades no log de auditoria
API da Atividade de Gestão do Office 365
Você pode usar a API de atividade de gerenciamento do Office 365 para obter informações sobre eventos do Teams. Para obter mais informações sobre o esquema da API de atividade de gerenciamento do Teams, consulte Esquema do Teams.
Atribuição nos logs de auditoria do Teams
Quando você altera a associação no Teams (como adicionar ou excluir usuários) por meio de Microsoft Entra ID, portal de administração do Microsoft 365 ou Grupos do Microsoft 365 API do Graph, as mensagens de auditoria do Teams e o canal Geral mostram um proprietário existente da equipe como o iniciador, não o iniciador real da ação. Nesses cenários, marcar Microsoft Entra ID ou os logs de auditoria do Grupo do Microsoft 365 para ver as informações relevantes.
Use o Defender para Aplicativos de Nuvem para definir políticas de atividade
Usando a integração do Microsoft Defender para Aplicativos de Nuvem, você pode definir políticas de atividade para impor uma ampla variedade de processos automatizados usando as APIs do provedor do aplicativo. Com essas políticas, você pode monitorar atividades específicas realizadas por vários usuários ou seguir taxas inesperadamente altas de um determinado tipo de atividade.
Depois de definir uma política de detecção de atividade, ela começa a gerar alertas. Os alertas só acontecem para atividades que ocorrem depois que você cria a política. Aqui estão alguns cenários de exemplo de como você pode usar políticas de atividade no Defender para Aplicativos de Nuvem para monitorar as atividades do Teams.
Cenário de usuário externo
De uma perspectiva comercial, talvez você queira ficar de olho na adição de usuários externos ao seu ambiente do Teams. Se você habilitar usuários externos, monitorar sua presença é uma boa ideia. Você pode usar o Defender para Aplicativos de Nuvem para identificar possíveis ameaças.
A captura de tela dessa política para monitorar a adição de usuários externos mostra como nomear a política, definir a gravidade de acordo com suas necessidades de negócios, defini-la como (nesse caso) uma única atividade e, em seguida, estabelecer os parâmetros que monitoram especificamente apenas a adição de usuários não internos e limitam essa atividade ao Teams.
Você pode exibir os resultados dessa política no log de atividades:
Aqui você pode examinar as correspondências com a política definida, fazer os ajustes necessários ou exportar os resultados para usar em outro lugar.
Cenário de exclusão em massa
Conforme mencionado anteriormente, você pode monitorar cenários de exclusão. Você pode criar uma política que monitora a exclusão em massa de sites do Teams. Neste exemplo, você configura uma política baseada em alerta para detectar a exclusão em massa de equipes em 30 minutos.
Como mostra a captura de tela, você pode definir muitos parâmetros diferentes para essa política para monitorar exclusões do Teams, incluindo gravidade, ação única ou repetida e parâmetros que limitam isso ao Teams e à exclusão de sites. Você pode definir esses parâmetros independentemente de um modelo ou usar um modelo, dependendo das necessidades organizacionais.
Depois de criar uma política que funcione para sua empresa, você pode examinar os resultados no log de atividades à medida que os eventos são disparados:
Você pode filtrar até a política definida para ver os resultados. Se os resultados obtidos no log de atividades não forem satisfatórios (talvez você veja muitos resultados ou nada), você poderá ajustar a consulta para torná-la mais relevante para o que você precisa.
Cenário de alerta e governança
Você pode definir alertas e enviar emails para administradores e outros usuários quando uma política de atividade for acionada. Você pode definir ações de governança automatizadas, como suspender um usuário ou exigir que um usuário entre novamente. Este exemplo mostra como uma conta de usuário pode ser suspensa quando uma política de atividade é disparada e determina que um usuário excluiu duas ou mais equipes em 30 minutos.
Use o Defender para Aplicativos de Nuvem para definir políticas de detecção de anomalias
As políticas de detecção de anomalias no Defender para Aplicativos de Nuvem fornecem UEBA (análise comportamental de usuário e entidade) e ML (aprendizado de máquina) prontos para uso para que você possa executar imediatamente a detecção avançada de ameaças em seu ambiente de nuvem. Por serem habilitadas automaticamente, as novas políticas de detecção de anomalias fornecem resultados imediatos, fornecendo detecções imediatas, visando várias anomalias comportamentais em seus usuários e nas máquinas e dispositivos conectados à sua rede. Além disso, as novas políticas expõem mais dados do mecanismo de detecção do Defender para Aplicativos de Nuvem, para ajudar você a acelerar o processo de investigação e conter ameaças contínuas.
A integração de eventos do Teams em políticas de detecção de anomalias está atualmente em desenvolvimento. Você pode configurar políticas de detecção de anomalias para outros produtos do Microsoft 365 e tomar medidas nos usuários que corresponderem a essas políticas.
Próximas etapas
- Exporte, configure e exiba registros de log de auditoria: exporte os resultados de auditoria do Teams para análise ou documentação de conformidade.
- Use um script do PowerShell para pesquisar o log de auditoria: Automatize as pesquisas recorrentes de atividades do Teams usando o PowerShell.
- Gerenciar políticas de retenção de log de auditoria: crie políticas de retenção para preservar os registros de auditoria do Teams além do período padrão.