Export-ActivityExplorerData
Este cmdlet está disponível apenas no PowerShell de Segurança e Conformidade. Para obter mais informações, consulte PowerShell de Segurança e Conformidade..
Use o cmdlet Export-ActivityExplorerData para exportar atividades do Explorer Atividade de classificação > de dados no portal de conformidade do Microsoft 365 Purview. O explorador de atividades gera relatórios de dados equivalente a até 30 dias.
Para saber mais sobre os conjuntos de parâmetros na seção Sintaxe, abaixo, consulte Exchange cmdlet syntax.
Sintaxe
Default (Default)
Export-ActivityExplorerData
-EndTime <DateTime>
-OutputFormat <String>
-StartTime <DateTime>
[-Filter1 <String[]>]
[-Filter2 <String[]>]
[-Filter3 <String[]>]
[-Filter4 <String[]>]
[-Filter5 <String[]>]
[-PageCookie <String>]
[-PageSize <Int32>]
[<CommonParameters>]
Description
Este cmdlet dá suporte aos seguintes filtros:
- Atividade
- Application
- ArtifactType
- ClientIP
- ColdScanPolicyId
- CopilotAppHost
- CopilotThreadId
- CopilotType
- CreationTime
- DataState
- DestinationFilePath
- DestinationLocationType
- DeviceName
- DLPPolicyId
- DLPPolicyRuleId
- Destinatário de E-mail
- EmailSender
- EndpointOperation
- EnforcementMode
- FalsePositive
- FileExtension
- GeneralPurposeComparison
- HowApplied
- HowAppliedDetail
- IrmUrlCategory
- IsProtected
- IsProtectedBefore
- ItemName
- LabelEventType
- Local
- MDATPDeviceId
- OriginatingDomain
- PageSize
- ParentArchiveHash
- Plataforma
- PolicyId
- PolicyMode
- PolicyName
- PolicyRuleAction
- PolicyRuleId
- PolicyRuleName
- PreviousFileName
- AnteriorProtectionOwner
- ProtectionEventType
- Proprietário da Proteção
- RemovableMediaDeviceManufacturer
- RemovableMediaDeviceModel
- RemovableMediaDeviceSerialNumber
- RetentionLabel
- RMSEncrypted
- SensitiveInfoTypeClassifierType
- SensitiveInfoTypeConfidence
- SensitiveInfoTypeCount
- SensitiveInfoTypeId
- SensitivityLabel
- SensitivityLabelPolicy
- sha1
- sha256
- SourceLocationType
- TargetDomain
- TargetPrinterName
- Usuário
- UsersPerDay
- Workload
Os filtros de carga de trabalho válidos incluem os seguintes valores:
- Copilot
- Ponto de extremidade
- Exchange
- OnPremisesFileShareScanner
- Scanner OnPremisesSharePointScanner
- OneDrive
- PowerBI
- PurviewDataMap
- SharePoint
Os filtros de atividade válidos incluem os seguintes valores:
- AIAppInteraction
- ArchiveCreated
- AutoLabelingSimulation
- ChangeProtection
- ClassificationAdded
- ClassificationDeleted
- ClassificationUpdated
- CopilotInteraction
- DLPInfo
- DLPRuleEnforce
- DLPRuleMatch
- DLPRuleUndo
- DlpClassification
- DownloadFile
- DownloadText
- FileAccessedByUnallowedApp
- Arquivo Arquivado
- FileCopiedToClipboard
- FileCopiedToNetworkShare
- FileCopiedToRemoteDesktopSession
- FileCopiedToRemovableMedia
- FileCreated
- FileCreatedOnNetworkShare
- FileCreatedOnRemovableMedia
- FileDeleted
- Arquivo descoberto
- FileModified
- FilePrinted
- FileRead
- FileRenamed
- FileTransferredByBluetooth
- FileUploadedToCloud
- LabelApplied
- LabelChanged
- LabelRecommended
- LabelRecommendedAndDismissed
- LabelRemoved
- NewProtection
- PastedToBrowser
- RemoveProtection
- Captura de tela
- UploadFile
- UploadText
- WebpageCopiedToClipboard
- WebpagePrinted
- WebpageSavedToLocal
Para usar este cmdlet no PowerShell de Segurança e Conformidade, você precisa receber permissões. Para obter mais informações, confira Permissões no portal de conformidade do Microsoft Purview.
Exemplos
Exemplo 1
Export-ActivityExplorerData -StartTime "07/08/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -PageSize 5000 -OutputFormat Json
Este exemplo exporta no máximo 5.000 registros para o intervalo de datas especificado no formato JSON.
Exemplo 2
Export-ActivityExplorerData -StartTime "07/08/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -OutputFormat Json
Este exemplo exporta até 100 registros para o intervalo de datas especificado no formato Json. Se mais de 100 registros estiverem disponíveis, o valor da propriedade LastPage na saída do comando será False. Use o valor da propriedade Watermark como o valor do parâmetro PageCookie em uma nova consulta para obter o próximo conjunto de registros.
Exemplo 3
$res = Export-ActivityExplorerData -StartTime "07/08/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -PageSize 5000 -OutputFormat Json
#Run the following steps in loop until all results are fetched
while ($res.LastPage -ne $true)
{
$pageCookie = $res.WaterMark
$res = Export-ActivityExplorerData -StartTime "07/08/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -PageSize 5000 -OutputFormat Json -PageCookie $pageCookie
}
Este exemplo está relacionado ao exemplo anterior em que mais de 100 registros estavam disponíveis (o valor da propriedade LastPage desse comando era False). Estamos usando o mesmo intervalo de datas, mas desta vez estamos usando o valor da propriedade Watermark do comando anterior para o parâmetro PageCookie neste comando para obter os resultados restantes em um loop. ResultadoOs dados de cada iteração podem ser usados conforme necessário.
Exemplo 4
Export-ActivityExplorerData -StartTime "07/06/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -Filter1 @("Activity", "FileArchived") -OutputFormat Csv
Este exemplo exporta até 100 registros para o intervalo de datas especificado no formato CSV e filtra a saída pelo valor Activity FileArchived.
Exemplo 5
Export-ActivityExplorerData -StartTime "07/06/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -Filter1 @("Activity", "FileArchived", "ArchiveCreated") -OutputFormat Json
Este exemplo exporta até 100 registros para o intervalo de datas especificado no formato JSON e filtra a saída pelo valor de atividade FileArchived ou ArchiveCreated.
Exemplo 6
Export-ActivityExplorerData -StartTime "07/06/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -Filter1 @("Activity", "FileArchived", "ArchiveCreated") -Filter2 @("Workload","Endpoint") -OutputFormat Json
Este exemplo exporta até 100 registros para o intervalo de datas especificado no formato JSON e filtra a saída pelo Ponto de extremidade do valor da carga de trabalho para atividades FileArchived ou ArchiveCreated.
Dica
Ao exportar grandes volumes de dados de Explorer de atividade, use várias chamadas de Export-ActivityExplorerData sequenciais com intervalos de StartTime/EndTime menores, em vez de uma grande janela de tempo. Esse método ajuda a reduzir os tempos limite e melhora a confiabilidade da exportação.
Parâmetros
-EndTime
Aplicável: Segurança & Conformidade
O parâmetro EndTime especifica a data de término do intervalo de datas.
Use o formato de data curto definido nas configurações de opções regionais no computador no qual você está executando o comando. Por exemplo, se o computador estiver configurado para usar o formato de data abreviada MM/dd/aaaa, insira 01/09/2018 para especificar 1º de setembro de 2018. Pode inserir apenas a data ou pode inserir a data e a hora do dia. Se você inserir a data e a hora do dia, coloque o valor entre aspas ("), por exemplo, "01/09/2018 17:00".
Propriedades do parâmetro
| Tipo: | DateTime |
| Valor padrão: | None |
| Dá suporte a curingas: | False |
| DontShow: | False |
Conjuntos de parâmetros
(All)
| Cargo: | Named |
| Obrigatório: | True |
| Valor do pipeline: | False |
| Valor do pipeline pelo nome da propriedade: | False |
| Valor dos argumentos restantes: | False |
-Filter1
Aplicável: Segurança & Conformidade
O parâmetro Filtro1 filtra os dados a serem exportados. Esse parâmetro usa no mínimo dois valores como entrada: um nome de filtro e pelo menos um valor de filtro. Por exemplo, @("Activity", "LabelApplied") retorna registros com o valor LabelAppliedde atividade .
Se você especificar vários valores de filtro para o mesmo parâmetro, o comportamento OR será usado. Por exemplo, @("Activity", "LabelApplied", "LabelRemoved") retorna registros com os valores LabelApplied de atividade ou LabelRemoved.
Se você usar esse parâmetro com outros parâmetros de filtro, o comportamento AND será usado entre parâmetros. Por exemplo:
-Filter1 @("Activity", "LabelApplied", "LabelRemoved") -Filter2 = @("Workload", "Exchange") Retorna registros com os valores LabelApplied de atividade ou LabelRemoved para a Exchange carga de trabalho. Em outras palavras, ((Activity eq LabelApplied) OU (Activity eq LabelRemoved)) E (Workload eq Exchange).
Propriedades do parâmetro
| Tipo: | String[] |
| Valor padrão: | None |
| Dá suporte a curingas: | False |
| DontShow: | False |
Conjuntos de parâmetros
(All)
| Cargo: | Named |
| Obrigatório: | False |
| Valor do pipeline: | False |
| Valor do pipeline pelo nome da propriedade: | False |
| Valor dos argumentos restantes: | False |
-Filter2
Aplicável: Segurança & Conformidade
O parâmetro Filter2 filtra os dados a serem exportados. Esse parâmetro tem os mesmos requisitos de sintaxe que o parâmetro Filtro1, o mesmo comportamento OU para vários valores no mesmo parâmetro e o mesmo comportamento AND para vários parâmetros de filtro.
Use esse parâmetro somente se você também estiver usando o parâmetro Filter1 no mesmo comando.
Propriedades do parâmetro
| Tipo: | String[] |
| Valor padrão: | None |
| Dá suporte a curingas: | False |
| DontShow: | False |
Conjuntos de parâmetros
(All)
| Cargo: | Named |
| Obrigatório: | False |
| Valor do pipeline: | False |
| Valor do pipeline pelo nome da propriedade: | False |
| Valor dos argumentos restantes: | False |
-Filter3
Aplicável: Segurança & Conformidade
O parâmetro Filter3 filtra os dados a serem exportados. Esse parâmetro tem os mesmos requisitos de sintaxe que o parâmetro Filtro1, o mesmo comportamento OU para vários valores no mesmo parâmetro e o mesmo comportamento AND para vários parâmetros de filtro.
Use esse parâmetro somente se você também estiver usando os parâmetros Filter2 e Filter1 no mesmo comando.
Propriedades do parâmetro
| Tipo: | String[] |
| Valor padrão: | None |
| Dá suporte a curingas: | False |
| DontShow: | False |
Conjuntos de parâmetros
(All)
| Cargo: | Named |
| Obrigatório: | False |
| Valor do pipeline: | False |
| Valor do pipeline pelo nome da propriedade: | False |
| Valor dos argumentos restantes: | False |
-Filter4
Aplicável: Segurança & Conformidade
O parâmetro Filter4 filtra os dados a serem exportados. Esse parâmetro tem os mesmos requisitos de sintaxe que o parâmetro Filtro1, o mesmo comportamento OU para vários valores no mesmo parâmetro e o mesmo comportamento AND para vários parâmetros de filtro.
Use esse parâmetro somente se você também estiver usando os parâmetros Filter3, Filter2 e Filter1 no mesmo comando.
Propriedades do parâmetro
| Tipo: | String[] |
| Valor padrão: | None |
| Dá suporte a curingas: | False |
| DontShow: | False |
Conjuntos de parâmetros
(All)
| Cargo: | Named |
| Obrigatório: | False |
| Valor do pipeline: | False |
| Valor do pipeline pelo nome da propriedade: | False |
| Valor dos argumentos restantes: | False |
-Filter5
Aplicável: Segurança & Conformidade
O parâmetro Filter5 filtra os dados a serem exportados. Esse parâmetro tem os mesmos requisitos de sintaxe que o parâmetro Filtro1, o mesmo comportamento OU para vários valores no mesmo parâmetro e o mesmo comportamento AND para vários parâmetros de filtro.
Use esse parâmetro somente se você também estiver usando os parâmetros Filtro4, Filtro3, Filtro2 e Filtro1 no mesmo comando.
Propriedades do parâmetro
| Tipo: | String[] |
| Valor padrão: | None |
| Dá suporte a curingas: | False |
| DontShow: | False |
Conjuntos de parâmetros
(All)
| Cargo: | Named |
| Obrigatório: | False |
| Valor do pipeline: | False |
| Valor do pipeline pelo nome da propriedade: | False |
| Valor dos argumentos restantes: | False |
-OutputFormat
Aplicável: Segurança & Conformidade
O parâmetro OutputFormat especifica o formato de saída. Os valores válidos são:
- CSV
- Json
Propriedades do parâmetro
| Tipo: | String |
| Valor padrão: | None |
| Valores aceitos: | csv, json |
| Dá suporte a curingas: | False |
| DontShow: | False |
Conjuntos de parâmetros
(All)
| Cargo: | Named |
| Obrigatório: | True |
| Valor do pipeline: | False |
| Valor do pipeline pelo nome da propriedade: | False |
| Valor dos argumentos restantes: | False |
-PageCookie
Aplicável: Segurança & Conformidade
O parâmetro PageCookie especifica se deseja obter mais dados quando o valor da propriedade LastPage na saída do comando é False. Se você não usar o parâmetro PageSize, no máximo 100 registros serão retornados. Se você usar o parâmetro PageSize, no máximo 5.000 registros poderão ser retornados. Para obter mais registros do que os retornados no comando atual, use o valor da propriedade Watermark da saída do comando atual como o valor do parâmetro PageCookie em um novo comando com o mesmo intervalo de datas e filtros. O valor PageCookie é válido por 120 segundos para buscar o próximo conjunto de registros para a mesma consulta.
Propriedades do parâmetro
| Tipo: | String |
| Valor padrão: | None |
| Dá suporte a curingas: | False |
| DontShow: | False |
Conjuntos de parâmetros
(All)
| Cargo: | Named |
| Obrigatório: | False |
| Valor do pipeline: | False |
| Valor do pipeline pelo nome da propriedade: | False |
| Valor dos argumentos restantes: | False |
-PageSize
Aplicável: Segurança & Conformidade
O parâmetro PageSize especifica o número máximo de entradas por página. A entrada válida para esse parâmetro é um número inteiro entre 1 e 5000. O valor padrão é 100. Considere usar um valor menor de PageSize para evitar a expiração de PageCookie ao exportar grandes conjuntos de dados.
Propriedades do parâmetro
| Tipo: | Int32 |
| Valor padrão: | None |
| Dá suporte a curingas: | False |
| DontShow: | False |
Conjuntos de parâmetros
(All)
| Cargo: | Named |
| Obrigatório: | False |
| Valor do pipeline: | False |
| Valor do pipeline pelo nome da propriedade: | False |
| Valor dos argumentos restantes: | False |
-StartTime
Aplicável: Segurança & Conformidade
O parâmetro StartTime especifica a data de início do intervalo de datas.
Use o formato de data curto definido nas configurações de opções regionais no computador no qual você está executando o comando. Por exemplo, se o computador estiver configurado para usar o formato de data abreviada MM/dd/aaaa, insira 01/09/2018 para especificar 1º de setembro de 2018. Pode inserir apenas a data ou pode inserir a data e a hora do dia. Se você inserir a data e a hora do dia, coloque o valor entre aspas ("), por exemplo, "01/09/2018 17:00".
Propriedades do parâmetro
| Tipo: | DateTime |
| Valor padrão: | None |
| Dá suporte a curingas: | False |
| DontShow: | False |
Conjuntos de parâmetros
(All)
| Cargo: | Named |
| Obrigatório: | True |
| Valor do pipeline: | False |
| Valor do pipeline pelo nome da propriedade: | False |
| Valor dos argumentos restantes: | False |
CommonParameters
Este cmdlet dá suporte aos parâmetros comuns: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction e -WarningVariable. Para obter mais informações, confira about_CommonParameters.
Observações
O campo de data e hora exportado por meio desse cmdlet está em UTC (Tempo Universal Coordenado).
O cmdlet exporta as seguintes colunas de dados. No entanto, nem todas as colunas estão presentes para cada atividade. Para obter detalhes sobre a coluna exportada para diferentes atividades, recomendamos verificar as atividades no Activity Explorer.
- Atividade
- Application
- ArtifactType
- AssociatedAdminUnits
- AuthorizedGroupId
- AuthorizedGroupName
- ClientIP
- DataState
- DestinationLocationType
- DeviceName
- DlpPolicyMatchId
- EndpointOperation
- EnforcementMode
- EntityProperties
- EvaluationTime
- FalsePositive
- FileExtension
- FilePath
- FileSize
- FileType
- FullUrl
- GroupId
- GroupName
- GroupType
- Aconteceu
- Hidden
- HowApplied
- HowAppliedDetail
- IRMContentId
- IsCorporateNetwork
- IsProtected
- IsProtectedBefore
- JitTriggered
- Justificação
- LabelEventType
- Fabricante
- MatchedWithV1DetailedScheme
- MDATPDeviceId
- Modelo
- OldRetentionLabel
- OldSensitivityLabel
- OriginatingDomain
- ParentArchiveHash
- Plataforma
- PolicyId
- PolicyMode
- PolicyName
- PreviousFileName
- PreviousFilePath
- AnteriorProtectionOwner
- ProcessName
- ProductVersion
- ProtectionEventType
- Proprietário da Proteção
- ProtectionType
- Reason
- Receptores
- RecordIdentity
- RetentionLabel
- RMSEncrypted
- Ações de Regra
- RuleId
- RuleName
- Remetente
- SensitiveInfoTypeBucketsData
- SensitiveInfoTypeData
- SensitivityLabel
- SensitivityLabelPolicyId
- SerialNumber
- sha1
- sha256
- SourceLocationType
- Nome do armazenamento
- Assunto
- TargetDomain
- TargetFilePath
- TargetPrinterName
- TemplateId
- Usuário
- UserSku
- UserType
- VpnNetworkAddress
- VpnServerAddress
- Workload