Export-ActivityExplorerData

Este cmdlet está disponível apenas no PowerShell de Segurança e Conformidade. Para obter mais informações, consulte PowerShell de Segurança e Conformidade..

Use o cmdlet Export-ActivityExplorerData para exportar atividades do Explorer Atividade de classificação > de dados no portal de conformidade do Microsoft 365 Purview. O explorador de atividades gera relatórios de dados equivalente a até 30 dias.

Para saber mais sobre os conjuntos de parâmetros na seção Sintaxe, abaixo, consulte Exchange cmdlet syntax.

Sintaxe

Default (Default)

Export-ActivityExplorerData
    -EndTime <DateTime>
    -OutputFormat <String>
    -StartTime <DateTime>
    [-Filter1 <String[]>]
    [-Filter2 <String[]>]
    [-Filter3 <String[]>]
    [-Filter4 <String[]>]
    [-Filter5 <String[]>]
    [-PageCookie <String>]
    [-PageSize <Int32>]
    [<CommonParameters>]

Description

Este cmdlet dá suporte aos seguintes filtros:

  • Atividade
  • Application
  • ArtifactType
  • ClientIP
  • ColdScanPolicyId
  • CopilotAppHost
  • CopilotThreadId
  • CopilotType
  • CreationTime
  • DataState
  • DestinationFilePath
  • DestinationLocationType
  • DeviceName
  • DLPPolicyId
  • DLPPolicyRuleId
  • Destinatário de E-mail
  • EmailSender
  • EndpointOperation
  • EnforcementMode
  • FalsePositive
  • FileExtension
  • GeneralPurposeComparison
  • HowApplied
  • HowAppliedDetail
  • IrmUrlCategory
  • IsProtected
  • IsProtectedBefore
  • ItemName
  • LabelEventType
  • Local
  • MDATPDeviceId
  • OriginatingDomain
  • PageSize
  • ParentArchiveHash
  • Plataforma
  • PolicyId
  • PolicyMode
  • PolicyName
  • PolicyRuleAction
  • PolicyRuleId
  • PolicyRuleName
  • PreviousFileName
  • AnteriorProtectionOwner
  • ProtectionEventType
  • Proprietário da Proteção
  • RemovableMediaDeviceManufacturer
  • RemovableMediaDeviceModel
  • RemovableMediaDeviceSerialNumber
  • RetentionLabel
  • RMSEncrypted
  • SensitiveInfoTypeClassifierType
  • SensitiveInfoTypeConfidence
  • SensitiveInfoTypeCount
  • SensitiveInfoTypeId
  • SensitivityLabel
  • SensitivityLabelPolicy
  • sha1
  • sha256
  • SourceLocationType
  • TargetDomain
  • TargetPrinterName
  • Usuário
  • UsersPerDay
  • Workload

Os filtros de carga de trabalho válidos incluem os seguintes valores:

  • Copilot
  • Ponto de extremidade
  • Exchange
  • OnPremisesFileShareScanner
  • Scanner OnPremisesSharePointScanner
  • OneDrive
  • PowerBI
  • PurviewDataMap
  • SharePoint

Os filtros de atividade válidos incluem os seguintes valores:

  • AIAppInteraction
  • ArchiveCreated
  • AutoLabelingSimulation
  • ChangeProtection
  • ClassificationAdded
  • ClassificationDeleted
  • ClassificationUpdated
  • CopilotInteraction
  • DLPInfo
  • DLPRuleEnforce
  • DLPRuleMatch
  • DLPRuleUndo
  • DlpClassification
  • DownloadFile
  • DownloadText
  • FileAccessedByUnallowedApp
  • Arquivo Arquivado
  • FileCopiedToClipboard
  • FileCopiedToNetworkShare
  • FileCopiedToRemoteDesktopSession
  • FileCopiedToRemovableMedia
  • FileCreated
  • FileCreatedOnNetworkShare
  • FileCreatedOnRemovableMedia
  • FileDeleted
  • Arquivo descoberto
  • FileModified
  • FilePrinted
  • FileRead
  • FileRenamed
  • FileTransferredByBluetooth
  • FileUploadedToCloud
  • LabelApplied
  • LabelChanged
  • LabelRecommended
  • LabelRecommendedAndDismissed
  • LabelRemoved
  • NewProtection
  • PastedToBrowser
  • RemoveProtection
  • Captura de tela
  • UploadFile
  • UploadText
  • WebpageCopiedToClipboard
  • WebpagePrinted
  • WebpageSavedToLocal

Para usar este cmdlet no PowerShell de Segurança e Conformidade, você precisa receber permissões. Para obter mais informações, confira Permissões no portal de conformidade do Microsoft Purview.

Exemplos

Exemplo 1

Export-ActivityExplorerData -StartTime "07/08/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -PageSize 5000 -OutputFormat Json

Este exemplo exporta no máximo 5.000 registros para o intervalo de datas especificado no formato JSON.

Exemplo 2

Export-ActivityExplorerData -StartTime "07/08/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -OutputFormat Json

Este exemplo exporta até 100 registros para o intervalo de datas especificado no formato Json. Se mais de 100 registros estiverem disponíveis, o valor da propriedade LastPage na saída do comando será False. Use o valor da propriedade Watermark como o valor do parâmetro PageCookie em uma nova consulta para obter o próximo conjunto de registros.

Exemplo 3

$res = Export-ActivityExplorerData -StartTime "07/08/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -PageSize 5000 -OutputFormat Json

#Run the following steps in loop until all results are fetched

while ($res.LastPage -ne $true)
{
  $pageCookie = $res.WaterMark
  $res = Export-ActivityExplorerData -StartTime "07/08/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -PageSize 5000 -OutputFormat Json -PageCookie $pageCookie
}

Este exemplo está relacionado ao exemplo anterior em que mais de 100 registros estavam disponíveis (o valor da propriedade LastPage desse comando era False). Estamos usando o mesmo intervalo de datas, mas desta vez estamos usando o valor da propriedade Watermark do comando anterior para o parâmetro PageCookie neste comando para obter os resultados restantes em um loop. ResultadoOs dados de cada iteração podem ser usados conforme necessário.

Exemplo 4

Export-ActivityExplorerData -StartTime "07/06/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -Filter1 @("Activity", "FileArchived") -OutputFormat Csv

Este exemplo exporta até 100 registros para o intervalo de datas especificado no formato CSV e filtra a saída pelo valor Activity FileArchived.

Exemplo 5

Export-ActivityExplorerData -StartTime "07/06/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -Filter1 @("Activity", "FileArchived", "ArchiveCreated") -OutputFormat Json

Este exemplo exporta até 100 registros para o intervalo de datas especificado no formato JSON e filtra a saída pelo valor de atividade FileArchived ou ArchiveCreated.

Exemplo 6

Export-ActivityExplorerData -StartTime "07/06/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -Filter1 @("Activity", "FileArchived", "ArchiveCreated") -Filter2 @("Workload","Endpoint") -OutputFormat Json

Este exemplo exporta até 100 registros para o intervalo de datas especificado no formato JSON e filtra a saída pelo Ponto de extremidade do valor da carga de trabalho para atividades FileArchived ou ArchiveCreated.

Dica

Ao exportar grandes volumes de dados de Explorer de atividade, use várias chamadas de Export-ActivityExplorerData sequenciais com intervalos de StartTime/EndTime menores, em vez de uma grande janela de tempo. Esse método ajuda a reduzir os tempos limite e melhora a confiabilidade da exportação.

Parâmetros

-EndTime

Aplicável: Segurança & Conformidade

O parâmetro EndTime especifica a data de término do intervalo de datas.

Use o formato de data curto definido nas configurações de opções regionais no computador no qual você está executando o comando. Por exemplo, se o computador estiver configurado para usar o formato de data abreviada MM/dd/aaaa, insira 01/09/2018 para especificar 1º de setembro de 2018. Pode inserir apenas a data ou pode inserir a data e a hora do dia. Se você inserir a data e a hora do dia, coloque o valor entre aspas ("), por exemplo, "01/09/2018 17:00".

Propriedades do parâmetro

Tipo:DateTime
Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:True
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

-Filter1

Aplicável: Segurança & Conformidade

O parâmetro Filtro1 filtra os dados a serem exportados. Esse parâmetro usa no mínimo dois valores como entrada: um nome de filtro e pelo menos um valor de filtro. Por exemplo, @("Activity", "LabelApplied") retorna registros com o valor LabelAppliedde atividade .

Se você especificar vários valores de filtro para o mesmo parâmetro, o comportamento OR será usado. Por exemplo, @("Activity", "LabelApplied", "LabelRemoved") retorna registros com os valores LabelApplied de atividade ou LabelRemoved.

Se você usar esse parâmetro com outros parâmetros de filtro, o comportamento AND será usado entre parâmetros. Por exemplo:

-Filter1 @("Activity", "LabelApplied", "LabelRemoved") -Filter2 = @("Workload", "Exchange") Retorna registros com os valores LabelApplied de atividade ou LabelRemoved para a Exchange carga de trabalho. Em outras palavras, ((Activity eq LabelApplied) OU (Activity eq LabelRemoved)) E (Workload eq Exchange).

Propriedades do parâmetro

Tipo:

String[]

Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

-Filter2

Aplicável: Segurança & Conformidade

O parâmetro Filter2 filtra os dados a serem exportados. Esse parâmetro tem os mesmos requisitos de sintaxe que o parâmetro Filtro1, o mesmo comportamento OU para vários valores no mesmo parâmetro e o mesmo comportamento AND para vários parâmetros de filtro.

Use esse parâmetro somente se você também estiver usando o parâmetro Filter1 no mesmo comando.

Propriedades do parâmetro

Tipo:

String[]

Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

-Filter3

Aplicável: Segurança & Conformidade

O parâmetro Filter3 filtra os dados a serem exportados. Esse parâmetro tem os mesmos requisitos de sintaxe que o parâmetro Filtro1, o mesmo comportamento OU para vários valores no mesmo parâmetro e o mesmo comportamento AND para vários parâmetros de filtro.

Use esse parâmetro somente se você também estiver usando os parâmetros Filter2 e Filter1 no mesmo comando.

Propriedades do parâmetro

Tipo:

String[]

Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

-Filter4

Aplicável: Segurança & Conformidade

O parâmetro Filter4 filtra os dados a serem exportados. Esse parâmetro tem os mesmos requisitos de sintaxe que o parâmetro Filtro1, o mesmo comportamento OU para vários valores no mesmo parâmetro e o mesmo comportamento AND para vários parâmetros de filtro.

Use esse parâmetro somente se você também estiver usando os parâmetros Filter3, Filter2 e Filter1 no mesmo comando.

Propriedades do parâmetro

Tipo:

String[]

Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

-Filter5

Aplicável: Segurança & Conformidade

O parâmetro Filter5 filtra os dados a serem exportados. Esse parâmetro tem os mesmos requisitos de sintaxe que o parâmetro Filtro1, o mesmo comportamento OU para vários valores no mesmo parâmetro e o mesmo comportamento AND para vários parâmetros de filtro.

Use esse parâmetro somente se você também estiver usando os parâmetros Filtro4, Filtro3, Filtro2 e Filtro1 no mesmo comando.

Propriedades do parâmetro

Tipo:

String[]

Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

-OutputFormat

Aplicável: Segurança & Conformidade

O parâmetro OutputFormat especifica o formato de saída. Os valores válidos são:

  • CSV
  • Json

Propriedades do parâmetro

Tipo:String
Valor padrão:None
Valores aceitos:csv, json
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:True
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

Aplicável: Segurança & Conformidade

O parâmetro PageCookie especifica se deseja obter mais dados quando o valor da propriedade LastPage na saída do comando é False. Se você não usar o parâmetro PageSize, no máximo 100 registros serão retornados. Se você usar o parâmetro PageSize, no máximo 5.000 registros poderão ser retornados. Para obter mais registros do que os retornados no comando atual, use o valor da propriedade Watermark da saída do comando atual como o valor do parâmetro PageCookie em um novo comando com o mesmo intervalo de datas e filtros. O valor PageCookie é válido por 120 segundos para buscar o próximo conjunto de registros para a mesma consulta.

Tipo:String
Valor padrão:None
Dá suporte a curingas:False
DontShow:False
(All)
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

-PageSize

Aplicável: Segurança & Conformidade

O parâmetro PageSize especifica o número máximo de entradas por página. A entrada válida para esse parâmetro é um número inteiro entre 1 e 5000. O valor padrão é 100. Considere usar um valor menor de PageSize para evitar a expiração de PageCookie ao exportar grandes conjuntos de dados.

Propriedades do parâmetro

Tipo:Int32
Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

-StartTime

Aplicável: Segurança & Conformidade

O parâmetro StartTime especifica a data de início do intervalo de datas.

Use o formato de data curto definido nas configurações de opções regionais no computador no qual você está executando o comando. Por exemplo, se o computador estiver configurado para usar o formato de data abreviada MM/dd/aaaa, insira 01/09/2018 para especificar 1º de setembro de 2018. Pode inserir apenas a data ou pode inserir a data e a hora do dia. Se você inserir a data e a hora do dia, coloque o valor entre aspas ("), por exemplo, "01/09/2018 17:00".

Propriedades do parâmetro

Tipo:DateTime
Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:True
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

CommonParameters

Este cmdlet dá suporte aos parâmetros comuns: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction e -WarningVariable. Para obter mais informações, confira about_CommonParameters.

Observações

O campo de data e hora exportado por meio desse cmdlet está em UTC (Tempo Universal Coordenado).

O cmdlet exporta as seguintes colunas de dados. No entanto, nem todas as colunas estão presentes para cada atividade. Para obter detalhes sobre a coluna exportada para diferentes atividades, recomendamos verificar as atividades no Activity Explorer.

  • Atividade
  • Application
  • ArtifactType
  • AssociatedAdminUnits
  • AuthorizedGroupId
  • AuthorizedGroupName
  • ClientIP
  • DataState
  • DestinationLocationType
  • DeviceName
  • DlpPolicyMatchId
  • EndpointOperation
  • EnforcementMode
  • EntityProperties
  • EvaluationTime
  • FalsePositive
  • FileExtension
  • FilePath
  • FileSize
  • FileType
  • FullUrl
  • GroupId
  • GroupName
  • GroupType
  • Aconteceu
  • Hidden
  • HowApplied
  • HowAppliedDetail
  • IRMContentId
  • IsCorporateNetwork
  • IsProtected
  • IsProtectedBefore
  • JitTriggered
  • Justificação
  • LabelEventType
  • Fabricante
  • MatchedWithV1DetailedScheme
  • MDATPDeviceId
  • Modelo
  • OldRetentionLabel
  • OldSensitivityLabel
  • OriginatingDomain
  • ParentArchiveHash
  • Plataforma
  • PolicyId
  • PolicyMode
  • PolicyName
  • PreviousFileName
  • PreviousFilePath
  • AnteriorProtectionOwner
  • ProcessName
  • ProductVersion
  • ProtectionEventType
  • Proprietário da Proteção
  • ProtectionType
  • Reason
  • Receptores
  • RecordIdentity
  • RetentionLabel
  • RMSEncrypted
  • Ações de Regra
  • RuleId
  • RuleName
  • Remetente
  • SensitiveInfoTypeBucketsData
  • SensitiveInfoTypeData
  • SensitivityLabel
  • SensitivityLabelPolicyId
  • SerialNumber
  • sha1
  • sha256
  • SourceLocationType
  • Nome do armazenamento
  • Assunto
  • TargetDomain
  • TargetFilePath
  • TargetPrinterName
  • TemplateId
  • Usuário
  • UserSku
  • UserType
  • VpnNetworkAddress
  • VpnServerAddress
  • Workload