Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo explica como investigar a atividade da caixa de correio compartilhada usando o log de auditoria do Microsoft Purview e o PowerShell do Exchange Online. Ele descreve padrões práticos de pesquisa e etapas de correção para localizar exclusões, atividade enviada como, navegação em pasta, regra de caixa de correio e alterações de encaminhamento e outras ações de delegado.
Use estes métodos para investigar:
- Email exclusões de caixas de correio compartilhadas
- Quem enviou emails de caixas de correio compartilhadas
- Delegar atividades de acesso
- O Email se move entre pastas
- Encaminhamento e configurações de regra
- Emails ausentes em caixas de correio compartilhadas
Antes de começar
Para investigar atividades de caixa de correio compartilhada, você precisa:
- A função Logs de Auditoria atribuída no Microsoft Purview
- Para se conectar ao PowerShell do Exchange Online usando o Connect-ExchangeOnline
Como investigar atividades de caixa de correio compartilhada
Use esses métodos para investigar atividades em caixas de correio compartilhadas. Escolha o método com base no tipo de atividade que você está investigando.
Procurar emails excluídos em caixas de correio compartilhadas
Para pesquisar registros de auditoria de exclusões de email de uma caixa de correio compartilhada, execute o seguinte comando:
Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -FreeText <shared-mailbox@domain.com> -Operations SoftDelete,HardDelete,MoveToDeletedItems -ResultSize 500
Este comando procura:
- SoftDelete: itens movidos para a pasta Itens Excluídos.
- HardDelete: itens removidos permanentemente da caixa de correio.
- MoveToDeletedItems: itens movidos para Itens excluídos por ação do usuário.
Pesquisar emails enviados de caixas de correio compartilhadas
Para identificar quem enviou emails de uma caixa de correio compartilhada usando permissões de representante, execute o seguinte comando:
Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -UserIds <user1,user2> -FreeText <shared-mailbox@domain.com> -Operations SendAs -ResultSize 500
Pesquisar emails que se movem entre pastas
Para pesquisar operações de movimentação em uma caixa de correio compartilhada, execute o seguinte comando:
Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -UserIds <user1,user2> -FreeText <shared-mailbox@domain.com> -Operations Move,MoveToDeletedItems -ResultSize 300
Monitorar o acesso à pasta delegado (FolderBind)
Para acompanhar quando os representantes navegam em pastas específicas em caixas de correio compartilhadas, use as seguintes etapas:
Verifique a configuração do FolderBind:
Get-Mailbox <shared-mailbox@domain.com> | Select AuditDelegate | Where-Object {$_.AuditDelegate -contains "FolderBind"}
Habilitar auditoria FolderBind:
Set-Mailbox <shared-mailbox@domain.com> -AuditDelegate @{Add="FolderBind"}
Pesquisar atividades de navegação em pastas:
Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -FreeText <shared-mailbox@domain.com> -Operations FolderBind -ResultSize 500
Importante
O FolderBind rastreia apenas o acesso à pasta de representante e administrador. Ele não registra proprietários de caixas de correio compartilhadas navegando em pastas. Habilite-o proativamente para monitoramento de conformidade e segurança.
Casos de uso comuns:
- Monitorar o acesso a pastas confidenciais em caixas de correio compartilhadas executivas
- Trilhas de auditoria de conformidade para requisitos regulatórios
- Investigações de segurança de navegação não autorizada em pastas
- Delegar análise de comportamento para governança
Investigar atividades de acesso de representante
Para identificar usuários com permissões de representante para uma caixa de correio compartilhada, execute o seguinte comando:
Get-MailboxPermission <shared-mailbox@domain.com> | Where-Object {$_.AccessRights -eq "FullAccess"}
Para procurar atividades executadas por um representante específico, execute o seguinte comando:
Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -UserIds <delegate@domain.com> -ResultSize 500
Importante
Use -UserIds para localizar atividades executadas por um usuário delegado específico. Não use -UserIds com o endereço de caixa de correio compartilhada, pois essa ação não retorna atividades de representante executadas NA caixa de correio compartilhada. Para atividades executadas na caixa de correio compartilhada por qualquer usuário (incluindo representantes), use o -FreeText parâmetro como mostrado em outras seções.
Monitorar atividades de acesso a email
Observação
Esse comando requer licenciamento do Microsoft 365 E5 para capturar MailItemsAccessed operações.
Para pesquisar atividades de acesso a email em caixas de correio compartilhadas, execute o seguinte comando:
Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -UserIds <user1,user2> -FreeText <shared-mailbox@domain.com> -Operations MailItemsAccessed -ResultSize 200
Pesquisar configuração de encaminhamento de email
Para descobrir quem configurou o encaminhamento de emails em uma caixa de correio compartilhada, execute o seguinte comando:
Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -UserIds <user1,user2> -FreeText <shared-mailbox@domain.com> -Operations Set-Mailbox -ResultSize 200
Pesquisar modificações de regra de caixa de correio
Para pesquisar atividades de criação ou modificação de regras de caixa de entrada, execute o seguinte comando:
Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -FreeText <shared-mailbox@domain.com> -Operations New-InboxRule,Set-InboxRule -ResultSize 100
Dica
Para uma investigação abrangente de regra de caixa de correio, consulte Identificar quem modificou as regras de caixa de correio para obter orientações detalhadas sobre como identificar quem criou, modificou ou excluiu regras de caixa de correio que podem estar afetando a entrega de email.
O que fazer quando as pesquisas não retornam resultados
Se suas pesquisas de log de auditoria não encontrarem registros de atividade de caixa de correio compartilhada, tente estas etapas para verificar a configuração de auditoria.
Verificar e habilitar a auditoria de caixa de correio
- Verifique se a auditoria está habilitada no nível da organização.
Get-OrganizationConfig | Select AuditDisabled
- Verifique se a auditoria está habilitada para a caixa de correio compartilhada específica.
Get-Mailbox <shared-mailbox@domain.com> | Select AuditEnabled
- Habilite a auditoria se ela estiver desabilitada.
Set-OrganizationConfig -AuditDisabled $false
Set-Mailbox <shared-mailbox@domain.com> -AuditEnabled $true
Procedimentos avançados
Os comandos a seguir aplicam correções comuns de caixa de correio compartilhada:
Para habilitar a cópia de itens enviados para a caixa de correio compartilhada (para que os emails enviados apareçam nos Itens Enviados da caixa de correio compartilhada), execute o seguinte comando:
Set-Mailbox <shared-mailbox@domain.com> -MessageCopyForSentAsEnabled $true
Para remover o encaminhamento de email de uma caixa de correio compartilhada, execute o seguinte comando:
Set-Mailbox <shared-mailbox@domain.com> -ForwardingSmtpAddress $null
Referência rápida
As tabelas a seguir resumem as operações de auditoria comuns e os principais parâmetros de pesquisa para investigações de caixa de correio compartilhada.
Operações de auditoria comuns para caixas de correio compartilhadas
A tabela a seguir lista as operações de auditoria comuns que você pode usar ao investigar a atividade da caixa de correio compartilhada.
| Operação | Descrição | Foco da investigação |
|---|---|---|
| Criar | Emails criados ou enviados | Atividades de criação de Email |
| Associação de Pastas | Delegar acesso/navegação a pastas | Monitorar quem acessou pastas específicas |
| HardDelete | Itens excluídos permanentemente | Exclusões permanentes de caixa de correio compartilhada |
| MailItemsAccessed | Itens de caixa de correio acessados | Rastreamento de acesso por Email (E5 necessário) |
| Mover | Itens movidos entre pastas | Alterações na organização da pasta |
| New-InboxRule | Regras de caixa de entrada criadas | Investigação de criação de regra |
| SendAs | Emails enviados usando permissões de representante | Identificar quem enviou da caixa de correio compartilhada |
| Set-Mailbox | Configurações de caixa de correio modificadas | Alterações de encaminhamento e configuração |
| SoftDelete | Itens movidos para a pasta Itens Excluídos | Exclusões de usuário de caixa de correio compartilhada |
Principais parâmetros de pesquisa
A tabela a seguir descreve os principais parâmetros usados nos exemplos de pesquisa de log de auditoria de caixa de correio compartilhada.
| Parâmetro | Descrição | Exemplo |
|---|---|---|
| -Texto Livre | Atividades executadas em uma caixa de correio específica | <shared-mailbox@domain.com> |
| -Operações | Filtrar por tipo de operação | SoftDelete,HardDelete,SendAs |
| -ResultSize | Limite de resultados (máximo de 5.000) | 500 (padrão), 1000 (abrangente) |
| -DataDeInício/-DataDeTérmino | Definir o prazo da investigação | 01/06/2020, 01/20/2020 |
| -UserIds | Atividades executadas por um usuário específico | <delegate@domain.com> |
Importante
Substitua <shared-mailbox@domain.com> e <delegate@domain.com> pelos endereços de email reais antes de executar comandos.
Próximas etapas
- Gerenciar auditoria de caixa de correio: ajuste quais ações de caixa de correio compartilhada são auditadas para capturar as atividades necessárias.
- Identificar quem excluiu uma mensagem de email ou por que um email está ausente: investigue exclusões de email específicas descobertas na atividade da caixa de correio compartilhada.
- Exportar, configurar e exibir registros de log de auditoria: exporte os resultados da investigação da caixa de correio compartilhada para preservação de evidências.