Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Aplica-se a: Administrador de locatário consumidor — Administrador de conformidade / Administrador de segurança / Leitor de auditoria
Examine a atividade de auditoria incorporada do SharePoint na auditoria do Microsoft Purview ao investigar atividades de usuário, administrador, arquivo ou contêiner.
Os recursos de auditoria incorporados do SharePoint espelham os recursos de auditoria existentes do SharePoint e as operações de usuário e administrador executadas no SharePoint Os aplicativos incorporados são capturados no log de auditoria unificado da organização.
Importante
Usar a auditoria do Microsoft Purview como a superfície de investigação autoritativa para registros de auditoria. Use identificadores de aplicativo e contêiner do SharePoint Embedded para restringir os resultados ao conteúdo inserido.
Antes de começar
Confirme esses pré-requisitos.
- A auditoria está disponível para sua organização do Microsoft 365.
- Você pode acessar a auditoria do Microsoft Purview com as permissões de conformidade necessárias.
- Você sabe o intervalo de datas da investigação.
- Você conhece o aplicativo, o contêiner, o usuário ou o arquivo interno do SharePoint envolvido.
- Você pode obter detalhes do contêiner no Centro de Administração do SharePoint ou no PowerShell quando necessário.
Para obter os recursos de conformidade com suporte do SharePoint Embedded, consulte Segurança e conformidade.
Entender a cobertura de auditoria do SharePoint Embedded
Os recursos de auditoria no SharePoint Embedded espelham os recursos de auditoria existentes do SharePoint.
As operações de usuário e administrador executadas em aplicativos hospedados no SharePoint Embedded são capturadas, registradas e retidas no log de auditoria unificado.
A auditoria pode ajudar a responder perguntas como:
- Quem acessou um arquivo?
- Quem modificou o conteúdo?
- Quem excluiu ou restaurou o conteúdo?
- Qual administrador alterou as configurações de contêiner?
- Qual contêiner estava envolvido em um evento?
- Que tipo de contêiner estava envolvido em um evento?
A retenção e a disponibilidade dependem do licenciamento e da configuração da auditoria do Microsoft Purview.
Para obter detalhes da plataforma de auditoria, consulte Soluções de auditoria no Microsoft Purview.
Identificar campos Incorporados do SharePoint
Além das propriedades de arquivo existentes do SharePoint, os eventos de auditoria do SharePoint Embedded incluem dados adicionais que ajudam a isolar o conteúdo do SharePoint Embedded.
Os eventos de auditoria do SharePoint Embedded incluem estes campos:
| Campo | Use-o para |
|---|---|
ContainerInstanceId |
Identifique a instância de contêiner específica do SharePoint Embedded envolvida no evento. |
ContainerTypeId |
Identifique o tipo de contêiner incorporado do SharePoint envolvido no evento. |
Use esses campos com o contexto do aplicativo e do usuário para definir o escopo de uma investigação.
Se um conjunto de resultados incluir atividades regulares do SharePoint e da Integração do SharePoint, filtre ou inspecione esses campos para isolar o conteúdo inserido.
Atividades de auditoria inseridas do SharePoint
Para exibir todas as atividades de log de auditoria do SharePoint Embedded, consulte Eventos de auditoria.
Os eventos de tipo de contêiner incluem a ContainerTypeId propriedade. Ao contrário dos eventos de arquivo no nível do contêiner, eles não são incluídos ContainerInstanceId porque se aplicam no nível do tipo, não a uma instância de contêiner individual.
Você pode pesquisar esses eventos com o Search-UnifiedAuditLog cmdlet. Por exemplo:
Search-UnifiedAuditLog -Operations ContainerTypeCreated,ContainerTypeDeleted,ContainerTypeUpdated,ContainerTypeOwnersUpdated,ContainerTypeRegistrationCreated,ContainerTypeRegistrationDeleted,ContainerTypeRegistrationUpdated -StartDate (Get-Date).AddDays(-7) -EndDate (Get-Date)
Obter contexto de contêiner
Antes de pesquisar auditoria, colete o contexto que você tem.
- Identifique o nome do aplicativo incorporado do SharePoint.
- Identifique a ID do aplicativo proprietário, quando disponível.
- Identifique o nome do contêiner ou a ID do contêiner.
- Identifique a URL do site do contêiner quando disponível.
- Identifique os usuários, grupos ou identidades de aplicativos envolvidos.
- Identifique o período de tempo.
- Identifique a operação suspeita, como ler, atualizar, excluir, restaurar, compartilhar ou alterar rótulo.
Use Gerenciar contêineres no Centro de administração do SharePoint para inspecionar os detalhes do contêiner.
Use Gerenciar contêineres com o PowerShell para recuperar IDs e URLs de contêineres para investigações repetidas.
Pesquisar na auditoria do Microsoft Purview
Usar a auditoria do Microsoft Purview para pesquisar a atividade.
- Abra o portal do Microsoft Purview.
- Vá para a solução de auditoria.
- Escolha o intervalo de data e hora.
- Adicione identidades de usuários ou de aplicativos quando conhecidos.
- Adicione atividades que correspondam à investigação.
- Pesquise atividades relacionadas ao SharePoint ao investigar o conteúdo de arquivos e contêineres.
- Use as atividades de Tipo de Contêiner Incorporado do SharePoint ou as atividades de Registro de Tipo de Contêiner Incorporado do SharePoint quando souber que a investigação é sobre configuração de aplicativo ou administração de tipo de contêiner.
- Execute a pesquisa.
- Abra resultados relevantes.
- Inspecione os detalhes do evento para campos incorporados do SharePoint, como
ContainerInstanceIdeContainerTypeId.
Use os filtros mais restritivos que ainda capturam o incidente.
Em seguida, amplie a pesquisa se os resultados estiverem incompletos.
Dica
Comece com um intervalo de tempo estreito e usuários conhecidos. Expanda para identificadores de contêiner ou atividades mais amplas do SharePoint se a primeira pesquisa não retornar contexto suficiente.
Interpretar detalhes do evento
Ao revisar um evento, capture os campos necessários para o registro de investigação.
| Detalhes do evento | Por que isso importa |
|---|---|
| Operação ou atividade | Descreve o que aconteceu. |
| Usuário ou ator | Identifica quem executou a ação. |
| Carimbo de data/hora | Places o evento na linha do tempo da investigação. |
| Caminho do arquivo ou objeto | Identifica o item afetado. |
| URL do site ou contêiner | Ajuda a mapear o item para um contêiner. |
ContainerInstanceId |
Vincula o evento a um contêiner específico do SharePoint Embedded. |
ContainerTypeId |
Vincula o evento a um tipo de contêiner do SharePoint Embedded. |
| Contexto de cliente ou aplicativo | Ajuda a distinguir a ação do usuário da ação do aplicativo, quando disponível. |
Exporte ou preserve os resultados de acordo com o seu processo de investigação de conformidade.
Cenários comuns de auditoria
Use registros de auditoria para investigações comuns do SharePoint Embedded.
Revisão de acesso ao conteúdo
Pesquise acesso a arquivos ou atividade de leitura por usuário, intervalo de datas e contexto de contêiner.
Use ContainerInstanceId para confirmar se a atividade ocorreu no contêiner esperado do SharePoint Embedded.
Avaliação de alteração de conteúdo
Pesquise por criar, modificar, renomear, mover ou excluir atividade.
Examine a sequência de operações para identificar se o conteúdo foi alterado por um usuário, aplicativo ou processo de administração.
Revisão do ciclo de vida do contêiner
Pesquise operações administrativas relacionadas à exclusão, restauração ou exclusão permanente.
Correlacione registros de auditoria com o Centro de Administração do SharePoint ou os registros de alteração do PowerShell.
Revisão do rótulo de confidencialidade
Pesquise atividades relacionadas a rótulos ao investigar alterações de classificação de dados.
Correlacione os registros de auditoria com o rótulo de confidencialidade atual do contêiner e quaisquer alterações de política no Microsoft Purview.
Análise de compartilhamento externo
Pesquise atividades do SharePoint relacionadas ao compartilhamento ao investigar o acesso fora da organização.
Examine também as configurações de compartilhamento no nível do aplicativo quando o aplicativo der suporte ao compartilhamento externo.
Correlacionar com Descoberta Eletrônica e DLP
A auditoria mostra atividade.
Outras ferramentas do Microsoft Purview ajudam na investigação de conteúdo e na imposição de políticas.
- Use a Descoberta Eletrônica para pesquisar, manter e exportar conteúdo em contêineres do SharePoint Embedded.
- Use a DLP (prevenção contra perda de dados) para identificar e proteger informações confidenciais.
- Use políticas de retenção para preservar ou excluir conteúdo de acordo com a política.
- Use rótulos de confidencialidade para classificar e proteger contêineres.
Para controles mais amplos, consulte Aplicar controles de segurança e conformidade.
Solucionar problemas de resultados de auditoria ausentes
Use essas verificações quando os resultados esperados estiverem ausentes.
- Confirme se o intervalo de datas inclui o horário da atividade.
- Confirme se o usuário ou a identidade correta do aplicativo foi pesquisada.
- Confirme se a auditoria está disponível para o locatário e a carga de trabalho.
- Confirme se a operação é mapeada para o SharePoint ou a atividade de arquivo na auditoria do Purview.
- Confirme se o conteúdo está em um contêiner do SharePoint Embedded e não em outro local de armazenamento.
- Pesquise com menos filtros e, em seguida, inspecione
ContainerInstanceIdeContainerTypeId. - Confirme se sua conta tem permissões para pesquisar registros de auditoria.
- Examine a documentação de auditoria do Purview para retenção e latência de pesquisa.
Observação
Os registros de auditoria podem demorar para aparecer.
Se um evento for recente, tente novamente após o atraso de ingestão de auditoria normal para seu ambiente.
Preservar contexto de investigação
Para cada investigação, registre:
- Data da pesquisa.
- Filtros de pesquisa.
- Local do resultado exportado.
- Identificadores de contêiner.
- Identificadores de aplicativo.
- Usuários ou identidades de aplicativos revisados.
- Ações tomadas após a revisão.
Mantenha registros de acordo com sua conformidade e processo legal.
Conteúdo relacionado
- Aplicar controles de segurança e conformidade
- Gerenciar contêineres no Centro de Administração do SharePoint
- Gerenciar contêineres com o PowerShell
- Segurança e conformidade
- Soluções de auditoria no Microsoft Purview
Próximas etapas
Aplique controles mais amplos em Aplicar controles de segurança e conformidade.