Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
As soluções de auditoria do Microsoft Purview fornecem uma solução integrada para ajudar as organizações a responder com eficácia a eventos de segurança, investigações forenses, investigações internas e obrigações de conformidade. O log de auditoria unificado da sua organização captura, registra e retém milhares de operações de usuários e administradores executadas em dezenas de serviços e soluções Microsoft. Operações de segurança, administradores de TI, equipes de risco interno e investigadores jurídicos e de conformidade em sua organização podem pesquisar registros de auditoria para esses eventos. Esse recurso fornece visibilidade das atividades executadas em sua organização.
Comparação dos principais recursos
A tabela a seguir compara os principais recursos disponíveis na Auditoria (Padrão) e Auditoria (Premium). A Auditoria (Premium) inclui todas as funcionalidades de Auditoria (Standard).
| Recursos | Auditoria (Padrão) | Auditoria (Premium) |
|---|---|---|
| Habilitada por padrão |
|
|
| Milhares de eventos de auditoria pesquisáveis |
|
|
| Ferramenta de pesquisa de auditoria no portal Microsoft Purview |
|
|
| Auditoria da API do Graph de Pesquisa |
|
|
| cmdlet Search-UnifiedAuditLog |
|
|
| Exportar registros de auditoria para arquivo CSV |
|
|
| Acesso a registros de auditoria por meio da API da Atividade de Gestão do Office 365 1 |
|
|
| Retenção de log de auditoria de 180 dias |
|
|
| Retenção de log de auditoria de até 1 ano |
|
|
| Retenção de log de auditoria por 10 ano 2 |
|
|
| Políticas de retenção de log de Auditoria |
|
|
| Insights inteligentes |
|
Observação
1 A Auditoria (Premium) inclui maior largura de banda de acesso à API da Atividade de Gestão do Office 365, que fornece acesso mais rápido aos dados de auditoria.
2 Além do licenciamento necessário para Auditoria (Premium) (descrito na próxima seção), um usuário deve receber uma licença complementar de Retenção de Log de Auditoria de 10 anos para manter seus registros de auditoria por 10 anos. Os registros de auditoria gerados por entidades não usuárias (como ações da entidade de serviço, eventos do sistema e atividades do aplicativo) são mantidos por um período fixo de um ano. Esse período de retenção não é configurável e as políticas de retenção de log de auditoria personalizadas não se aplicam a esses registros.
Auditoria (Padrão)
A Auditoria do Microsoft Purview (Standard) permite que você registre e pesquise atividades auditadas para dar suporte às suas investigações forenses, de TI, de conformidade e legais.
Habilitada por padrão. A Auditoria (Standard) é habilitada por padrão para todas as organizações com a assinatura apropriada. Essa configuração captura e torna os registros pesquisáveis para atividades auditadas. Você só precisa atribuir as permissões necessárias para acessar a ferramenta de pesquisa de log de auditoria (e o cmdlet correspondente) e garantir que os usuários tenham a licença correta para os recursos de Auditoria do Microsoft Purview (Premium).
Milhares de eventos de auditoria pesquisáveis. Você pode pesquisar uma ampla gama de atividades auditadas que ocorrem na maioria dos serviços Microsoft em sua organização. Para obter uma lista das atividades que você pode pesquisar, consulte Atividades de log de auditoria. Para obter uma lista dos serviços e recursos que oferecem suporte às atividades auditadas, consulte Tipo de registro de log de Auditoria.
Ferramenta de pesquisa de auditoria no portal do Microsoft Purview. Use a ferramenta de pesquisa de log de Auditoria no portal para pesquisar registros de auditoria. Você pode pesquisar atividades específicas, atividades executadas por usuários específicos e atividades que ocorreram dentro de um intervalo de datas.
Auditoria da API do Graph de Pesquisa. O Microsoft Graph oferece um ponto de extremidade de API unificado para acessar dados de vários serviços de nuvem da Microsoft em uma única resposta. A API do Graph de Pesquisa de Auditoria permite que você acesse programaticamente a experiência de pesquisa de auditoria por meio do Microsoft Graph.
Search-UnifiedAuditLog cmdlet. Você também pode usar o cmdlet Search-UnifiedAuditLog no PowerShell do Exchange Online (o cmdlet subjacente para a ferramenta de pesquisa) para pesquisar eventos de auditoria ou para usar em um script. Para mais informações, confira:
Exportar registros de auditoria para um arquivo CSV. Depois de executar a ferramenta de pesquisa de log de Auditoria no portal do Microsoft Purview, você pode exportar os registros de auditoria retornados pela pesquisa para um arquivo CSV. Esse processo permite que você use o Microsoft Excel para classificar e filtrar diferentes propriedades de registro de auditoria. Você também pode usar a funcionalidade de transformação do Power Query para Excel para dividir cada propriedade no objeto JSON AuditData em sua própria coluna. Esse processo permite que você exiba e compare efetivamente dados semelhantes para eventos diferentes. Para saber mais, confira Exportar, configurar e exibir registros de log de auditoria.
Acesso a registros de auditoria por meio da API da Atividade de Gestão do Office 365. Um terceiro método para acessar e recuperar registros de auditoria é usar a API da Atividade de Gestão do Office 365. Esse método permite que as organizações retenham dados de auditoria por períodos mais longos do que os 180 dias padrão e permite que elas importem seus dados de auditoria para uma solução SIEM. Para mais informações, confira referência da API da Atividade de Gestão do Office 365.
Retenção de log de auditoria de 180 dias. Quando um usuário ou administrador executa uma atividade auditada, o sistema gera um registro de auditoria e o armazena no log de auditoria da sua organização. Em Auditoria (Standard), o sistema mantém registros por 180 dias, o que significa que você pode pesquisar atividades que ocorreram nos últimos seis meses.
Importante
O período de retenção padrão para Auditoria (Standard) foi alterado de 90 dias para 180 dias. Os logs de Auditoria (Standard) gerados antes de 17 de outubro de 2023 são mantidos por 90 dias. Os logs de Auditoria (Standard) gerados em ou após 17 de outubro de 2023 seguem a nova retenção padrão de 180 dias.
Auditoria (Premium)
Importante
A Pesquisa Clássica foi desativada em 30 de novembro de 2023. A Nova Pesquisa inclui aprimoramentos, como tempos de pesquisa mais rápidos, opções de pesquisa adicionais, capacidade de salvar pesquisas e muito mais.
O recurso Auditoria (Premium) baseia-se nos recursos do Audit (Standard) ao fornecer políticas de retenção de log de auditoria, retenção mais longa de registros de auditoria, insights inteligentes de alto valor e maior acesso de largura de banda à API de atividade de gerenciamento do Office 365.
Políticas de retenção de log de Auditoria. Crie políticas personalizadas de retenção de log de auditoria para reter registros de auditoria por períodos mais longos, até um ano (e até 10 anos para usuários com a licença complementar necessária). Crie uma política para reter registros de auditoria com base no serviço em que as atividades auditadas ocorrem, atividades auditadas específicas ou o usuário que executa uma atividade auditada.
Retenção mais longa de registros de auditoria. Os registros de auditoria do Microsoft Entra ID, Exchange, OneDrive e SharePoint são retidos por um ano por padrão. Os registros de auditoria de todas as outras atividades são mantidos por 180 dias por padrão ou você pode usar políticas de retenção de log de auditoria para configurar períodos de retenção mais longos.
Auditoria (Premium) insights inteligentes. Os registros de auditoria para insights inteligentes podem ajudar sua organização a conduzir investigações forenses e de conformidade, fornecendo visibilidade a insights como o rótulo de confidencialidade de itens de email que foram acessados ou quando e o que um usuário pesquisou no Exchange Online e no SharePoint Online. Esses insights inteligentes podem ajudá-lo a investigar possíveis violações e determinar o escopo do comprometimento com mais precisão.
Maior largura de banda para a API da Atividade de Gestão do Office 365. A Auditoria (Premium) fornece às organizações mais largura de banda para acessar os logs de auditoria por meio da API da Atividade de Gestão do Office 365. Embora todas as organizações (que têm Auditoria (Standard) ou Auditoria (Premium)) recebam inicialmente uma linha de base de 2.000 solicitações por minuto, esse limite aumenta dinamicamente dependendo da contagem de estações de uma organização e de sua assinatura de licenciamento. Essa alteração faz com que as organizações com Auditoria (Premium) obtenham cerca do dobro da largura de banda que as organizações com Auditoria (Standard).
Retenção a longo prazo de logs de auditoria
A Auditoria (Premium) retém todos os registros de auditoria do Exchange, do SharePoint e do Microsoft Entra por um ano. Essa retenção ocorre por meio de uma política de retenção de log de auditoria padrão que retém qualquer registro de auditoria que contenha o valor de AzureActiveDirectory, Exchange, OneDrive ou SharePoint para a propriedade Carga de Trabalho (que indica o serviço no qual a atividade ocorreu) por um ano. Reter registros de auditoria por períodos mais longos pode ajudar em investigações forenses ou de conformidade em andamento. Para saber mais, confira a seção "Política de retenção de log de auditoria padrão" em Gerenciar políticas de retenção de log de auditoria.
Além dos recursos de retenção de um ano de Auditoria (Premium), a Microsoft também lançou o recurso de reter logs de auditoria por 10 anos. A retenção de logs de auditoria por dez anos ajuda a dar suporte às investigações longas e a responder às obrigações normativas e legais.
Observação
A retenção de logs de auditoria por 10 anos requer uma licença adicional de complemento por usuário. Depois de atribuir esta licença a um usuário e definir uma política apropriada de retenção de log de auditoria de 10 anos para esse usuário, os logs de auditoria cobertos por essa política começam a ser retidos pelo período de 10 anos. Essa política não é retroativa e não pode reter logs de auditoria que foram gerados antes da criação da política de retenção de log de auditoria de 10 anos.
Políticas de retenção de log de Auditoria
Todos os registros de auditoria gerados por outros serviços e que a política de retenção de log de auditoria padrão não abrange são mantidos por 180 dias. Você pode criar políticas personalizadas de retenção de log de auditoria para reter outros registros de auditoria por períodos mais longos, até 10 anos. Você pode criar uma política para manter registros de auditoria com base em um ou mais dos seguintes critérios:
O serviço da Microsoft em que as atividades auditadas ocorrem.
Atividades auditadas específicas.
O usuário que executa uma atividade auditada.
Importante
O período de retenção padrão para Auditoria (Standard) foi alterado de 90 dias para 180 dias. Os logs de Auditoria (Standard) gerados antes de 17 de outubro de 2023 são mantidos por 90 dias. Os logs de Auditoria (Standard) gerados em ou após 17 de outubro de 2023 seguem a nova retenção padrão de 180 dias. Você também pode especificar por quanto tempo manter os registros de auditoria que correspondem à política e um nível de prioridade para que políticas específicas tenham prioridade sobre outras políticas. Qualquer política personalizada de retenção de log de auditoria terá precedência sobre a política de retenção de auditoria padrão se você precisar manter registros de auditoria do Exchange, do SharePoint ou do Microsoft Entra ID por menos de um ano ou por 10 anos para alguns ou todos os usuários em sua organização. Para saber mais, confira Gerenciar políticas de retenção de log de auditoria.
Importante
O tempo de vida do item de auditoria para dados é determinado quando o pipeline de auditoria adiciona os dados e é baseado nos padrões de licenciamento ou nas políticas de retenção aplicáveis. Quaisquer alterações no licenciamento ou nas políticas de retenção aplicáveis alteram o tempo de expiração dos dados de auditoria após a atualização. Essas alterações não afetam nenhum item confirmado anteriormente.
Propriedades da atividade de Auditoria (Premium)
A Auditoria (Premium) ajuda as organizações a conduzir investigações forenses e de conformidade, fornecendo acesso a eventos importantes, como quando os usuários acessam itens de email, respondem e encaminham itens de email e pesquisam no Exchange Online e no SharePoint Online. Esses eventos podem ajudá-lo a investigar possíveis violações e a determinar o escopo dos comprometimentos. Além desses eventos no Exchange e no SharePoint, outros serviços da Microsoft incluem eventos importantes que exigem a atribuição aos usuários da licença apropriada de Auditoria (Premium). Atribua uma licença de Auditoria (Premium) aos usuários para que o sistema gere logs de auditoria quando eles realizarem esses eventos.
Essas atividades exigem que você atribua aos usuários a licença apropriada de Auditoria (Premium). Atribua uma licença de Auditoria (Premium) aos usuários para que o sistema gere logs de auditoria quando eles executam essas atividades e propriedades.
Auditoria (Premium) fornece acesso às seguintes propriedades da atividade:
Exchange Online
| Atividade | Propriedade |
|---|---|
| MailItemsAccessed | SensitivityLabel |
Microsoft Teams
| Atividade | Propriedade |
|---|---|
| ChatCreated | AppAccessContext |
| ChatRetrieved | AppAccessContext |
| ChatUpdated | AppAccessContext |
| MeetingParticipantDetail | IsJoinedFromLobby ArtifactShared |
| MessageCreatedNotification | AppAccessContext |
| MessageDeletedNotification | AppAccessContext |
| MessageHostedContentsListed | AppAccessContext |
| MessageHostedContentRead | AppAccessContext |
| MensagensListadas | AppAccessContext |
| MessageRead | AppAccessContext |
| MessageSent | AppAccessContext ParticipatingDomainInformation ParticipantInfo |
| MessageUpdated | ParticipantInfo AppAccessContext |
| MessageUpdatedNotification | AppAccessContext |
| SubscribedToMessages | AppAccessContext |
Acesso de alta largura de banda à API da Atividade de Gerenciamento do Office 365
As organizações que acessam logs de auditoria por meio da API de atividade de gerenciamento do Office 365 enfrentaram limites de limitação no nível do editor. Esse limite de limitação significava que, se um fornecedor extraísse dados de vários clientes, todos esses clientes compartilhariam o mesmo limite.
Com a Auditoria (Premium), esse limite mudou de um limite de nível de publicador para um limite de nível de locatário. Agora, cada organização obtém sua própria cota de largura de banda totalmente alocada para acessar os dados de auditoria. A largura de banda não é um limite estático e predefinido. Em vez disso, é modelado em uma combinação de fatores, incluindo o número de assentos na organização. As organizações E5, A5 e G5 obtêm mais largura de banda do que as organizações não E5, não A5 e não G5.
Inicialmente, todas as organizações obtêm uma linha de base de 2.000 solicitações por minuto. Esse limite aumenta dinamicamente com base na assinatura de licenciamento e na contagem de estações de uma organização. As organizações E5, A5 e G5 obtêm cerca de duas vezes mais largura de banda do que as organizações não E5, não A5 e não G5. Um limite para a largura de banda máxima protege a integridade do serviço.
Para obter mais informações, consulte a seção limitação de API na referência da API de atividade de gerenciamento do Office 365.
Requisitos de licenciamento
Antes de começar, examine os requisitos de assinatura para Auditoria (Standard) e Auditoria (Premium).
Próximas etapas
Dica
Treinar sua equipe de operações de segurança, administradores de TI e investigadores de conformidade em Auditoria (Standard) e Auditoria (Premium) pode ajudar sua organização a começar mais rapidamente. Para obter mais informações, consulte Descrever os recursos de Descoberta Eletrônica e auditoria do Microsoft Purview.
- Introdução às soluções de auditoria: siga as etapas de configuração para habilitar a Auditoria (Standard) ou a Auditoria (Premium) em sua organização.
- Pesquisar no log de auditoria: execute sua primeira pesquisa de log de auditoria para encontrar atividades de usuário e administrador.
- Gerenciar políticas de retenção de log de auditoria: crie políticas de retenção personalizadas para manter os registros de auditoria além do período padrão.