Export-ActivityExplorerData

此 Cmdlet 僅適用於安全性與合規性 PowerShell。 如需詳細資訊,請參閱 安全性與合規性 PowerShell。

使用 Export-ActivityExplorerData Cmdlet 從 Microsoft 365 Purview 合規性入口網站的資料分類 > 活動總管匯出活動。 活動總管會報告最多 30 天的資料。

如需下方<語法>一節中參數集的詳細資訊,請參閱 Exchange Cmdlet 語法。

語法

Default (預設值)

Export-ActivityExplorerData
    -EndTime <DateTime>
    -OutputFormat <String>
    -StartTime <DateTime>
    [-Filter1 <String[]>]
    [-Filter2 <String[]>]
    [-Filter3 <String[]>]
    [-Filter4 <String[]>]
    [-Filter5 <String[]>]
    [-PageCookie <String>]
    [-PageSize <Int32>]
    [<CommonParameters>]

Description

此 Cmdlet 支援下列篩選:

  • 活動
  • 應用程式
  • ArtifactType
  • ClientIP
  • ColdScanPolicyId
  • CopilotAppHost
  • CopilotThreadId
  • CopilotType
  • CreationTime
  • DataState
  • DestinationFilePath
  • DestinationLocationType
  • DeviceName
  • DLPPolicyId
  • DLPPolicyRuleId
  • EmailReceiver
  • EmailSender
  • EndpointOperation
  • EnforcementMode
  • FalsePositive
  • 副檔名
  • GeneralPurposeComparison
  • 如何套用
  • HowAppliedDetail
  • IrmUrlCategory
  • IsProtected
  • IsProtectedBefore
  • 項目名稱
  • LabelEventType
  • 位置
  • MDATPDeviceId
  • OriginatingDomain
  • PageSize
  • ParentArchiveHash
  • 平台
  • PolicyId
  • PolicyMode
  • PolicyName
  • PolicyRuleAction
  • PolicyRuleId
  • PolicyRuleName
  • PreviousFileName
  • PreviousProtectionOwner
  • ProtectionEventType
  • ProtectionOwner
  • RemovableMediaDeviceManufacturer
  • RemovableMediaDeviceModel
  • RemovableMediaDeviceSerialNumber
  • 保留標籤
  • RMSEncrypted
  • SensitiveInfoTypeClassifierType
  • SensitiveInfoTypeConfidence
  • SensitiveInfoTypeCount
  • SensitiveInfoTypeId
  • SensitivityLabel
  • SensitivityLabelPolicy
  • SHA1
  • SHA256
  • SourceLocationType
  • TargetDomain
  • TargetPrinterName
  • 使用者
  • UsersPerDay
  • 工作負載

有效的工作負載篩選包括下列值:

  • Copilot
  • 端點
  • Exchange
  • OnPremisesFileShareScanner
  • OnPremisesSharePointScanner
  • OneDrive
  • PowerBI
  • PurviewDataMap
  • SharePoint

有效的活動篩選條件包括下列值:

  • AIAppInteraction
  • ArchiveCreated
  • AutoLabelingSimulation
  • ChangeProtection
  • 分類已新增
  • ClassificationDeleted
  • 分類已更新
  • CopilotInteraction
  • DLPInfo
  • DLPRuleEnforce
  • DLPRuleMatch
  • DLPRuleUndo
  • DlpClassification
  • DownloadFile
  • DownloadText
  • FileAccessedByUnallowedApp
  • 檔案已封存
  • FileCopiedToClipboard
  • FileCopiedToNetworkShare
  • FileCopiedToRemoteDesktopSession
  • FileCopiedToRemovableMedia
  • FileCreated
  • FileCreatedOnNetworkShare
  • FileCreatedOnRemovableMedia
  • FileDeleted
  • FileDiscovered
  • FileModified
  • FilePrinted
  • FileRead
  • FileRenamed
  • FileTransferredByBluetooth
  • FileUploadedToCloud
  • LabelApplied
  • LabelChanged
  • LabelRecommended
  • LabelRecommendedAndDismissed
  • LabelRemoved
  • NewProtection
  • PastedToBrowser
  • RemoveProtection
  • ScreenCapture
  • UploadFile
  • UploadText
  • WebpageCopiedToClipboard
  • WebpagePrinted
  • WebpageSavedToLocal

若要在安全性與合規性 PowerShell 中使用此 Cmdlet,您必須獲得指派權限。 如需詳細資訊,請參閱 Microsoft Purview 合規性入口網站中的權限。

範例

範例 1

Export-ActivityExplorerData -StartTime "07/08/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -PageSize 5000 -OutputFormat Json

此範例會以 JSON 格式匯出指定日期範圍的最多 5000 筆記錄。

範例 2

Export-ActivityExplorerData -StartTime "07/08/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -OutputFormat Json

此範例會以 Json 格式匯出最多 100 筆指定日期範圍的記錄。 如果可用的記錄超過 100 筆,命令輸出中 LastPage 屬性的值就是 False。 在新查詢中使用 Watermark 屬性的值作為 PageCookie 參數的值,以獲取下一組記錄。

範例 3

$res = Export-ActivityExplorerData -StartTime "07/08/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -PageSize 5000 -OutputFormat Json

#Run the following steps in loop until all results are fetched

while ($res.LastPage -ne $true)
{
  $pageCookie = $res.WaterMark
  $res = Export-ActivityExplorerData -StartTime "07/08/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -PageSize 5000 -OutputFormat Json -PageCookie $pageCookie
}

此範例與上一個範例相關,其中有超過 100 筆記錄可用, (該命令的 LastPage 屬性值為 False) 。 我們使用相同的日期範圍,但這次我們針對此命令中的 PageCookie 參數使用上一個命令中的 Watermark 屬性值,以獲取迴圈中的其餘結果。 可以視需要使用每個反覆運算的 ResultData。

範例 4

Export-ActivityExplorerData -StartTime "07/06/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -Filter1 @("Activity", "FileArchived") -OutputFormat Csv

此範例會以 CSV 格式匯出最多 100 筆指定日期範圍的記錄,並依活動值 FileArchived 篩選輸出。

範例 5

Export-ActivityExplorerData -StartTime "07/06/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -Filter1 @("Activity", "FileArchived", "ArchiveCreated") -OutputFormat Json

此範例會以 JSON 格式匯出最多 100 筆指定日期範圍的記錄,並依活動值 FileArchived 或 ArchiveCreated 篩選輸出。

範例 6

Export-ActivityExplorerData -StartTime "07/06/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -Filter1 @("Activity", "FileArchived", "ArchiveCreated") -Filter2 @("Workload","Endpoint") -OutputFormat Json

此範例會以 JSON 格式匯出最多 100 筆指定日期範圍的記錄,並依 FileArchived 或 ArchiveCreated 活動的工作負載值端點篩選輸出。

提示

匯出大量 [活動總管] 資料時,請使用多個具有較小 StartTime/EndTime 範圍的連續 Export-ActivityExplorerData 呼叫,而不是一個大型時間範圍。 這個方法有助於減少逾時,並改善匯出可靠性。

參數

-EndTime

適用對象:安全性 & 合規性

EndTime 參數會指定日期範圍的結束日期。

在您要執行命令的電腦上,使用該電腦的 [地區選項] 設定中定義的簡短日期格式。 例如,如果電腦設定為使用簡短的日期格式 MM/dd/yyyy,請輸入 09/01/2018 以指定 2018 年 9 月 1 日。 您可以只輸入日期,或者也可以輸入日期和時間。 如果輸入日期和時間,請使用引號 (") 括住值,例如 "09/01/2018 5:00 PM"。

參數屬性

類型:DateTime
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:True
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-Filter1

適用對象:安全性 & 合規性

Filter1 參數會篩選要匯出的資料。 此參數至少接受兩個值作為輸入:篩選名稱和至少一個篩選值。 例如, @("Activity", "LabelApplied") 傳回活動值 LabelApplied為 .

如果您為相同的參數指定多個篩選值,則會使用 OR 行為。 例如, @("Activity", "LabelApplied", "LabelRemoved") 傳回活動值 LabelApplied 為 或 LabelRemoved的記錄。

如果您將此參數與其他篩選參數搭配使用,則會跨參數使用 AND 行為。 例如:

-Filter1 @("Activity", "LabelApplied", "LabelRemoved") -Filter2 = @("Workload", "Exchange") 傳回包含活動值 LabelApplied 或 LabelRemoved 工作負載的 Exchange 記錄。 換句話說, ( (Activity eq LabelApplied) 或 (Activity eq LabelRemoved) ) 並 (Workload eq Exchange) 。

參數屬性

類型:

String[]

預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-Filter2

適用對象:安全性 & 合規性

Filter2 參數會篩選要匯出的資料。 此參數與 Filter1 參數具有相同的語法需求、相同參數中多個值的相同 OR 行為,以及多個篩選參數相同的 AND 行為。

只有當您也在同一命令中使用 Filter1 參數時,才使用此參數。

參數屬性

類型:

String[]

預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-Filter3

適用對象:安全性 & 合規性

Filter3 參數會篩選要匯出的資料。 此參數與 Filter1 參數具有相同的語法需求、相同參數中多個值的相同 OR 行為,以及多個篩選參數相同的 AND 行為。

只有當您同時在同一個命令中使用 Filter2 和 Filter1 參數時,才使用此參數。

參數屬性

類型:

String[]

預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-Filter4

適用對象:安全性 & 合規性

Filter4 參數會篩選要匯出的資料。 此參數與 Filter1 參數具有相同的語法需求、相同參數中多個值的相同 OR 行為,以及多個篩選參數相同的 AND 行為。

只有當您還在同一個命令中使用 Filter3、Filter2 和 Filter1 參數時,才使用此參數。

參數屬性

類型:

String[]

預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-Filter5

適用對象:安全性 & 合規性

Filter5 參數會篩選要匯出的資料。 此參數與 Filter1 參數具有相同的語法需求、相同參數中多個值的相同 OR 行為,以及多個篩選參數相同的 AND 行為。

只有當您還在同一命令中使用 Filter4、Filter3、Filter2 和 Filter1 參數時,才使用此參數。

參數屬性

類型:

String[]

預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-OutputFormat

適用對象:安全性 & 合規性

OutputFormat 參數會指定輸出格式。 有效值為:

  • CSV
  • JSON

參數屬性

類型:String
預設值:None
接受的值:csv, json
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:True
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

適用對象:安全性 & 合規性

PageCookie 參數會指定當命令輸出中的 LastPage 屬性值為 False 時,是否要取得更多資料。 如果未使用 PageSize 參數,則最多會傳回 100 筆記錄。 如果使用 PageSize 參數,則最多可以傳回 5000 筆記錄。 若要取得多於目前命令所傳回的記錄,請使用目前命令輸出中的 Watermark 屬性值,作為具有相同日期範圍和篩選條件的新命令中的 PageCookie 參數值。 PageCookie 值的有效時間為 120 秒,可針對相同的查詢擷取下一組記錄。

類型:String
預設值:None
支援萬用字元:False
不要顯示:False
(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-PageSize

適用對象:安全性 & 合規性

PageSize 參數會指定每頁的顯示項目數上限。 此參數的有效輸入是 1 與 5000 之間的整數。 預設值為 100。 請考慮使用較小的 PageSize 值,以避免在匯出大型資料集時 PageCookie 過期。

參數屬性

類型:Int32
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-StartTime

適用對象:安全性 & 合規性

StartTime 參數會指定日期範圍的開始日期。

在您要執行命令的電腦上,使用該電腦的 [地區選項] 設定中定義的簡短日期格式。 例如,如果電腦設定為使用簡短的日期格式 MM/dd/yyyy,請輸入 09/01/2018 以指定 2018 年 9 月 1 日。 您可以只輸入日期,或者也可以輸入日期和時間。 如果輸入日期和時間,請使用引號 (") 括住值,例如 "09/01/2018 5:00 PM"。

參數屬性

類型:DateTime
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:True
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

CommonParameters

此 Cmdlet 支援常見參數: -Debug、-ErrorAction、-ErrorVariable、-InformationAction、-InformationVariable、-OutBuffer、-OutVariable、-PipelineVariable、-ProgressAction、-Verbose、-WarningAction 和 -WarningVariable。 如需詳細資訊,請參閱 about_CommonParameters。

備註

透過此 Cmdlet 匯出的日期 - 時間欄位是以國際標準時間 (UTC) 表示。

Cmdlet 會匯出下列資料欄。 不過,並非每個活動的所有資料欄位都存在。 如需不同活動的匯出欄詳細資訊,建議您檢查 [活動總管] 中的活動。

  • 活動
  • 應用程式
  • ArtifactType
  • AssociatedAdminUnits
  • AuthorizedGroupId
  • AuthorizedGroupName
  • ClientIP
  • DataState
  • DestinationLocationType
  • DeviceName
  • DlpPolicyMatchId
  • EndpointOperation
  • EnforcementMode
  • EntityProperties
  • EvaluationTime
  • FalsePositive
  • 副檔名
  • FilePath
  • FileSize
  • FileType
  • FullUrl
  • GroupId
  • GroupName
  • GroupType
  • 發生
  • 隱藏
  • 如何套用
  • HowAppliedDetail
  • IRMContentId
  • IsCorporateNetwork
  • IsProtected
  • IsProtectedBefore
  • JitTriggered
  • 理由
  • LabelEventType
  • 製造商
  • MatchedWithV1DetailedScheme
  • MDATPDeviceId
  • Model
  • OldRetentionLabel
  • OldSensitivityLabel
  • OriginatingDomain
  • ParentArchiveHash
  • 平台
  • PolicyId
  • PolicyMode
  • PolicyName
  • PreviousFileName
  • PreviousFilePath
  • PreviousProtectionOwner
  • ProcessName
  • ProductVersion
  • ProtectionEventType
  • ProtectionOwner
  • ProtectionType
  • 原因
  • 接收器
  • RecordIdentity
  • 保留標籤
  • RMSEncrypted
  • RuleActions
  • RuleId
  • RuleName
  • 寄件者
  • SensitiveInfoTypeBucketsData
  • SensitiveInfoTypeData
  • SensitivityLabel
  • SensitivityLabelPolicyId
  • SerialNumber
  • SHA1
  • SHA256
  • SourceLocationType
  • StorageName
  • 主旨
  • TargetDomain
  • TargetFilePath
  • TargetPrinterName
  • TemplateId
  • 使用者
  • UserSku
  • UserType
  • VpnNetworkAddress
  • VpnServerAddress
  • 工作負載