Search-AdminAuditLog

注意事項

此 Cmdlet 已在雲端式服務中棄用。 若要存取稽核記錄資料,請使用 Search-UnifiedAuditLog Cmdlet。 如需詳細資訊,請參閱此部落格文章: https://aka.ms/AdminAuditCmdletBlog。

內部部署 Exchange 才有提供此 Cmdlet。

使用 Search-AdminAuditLog Cmdlet 搜尋系統管理員稽核記錄的內容。 當使用者或系統管理員在組織中 (在 Exchange 系統管理中心或使用 cmdlet) 進行變更時,系統管理員稽核記錄。

如需下方<語法>一節中參數集的詳細資訊,請參閱 Exchange Cmdlet 語法。

語法

Default (預設值)

Search-AdminAuditLog

    [-Cmdlets <MultiValuedProperty>]
    [-DomainController <Fqdn>]
    [-EndDate <ExDateTime>]
    [-ExternalAccess <Boolean>]
    [-IsSuccess <Boolean>]
    [-ObjectIds <MultiValuedProperty>]
    [-Parameters <MultiValuedProperty>]
    [-ResultSize <Int32>]
    [-StartDate <ExDateTime>]
    [-StartIndex <Int32>]
    [-UserIds <MultiValuedProperty>]
    [<CommonParameters>]

Description

如果在沒有任何參數的情況下執行 Search-AdminAuditLog Cmdlet,預設最多會傳回 1,000 個記錄項目。

在 Exchange Online PowerShell 中,如果未使用 StartDate 或 EndDate 參數,則只會傳回過去 14 天的結果。

在 Exchange Online PowerShell 中,資料是過去 90 天的可用。 您可以輸入超過 90 天的日期,但只會傳回過去 90 天的資料。

如需稽核記錄的結構和內容的詳細資訊,請參閱 管理員稽核記錄結構。

您必須已獲指派權限,才能執行此指令程式。 雖然本文列出 Cmdlet 的所有參數,但如果指派給您的權限中未包含某些參數,您可能無法存取這些參數。 若要尋找在組織中執行任何 Cmdlet 或參數所需的權限,請參閱 Find the permissions required to run any Exchange cmdlet。

範例

範例 1

Search-AdminAuditLog -Cmdlets New-RoleGroup,New-ManagementRoleAssignment

此範例會尋找包含 New-RoleGroup 或 New-ManagementRoleAssignment Cmdlet 的所有系統管理員稽核記錄項目。

範例 2

Search-AdminAuditLog -Cmdlets Set-Mailbox -Parameters UseDatabaseQuotaDefaults,ProhibitSendReceiveQuota,ProhibitSendQuota -StartDate 01/24/2018 -EndDate 02/12/2018 -IsSuccess $true

此範例會尋找符合下列準則的所有管理員稽核記錄項目:

  • Cmdlet:Set-Mailbox
  • 參數:UseDatabaseQuotaDefaults、ProhibitSendReceiveQuota、ProhibitSendQuota
  • 開始日期: 2018 年 1 月 24 日
  • 結束日期: 2018 年 2 月 12 日

命令已順利完成

範例 3

$LogEntries = Search-AdminAuditLog -Cmdlets Write-AdminAuditLog

$LogEntries | ForEach { $_.CmdletParameters }

此範例顯示 Write-AdminAuditLog Cmdlet 寫入至系統管理員稽核記錄檔的所有註解。

首先,將稽核記錄項目儲存在暫存變數中。 然後,逐一查看所有傳回的稽核記錄項目,並顯示 [參數] 屬性。

範例 4

Search-AdminAuditLog -ExternalAccess $true -StartDate 09/17/2018 -EndDate 10/02/2018

本範例會在 Exchange Online 組織的系統管理員稽核記錄中,針對 Microsoft 資料中心系統管理員在 2018 年 9 月 17 日到 2018 年 10 月 2 日之間執行的 cmdlet 項目。

參數

-Cmdlets

適用項目:Exchange Server 2010、Exchange Server 2013、Exchange Server 2016、Exchange Server 2019、Exchange Server SE

Cmdlet 參數會依使用的 Cmdlet 篩選結果。 您可以指定多個 Cmdlet,以逗號分隔。

在此 Cmdlet 的結果中,此屬性名為 CmdletName。

參數屬性

類型:MultiValuedProperty
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:True
來自管線按屬性名稱的值:True
來自剩餘引數的值:False

-DomainController

適用項目:Exchange Server 2010、Exchange Server 2013、Exchange Server 2016、Exchange Server 2019、Exchange Server SE

DomainController 參數會指定此 Cmdlet 用來向 Active Directory 讀取或寫入資料的網域控制站。 您可以透過網域控制站的完整網域名稱 (FQDN) 來識別網域控制站。 例如,dc01.contoso.com。

參數屬性

類型:Fqdn
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-EndDate

適用項目:Exchange Server 2010、Exchange Server 2013、Exchange Server 2016、Exchange Server 2019、Exchange Server SE

EndDate 參數會指定日期範圍的結束日期。

在您要執行命令的電腦上,使用該電腦的 [地區選項] 設定中定義的簡短日期格式。 例如,如果電腦設定為使用簡短的日期格式 MM/dd/yyyy,請輸入 09/01/2018 以指定 2018 年 9 月 1 日。 您可以只輸入日期,或者也可以輸入日期和時間。 如果輸入日期和時間,請使用引號 (") 括住值,例如 "09/01/2018 5:00 PM"。

在雲端式服務中,如果您指定不含時區的日期/時間值,則值會採用國際標準時間 (UTC) 。 若要指定這個參數的日期/時間值,請使用下列其中一個選項︰

  • 以 UTC 指定日期/時間值:例如,「2021-05-06 14:30:00z」。
  • 將日期/時間值指定為將當地時區的日期/時間轉換為 UTC 的公式:例如, (Get-Date "5/6/2021 9:30 AM").ToUniversalTime()。 如需詳細資訊,請參閱 Get-Date。

在此 Cmdlet 的結果中,在名為 RunDate 的屬性中傳回 (執行 Cmdlet) 進行變更的日期/時間。

參數屬性

類型:ExDateTime
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-ExternalAccess

適用項目:Exchange Server 2013、Exchange Server 2016、Exchange Server 2019、Exchange Server SE

ExternalAccess 參數會根據組織外部使用者執行) Cmdlet (所做的變更來篩選結果。 有效值為:

  • $true:僅傳回由外部使用者進行變更的稽核記錄項目。 值用於傳回 Microsoft 資料中心管理員所做變更的稽核記錄項目。
  • $false:僅傳回由內部使用者進行變更的稽核記錄項目。

參數屬性

類型:Boolean
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-IsSuccess

適用項目:Exchange Server 2010、Exchange Server 2013、Exchange Server 2016、Exchange Server 2019、Exchange Server SE

IsSuccess 參數會根據變更是否成功篩選結果。 有效值為:

  • $true:僅傳回變更成功 (換句話說,Cmdlet 成功執行) 的稽核記錄項目。
  • $false:僅傳回變更未成功的稽核記錄項目, (換句話說,Cmdlet 未成功執行並導致錯誤) 。

在此 Cmdlet 的結果中,此屬性名為 Succeeded。

參數屬性

類型:Boolean
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-ObjectIds

適用項目:Exchange Server 2010、Exchange Server 2013、Exchange Server 2016、Exchange Server 2019、Exchange Server SE

ObjectIds 參數會依據修改的物件來篩選結果, (Cmdlet) 執行的信箱、公用資料夾、傳送連接器、傳輸規則、接受的網域等。 有效的值取決於物件在稽核記錄檔中的呈現方式。 例如:

  • 名稱
  • 例如,規範的辨別名稱 (contoso.com/Users/Akia Al-Zuhairi)
  • 公用資料夾身分識別 (例如 \Engineering\Customer Discussion)

您可能需要在此 Cmdlet 上使用其他篩選參數,以縮小結果範圍並識別您感興趣的物件類型。 在此 Cmdlet 的結果中,此屬性名為 ObjectModified。

您可以輸入多個以逗號分隔的值。 如果這些值包含空格或需要引號,請使用下列語法: "Value1","Value2",..."ValueN"。

參數屬性

類型:MultiValuedProperty
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-Parameters

適用項目:Exchange Server 2010、Exchange Server 2013、Exchange Server 2016、Exchange Server 2019、Exchange Server SE

[參數] 參數會依所使用的參數來篩選結果。 您只能將此參數與 Cmdlet 參數搭配使用, () 無法單獨使用。 您可以指定多個參數,並以逗號分隔。

在此 Cmdlet 的結果中,此屬性名為 CmdletParameters

參數屬性

類型:MultiValuedProperty
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-ResultSize

適用項目:Exchange Server 2010、Exchange Server 2013、Exchange Server 2016、Exchange Server 2019、Exchange Server SE

ResultSize 參數會指定傳回的結果筆數上限。 預設值為 1000。

要返回的結果上限為 250,000。

參數屬性

類型:Int32
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-StartDate

適用項目:Exchange Server 2010、Exchange Server 2013、Exchange Server 2016、Exchange Server 2019、Exchange Server SE

StartDate 參數會指定日期範圍的開始日期。

在您要執行命令的電腦上,使用該電腦的 [地區選項] 設定中定義的簡短日期格式。 例如,如果電腦設定為使用簡短的日期格式 MM/dd/yyyy,請輸入 09/01/2018 以指定 2018 年 9 月 1 日。 您可以只輸入日期,或者也可以輸入日期和時間。 如果輸入日期和時間,請使用引號 (") 括住值,例如 "09/01/2018 5:00 PM"。

在雲端式服務中,如果您指定不含時區的日期/時間值,則值會採用國際標準時間 (UTC) 。 若要指定這個參數的日期/時間值,請使用下列其中一個選項︰

  • 以 UTC 指定日期/時間值:例如,「2021-05-06 14:30:00z」。
  • 將日期/時間值指定為將當地時區的日期/時間轉換為 UTC 的公式:例如, (Get-Date "5/6/2021 9:30 AM").ToUniversalTime()。 如需詳細資訊,請參閱 Get-Date。

在此 Cmdlet 的結果中,在名為 RunDate 的屬性中傳回 (執行 Cmdlet) 進行變更的日期/時間。

參數屬性

類型:ExDateTime
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-StartIndex

適用項目:Exchange Server 2010、Exchange Server 2013、Exchange Server 2016、Exchange Server 2019、Exchange Server SE

StartIndex 參數會指定結果集中顯示結果開始的位置。

參數屬性

類型:Int32
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-UserIds

適用項目:Exchange Server 2010、Exchange Server 2013、Exchange Server 2016、Exchange Server 2019、Exchange Server SE

UserIds 參數會依變更的使用者 (執行 cmdlet) 篩選結果。

此參數的一般值是 UPN (使用者主體名稱;例如, helpdesk@contoso.com) 。 但是,由沒有電子郵件地址的系統帳戶所進行的更新可能會使用 Domain\Username 語法 (,例如 NT AUTHORITY\SYSTEM (MSExchangeHMHost) ) 。

您可以輸入多個以逗號分隔的值。 如果這些值包含空格或需要引號,請使用下列語法: "User1","User2",..."UserN"。

在此 Cmdlet 的結果中,此屬性名為 Caller

參數屬性

類型:MultiValuedProperty
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

CommonParameters

此 Cmdlet 支援常見參數: -Debug、-ErrorAction、-ErrorVariable、-InformationAction、-InformationVariable、-OutBuffer、-OutVariable、-PipelineVariable、-ProgressAction、-Verbose、-WarningAction 和 -WarningVariable。 如需詳細資訊,請參閱 about_CommonParameters。

輸入

Input types

若要查看此指令程式可接受的輸入類型,請參閱指令程式輸入和輸出類型。 如果指令程式的 [輸入類型] 欄位是空的,表示指令程式不接受輸入資料。

輸出

Output types

若要查看此指令程式可接受的傳回類型 (也就是所謂的輸出類型),請參閱指令程式輸入和輸出類型。 如果 [輸出類型] 欄位是空的,表示指令程式不會傳回資料。