開始使用活動總管

[活動總管 ] 可讓您監控已標記內容的處理作業。 活動總管提供已標記內容上活動的歷史檢視。 活動資訊來自 Microsoft 365 統一稽核記錄。 它已轉換,然後在活動總管 UI 中提供。 活動總管會報告最多 30 天的資料。

活動總管提供多種排序和檢視資料的方式。

活動出現時

活動總管不是即時檢視。 由於其資料來自 Microsoft 365 統一稽核記錄,因此活動會按照與稽核記錄相同的排程顯示,而不是在活動發生時顯示。

  • 針對 Exchange、SharePoint、OneDrive 和 Teams) (核心服務,活動完成後需要 60 到 90 分鐘,活動才會出現在活動總管中。 其他服務可能需要較長的時間,且 Microsoft 不保證活動有特定時間可供使用。 如需詳細資訊,請參閱 搜尋稽核記錄。
  • 啟用或變更原則之後,請留出時間讓原則達到工作負載 ,以及 產生的活動流入。 開啟原則後的空白檢視通常表示資料管道尚未跟上,而不是表示原則失敗。
  • 裝置只有在線上時才會回報端點活動。 離線裝置會在重新連線之後回填其活動。

注意事項

如果最近的活動尚未顯示,請確認它落在活動總管報告資料的 30 天內,並在將遺失的活動視為瑕疵之前,允許稍早所述的稽核記錄可用性時間。 若要獨立確認活動,請在 [稽核] 中搜尋。

篩選

篩選是活動總管的建構元素。 每個篩選器都專注於所收集資料的不同維度。 您可以使用大約 50 種不同的個別篩選,包括:

  • 日期範圍
  • 活動類型
  • 位置
  • 敏感度標籤
  • 使用者
  • 用戶端 IP
  • 裝置名稱
  • 受保護

若要查看所有篩選,請開啟活動瀏覽器中的篩選窗格,然後查看下拉式清單。

注意事項

篩選選項會根據前 500 筆記錄產生,以確保最佳效能。 此限制可能會導致某些值不會顯示在篩選下拉式清單中。 針對端點事件,只會顯示最嚴格的 DLP 規則。 您在活動總管中套用的篩選也會根據這個最嚴格的規則來運作。

篩選集

活動總管隨附一組預先定義的篩選,有助於在您想要專注於特定活動時節省時間。 使用篩選器集可快速為您提供比個別篩選器更高層級活動的檢視。 一些預先定義的篩選集包括:

  • 端點 DLP 活動
  • 已套用、變更或移除的敏感度標籤
  • 輸出活動
  • 偵測到活動的 DLP 原則
  • 網路 DLP 活動
  • 受保護的瀏覽器

您也可以組合個別篩選器,以建立並儲存您自己的篩選器集。

在活動總管中Microsoft Security Copilot (預覽)

在預覽版中,Microsoft Purview 中的 Microsoft Security Copilot 已內嵌在活動總管中。 它可以協助您有效率地向下切入活動資料,並協助您識別活動、具有敏感性資訊的檔案、使用者,以及其他與調查相關的詳細資料。

重要事項

在根據提供的資訊採取任何動作之前,請務必檢查 Security Copilot 的回應準確性和完整性。 您可以提供意見反應,協助改善回應的正確性。

資料搜捕

Security Copilot技能會使用活動總管中可用的所有資料來Microsoft Purview、篩選和篩選集合,並使用機器學習為您提供有關活動 (的深入解析,有時稱為資料搜尋) 對您來說最重要的資料。

  • 顯示過去一週最前 5 的活動
  • 篩選及調查活動
  • 尋找特定活動中使用的檔案

選取提示會自動開啟 Security Copilot 側邊卡片,並顯示查詢結果。 接著,您可以進一步精簡查詢。

篩選集產生的自然語言

使用提示方塊輸入複雜的自然語言查詢以產生篩選集。 例如,您可以輸入:

Filter and investigate files copied to cloud with sensitive info type credit card number for past 30 days.

Security Copilot 會為您的查詢產生篩選集。 檢閱篩選以確保它符合您的需求,然後將它套用到資料。

必要條件

SKU/訂閱授權

如需授權相關資訊,請參閱

權限

帳戶必須明確指派其中任何一個角色群組的成員資格,或必須明確地授與角色。

角色和角色群組

使用角色和角色群組來微調您的存取控制。 如需詳細資訊,請參閱 Microsoft Purview 入口網站中的權限。

Microsoft Purview 角色

  • 資訊保護系統管理員
  • 資訊保護分析員
  • 資訊保護調查人員
  • 資訊保護閱讀程式 (與資訊保護 管理員)

Microsoft Purview 角色群組

  • 資訊保護
  • 資訊保護調查人員
  • 資訊保護分析員
  • 資訊保護 系統管理員 & 資訊保護 讀者 (必須指派這兩個角色群組)

Microsoft 365 角色

  • 合規性管理員
  • 安全性系統管理員
  • 合規性資料系統管理員

Microsoft 365 角色群組

  • 合規性系統管理員
  • 安全性系統管理員
  • 安全性讀取者

活動類型

活動總管會從多個活動來源的稽核記錄中收集資訊。

從 Microsoft Office 原生應用程式、Microsoft Purview 資訊保護用戶端和掃描器、SharePoint、僅) 限 Exchange (敏感度標籤和 OneDrive 的敏感度標籤活動和保留標籤活動的一些範例包括:

  • 已套用標籤
  • 已變更標籤 (升級、降級或移除)
  • 自動貼上標籤模擬
  • 已讀取檔案

如需活動總管中目前列出的活動清單,請移至 [活動總管] 並開啟活動篩選器。 活動清單位於下拉式清單中。

標籤進入活動總管的 Microsoft Purview 資訊保護用戶端和掃描器專屬的活動包括:

  • 已套用保護
  • 保護已變更
  • 已移除保護
  • 已發現的檔案

如需有關哪些標籤活動會進入活動總管的詳細資訊,請參閱 標記活動總管中可用的事件。

此外,活動總管會從 Microsoft 365 工作負載收集 DLP 原則比對事件,例如 Exchange、SharePoint、OneDrive、Teams 聊天和頻道,以及內部部署 SharePoint 資料夾、文件庫和檔案共用。 當您啟用端點資料外洩防護 (DLP) 時,活動總管也會包含來自已上線Windows 10、Windows 11和三個最新主要 macOS 版本的裝置層級活動。

Exchange DLP 事件 (預覽) 增強的符合條件

針對Exchange Online DLP 事件,除了 SIT 相符之外,活動總管還會針對非敏感性資訊類型 (SIT) 條件,顯示增強的相符條件詳細資料。 造成 DLP 原則比對的每個非 SIT 條件都會以三個層級的詳細資料顯示:

  • 條件名稱:符合的特定原則條件,例如, 寄件者網域是 或 附件的副檔名是。
  • 相符值:觸發條件相符的實際值,例如 contoso.com.docx或 。
  • 來源:找到相符項目的郵件部分,例如郵件標頭、信封或附件。

增強的相符條件詳細資料會顯示在 [活動總管] 和 [DLP 警示] 儀表板中 Exchange DLP 事件的事件詳細資料飛出視窗上。 支援的條件類別如下:

  • 寄件者條件:寄件者是、寄件者網域是、寄件者地址包含文字、寄件者地址符合模式、寄件者是成員、寄件者 IP 位址是、寄件者 AD 屬性
  • 收件者條件:收件者是、收件者網域是、收件者地址包含文字、收件者地址符合模式、收件者是成員、收件者 AD 屬性
  • 附件條件:附件的副檔名為:文件名稱包含文字、文件名稱符合模式、文件屬性為、文件大小等於或大於、文件受密碼保護、無法掃描文件、文件未完成掃描
  • 內容條件: 內容字集包含文字、內容是從 M365 共用、內容是從 M365 接收自
  • 標頭條件:標頭包含文字,標頭比對模式
  • 郵件屬性條件:郵件大小超過,郵件類型為,訊息重要性為,主旨包含文字、主旨符合模式、主旨或內文包含文字、主旨或內文符合模式、寄件者已覆寫原則提示

如需 Exchange DLP 條件的完整參考,請參閱資料 外洩防護 Exchange 條件和動作參考。

從裝置收集的一些範例事件包括對檔案採取的下列動作:

  • 刪除
  • 建立
  • 複製到剪貼簿
  • 修改
  • 讀取
  • Print
  • 重新命名
  • 複製到網路共用
  • 不允許的應用程式存取

了解對具有敏感度標籤的內容所採取的動作,有助於判斷您現有的控制措施是否有效,例如 Microsoft Purview 資料外洩防護原則。 如果沒有,或者如果您發現意外的 (,例如大量標記為 highly confidential 降級為 general) 的項目,您可以管理原則並採取新動作來限制不想要的行為。

注意事項

  • 活動總管不會監視 Exchange 的保留活動。
  • 不支援舊版 Azure 資訊保護 (AIP) 標籤;因此,它們可能會在 [活動總管] 中顯示為 GUID。

注意事項

如果使用者將 Teams DLP 判定回報為誤判,則活動在活動總管的清單中會顯示為 DLP 資訊 。 項目沒有任何規則和原則比對詳細資料,但會顯示綜合值。 也不會針對誤判報告產生事件報告。

活動類型事件和警示

下表顯示活動總管針對三個範例原則設定觸發的事件。 事件取決於是否偵測到原則相符。

原則設定 針對此動作類型觸發的活動總管事件 符合 DLP 規則時觸發活動總管事件 已觸發活動總管警示
原則包含允許活動而不進行稽核的單一規則。 是 否 否
原則包含兩個規則: 允許規則 #1 的相符項目;會稽核規則 #2 的原則相符項目。 是
(規則 #2 僅限)
是
(規則 #2 僅限)
是
(規則 #2 僅限)
原則包含兩個規則: 允許且不會稽核這兩個規則的相符項目。 是 否 否

另請參閱