EnrichedMicrosoft365AuditLogs

Tato tabulka je součástí identity a síťového přístupu, která obsahuje rozšířené protokoly auditu Microsoftu 365. Tyto protokoly je možné využít pro zásady, rizika a správu provozu a také ke sledování uživatelského prostředí.

Atributy tabulky

Atribut Hodnota
Typy prostředků -
Kategorie Nástroje pro zabezpečení, síť, IT a správu
Řešení LogManagement
Základní protokol No
Transformace v čase příjmu dat No
Ukázkové dotazy -

Sloupce

Column Type Popis
ActorUserType string Typ uživatele, který operaci provedl. Mezi možné typy patří: Admin, System, Application, Service Principal a Other.
Dalšíproperties dynamic Další pole aktivit
_BilledSize real Velikost záznamu v bajtech
ClientIp string IP adresa zařízení, které se použilo při protokolování aktivity. IP adresa se zobrazí ve formátu IPv4 nebo IPv6. U některých služeb může být hodnota zobrazená v této vlastnosti IP adresou důvěryhodné aplikace (například aplikace Office na webu), která volá do služby jménem uživatele, a ne IP adresu zařízení používaného osobou, která aktivitu prováděla. U událostí souvisejících se službou Azure Active Directory se IP adresa také nezaprotokoluje a hodnota vlastnosti ClientIP má hodnotu null.
DeviceId string ID zdrojového zařízení hlášené v záznamu.
DeviceOperatingSystem string Klient, který připojuje typ operačního systému.
DeviceOperatingSystemVersion string Klient, který připojuje verzi operačního systému.
ID řetězec Jedinečný identifikátor záznamu auditu
_IsBillable string Určuje, jestli je ingestování dat fakturovatelné. Pokud se příjem dat _IsBillable false neúčtuje vašemu účtu Azure
ObjectId string U aktivit SharePointu a OneDrivu pro firmy je úplný název cesty k souboru nebo složce, ke které uživatel přistupuje. V případě protokolování auditu správce Exchange název objektu, který upravila rutina.
Operace string Jméno uživatele nebo aktivity správce, která aktivitu provedla.
OrganizationId string Identifikátor GUID pro tenanta Office 365 vaší organizace Tato hodnota bude vždy stejná pro vaši organizaci bez ohledu na službu Office 365, ve které k ní dochází.
Typ záznamu int Typ operace označený záznamem. Podrobnosti o typech záznamů protokolu auditu najdete v tabulce AuditLogRecordType.
ResultStatus string Určuje, zda akce (zadaná ve vlastnosti Operation) byla úspěšná nebo ne. Možné hodnoty jsou Úspěch, Částečněsucceeded nebo Failed.
SourceIp string IP adresa, ze které pochází připojení nebo relace.
SourceSystem string Typ agenta, který událost shromáždil. Například OpsManager pro agenta Windows, přímé připojení nebo Operations Manager, Linux pro všechny agenty Linuxu nebo Azure pro diagnostiku Azure
TenantId string ID pracovního prostoru služby Log Analytics
TimeGenerated datetime Datum a čas ve standardu UTC, kdy uživatel provedl aktivitu.
Typ string Název tabulky
UniqueTokenId string Jedinečný identifikátor tokenu
ID uživatele string Hlavní název uživatele (UPN) uživatele, který provedl akci (zadanou ve vlastnosti Operation), která způsobila zaznamenání záznamu; například my_name@my_domain_name. Všimněte si, že jsou zahrnuty také záznamy o aktivitě prováděné systémovými účty (například SHAREPOINT\system nebo NT AUTHORITY\SYSTEM). V SharePointu je app@sharepoint jiná hodnota zobrazená ve vlastnosti UserId. To znamená, že "uživatel", který provedl aktivitu, byl aplikací, která má potřebná oprávnění v SharePointu k provádění akcí v celé organizaci (například hledání sharepointového webu nebo účtu OneDrivu) jménem uživatele, správce nebo služby. Další informace najdete v app@sharepoint uživatel v záznamech auditu.
UserKey string Alternativní ID uživatele identifikovaného ve vlastnosti UserId. Tato vlastnost je například naplněna jedinečným ID pasu (PUID) pro události prováděné uživateli v SharePointu, OneDrive pro firmy a Exchange. Tato vlastnost může také zadat stejnou hodnotu jako vlastnost UserID pro události, ke kterým dochází v jiných službách a událostech prováděných systémovými účty.
UserType string Typ uživatele, který operaci provedl.
Úloha string Služba Office 365, ve které došlo k aktivitě.