ActorName |
string |
UPN (Nome entità utente) dell'utente che ha eseguito l'azione (specificata nella proprietà Operation) che ha causato la registrazione del record; ad esempio, my_name@my_domain_name. Si noti che sono inclusi anche i record per l'attività eseguita dagli account di sistema (ad esempio SHAREPOINT\system o NT AUTHORITY\SYSTEM). In SharePoint viene visualizzato un altro valore nella proprietà UserId app@sharepoint. Ciò indica che l'utente che ha eseguito l'attività è un'applicazione con le autorizzazioni necessarie in SharePoint per eseguire azioni a livello di organizzazione (ad esempio eseguire ricerche in un sito di SharePoint o un account oneDrive) per conto di un utente, un amministratore o un servizio. Per altre informazioni, vedere l'utente app@sharepoint nei record di controllo. |
ActorUserId |
string |
Un ID alternativo per l'utente identificato con la proprietà UserId. Ad esempio, questa proprietà viene popolata con l'ID univoco passport (PUID) per gli eventi eseguiti dagli utenti in SharePoint, OneDrive for Business ed Exchange. Questa proprietà può inoltre specificare lo stesso valore della proprietà UserID per gli eventi che si verificano in altri servizi ed eventi eseguiti dagli account di sistema. |
ActorUserType |
string |
Il tipo di utente che ha eseguito l'operazione. I tipi possibili includono: Admin, System, Application, Service Principal e Other. |
_BilledSize |
real |
Dimensioni del record in byte |
EventOriginalType |
string |
Nome dell'utente o dell'amministratore che ha eseguito l'attività. Per una descrizione delle operazioni/attività più comuni, vedere "Eseguire ricerche nel log di controllo" nel Centro protezione di Office 365. Per l'attività di amministrazione di Exchange, questa proprietà identifica il nome del cmdlet eseguito. Per gli eventi Dlp, questo può essere "DlpRuleMatch", "DlpRuleUndo" o "DlpInfo", descritto in "Schema DLP" di seguito. |
EventOriginalUid |
string |
Identificatore univoco di un record di controllo. |
EventProduct |
string |
Nome del servizio Microsoft. |
EventVendor |
string |
Nome del servizio fornitore. |
_IsBillable |
string |
Specifica se l'inserimento dei dati è fatturabile. Quando _IsBillable è false , l'inserimento dati non viene fatturato all'account Azure |
IsPolicyHit |
bool |
Indica se è presente un riscontro su un criterio definito. |
objectId |
string |
Per l'attività di SharePoint e OneDrive for Business, il nome completo del file o della cartella a cui l'utente accede. Per la registrazione di controllo dell'amministratore di Exchange, nome dell'oggetto modificato dal cmdlet . |
OrganizationId |
string |
GUID per il tenant di Office 365 dell'organizzazione. Questo valore sarà sempre lo stesso per l'organizzazione, indipendentemente dal servizio Office 365 in cui si verifica. |
RecordType |
string |
Tipo di operazione indicato dal record. Per informazioni dettagliate sui tipi di record del log di controllo, vedere la tabella AuditLogRecordType. |
SourceSystem |
string |
Tipo di agente da cui è stato raccolto l'evento. Ad esempio, OpsManager per l'agente Windows, la connessione diretta o Operations Manager, Linux per tutti gli agenti Linux o Azure per Diagnostica di Azure |
SRPolicyId |
string |
ID criterio. |
SRPolicyName |
string |
Nome criterio. |
SRRuleMatchDetails |
dynamic |
Corrispondenze dei criteri. |
TenantId |
string |
L'ID dell'area di lavoro Log Analytics |
TimeGenerated |
datetime |
Data e ora in formato UTC in cui l'utente ha eseguito l'attività. |
Type |
string |
Nome della tabella |
UserType |
string |
Il tipo di utente che ha eseguito l'operazione. |
Carico di lavoro |
string |
Servizio di Office 365 in cui si è verificata l'attività. |