OfficeActivity

Azure Sentinel tarafından toplanan Office 365 kiracıları için denetim günlükleri. Exchange, SharePoint ve Teams günlükleri dahil.

Tablo öznitelikleri

Öznitelik Değer
Kaynak türleri -
Kategoriler Güvenlik
Çözümler AzureSentinelPrivatePreview, SecurityInsights
Temel günlük Hayır
Alma zamanı dönüşümü Yes
Örnek Sorgular Evet

Sütunlar

Sütun Türü Açıklama
AADGroupId Dize Azure Active Directory grup kimliği
AADTarget Dize Eylemin (Operation özelliği tarafından tanımlanan) gerçekleştirildiği kullanıcı
Etkinlik Dize Kullanıcının gerçekleştirdiği etkinlik.
Actor (Oyuncu) Dize Eylemi gerçekleştiren kullanıcı veya hizmet sorumlusu
ActorContextId Dize Aktörün ait olduğu kuruluşun GUID değeri
ActorIpAddress Dize Aktörün IPV4 veya IPV6 adres biçimindeki IP adresi
AddOnGuid Dize Bu olayı oluşturan eklentinin benzersiz tanımlayıcısı
AddonName Dize Bu olayı oluşturan eklentinin adı
AddOnType Dize Bu olayı oluşturan eklenti türü
AffectedItems Dize Gruptaki her öğe hakkında bilgi
AppDistributionMode Dize Uygulama dağıtım modu
AppId Dize Uygulama Kimliği
Uygulama Dize Uygulama adı
ApplicationId Dize SharePoint uygulama kimliği
AppPoolName Dize Uygulama havuzu adı
AzureActiveDirectory_EventType Dize Azure AD olayının türü
AzureADAppId Dize Teams Uygulaması Azure AD Kimliği
_BilledSize real Bayt cinsinden kayıt boyutu
ChannelGuid Dize Denetlenen kanalın benzersiz tanımlayıcısı
ChannelName Dize Denetlenen kanalın adı
ChannelType Dize Denetlenen kanalın türü (Standart/Özel)
ChatName Dize Sohbetin adı
ChatThreadId Dize Sohbet yazışmasının kimliği
İstemci Dize Hesap oturum açma olayı için kullanılan istemci cihazı, cihaz işletim sistemi ve cihaz tarayıcısı hakkındaki ayrıntılar
Client_IPAddress Dize İşlem günlüğe kaydedilirken kullanılan cihazın IP adresi
ClientAppId Dize İstemci uygulaması kodu
ClientInfoString Dize İşlemi gerçekleştirmek için kullanılan e-posta istemcisi hakkında bilgi
ClientIP Dize Etkinlik günlüğe kaydedilirken kullanılan cihazın IP adresi
ClientMachineName Dize Outlook istemcisini barındıran makine adı
ClientProcessName Dize Posta kutusuna erişmek için kullanılan e-posta istemcisi
ClientVersion Dize E-posta istemcisinin sürümü
CommunicationType Dize Gerçekleştirilen iletişimin türü
CrossMailboxOperations ikili İşlemin birden fazla posta kutusuna dahil olup olmadığını gösterir
CustomEvent Dize Özel olaylar için isteğe bağlı dize
DataCenterSecurityEventType int Kilit kutusundaki dmdlet olayının türü
DestFolder Dize Hedef klasör
DestinationFileExtension Dize Kopyalanan veya taşınan bir dosyanın dosya uzantısı
DestinationFileName Dize Kopyalanan veya taşınan dosyanın adı
DestinationRelativeUrl Dize Dosyanın kopyalandığı veya taşındığı hedef klasörün URL'si
DestMailboxId Dize Yalnızca CrossMailboxOperations parametresi True ise ayarlayın
DestMailboxOwnerMasterAccountSid Dize Yalnızca CrossMailboxOperations parametresi True ise ayarlayın
DestMailboxOwnerSid Dize Yalnızca CrossMailboxOperations parametresi True ise ayarlayın
DestMailboxOwnerUPN Dize Yalnızca CrossMailboxOperations parametresi True ise ayarlayın
EffectiveOrganization Dize Yükseltme/cmdlet'in hedeflendiği kiracının adı
ElevationApprovedTime datetime Yükseltmenin onaylandığı zaman damgası
ElevationApprover Dize Microsoft yöneticisinin adı
ElevationDuration int Yükseltmenin etkin olduğu süre (Saat cinsinden)
ElevationRequestId Dize Yükseltme isteği için benzersiz tanımlayıcı
ElevationRole Dize Yükseltmenin istenildiği rol
ElevationTime datetime Yükseltmenin başlangıç saati
Event_Data Dize Özel olaylar için isteğe bağlı yük
EventSource Dize SharePoint'te bir olayın gerçekleştiğini tanımlar. Olası değerler SharePoint veya ObjectModel'dır
ExtendedProperties Dize Azure AD olayının genişletilmiş özellikleri
ExternalAccess Dize Cmdlet'in kuruluşunuzdaki bir kullanıcı tarafından çalıştırılıp çalıştırılmadığını belirtir
ExtraProperties dynamic Ek özelliklerin listesi
Klasör Dize Bir öğe grubunun bulunduğu klasör
Klasörler Dize bir işlemde yer alan kaynak klasörler hakkında bilgi
GenericInfo Dize Açıklamalar ve diğer genel bilgiler için kullanılır
InternalLogonType int İç kullanım için ayrılmış
InterSystemsId Dize Office 365 hizmetindeki bileşenler arasında eylemleri izleyen GUID
IntraSystemId Dize Eylemi izlemek için Azure Active Directory tarafından oluşturulan GUID
_IsBillable Dize Verilerin alınıp alınmayacağını belirtir. _IsBillable false alımı Azure hesabınıza faturalandırılmadığında
IsManagedDevice ikili İşlemin kuruluş tarafından yönetilen bir cihaz tarafından oluşturulup oluşturulmadığını gösterir
Kalem Dize İşlemin gerçekleştirildiği öğeyi temsil eder
ItemName Dize E-posta iletisinin Konu alanındaki dize
ItemType Dize Erişilen veya değiştirilen nesnenin türü. Nesne türleri hakkında ayrıntılı bilgi için bkz. ItemType tablosu
LoginStatus int Bu özellik doğrudan OrgIdLogon.LoginStatus'tan alınmaktadır. Çeşitli ilginç oturum açma hatalarının eşlemesi, algoritmaları uyararak yapılabilir
Logon_Type Dize Posta kutusuna erişen ve günlüğe kaydedilen işlemi gerçekleştiren kullanıcının türünü gösterir
LogonUserDisplayName Dize İşlemi gerçekleştiren kullanıcının kolay adı
LogonUserSid Dize İşlemi gerçekleştiren kullanıcının SID'i
MachineDomainInfo Dize Cihaz eşitleme işlemleri hakkında bilgi
MachineId Dize Cihaz eşitleme işlemleri hakkında bilgi
MailboxGuid Dize Erişilen posta kutusunun Exchange GUID'i
MailboxOwnerMasterAccountSid Dize Posta kutusu sahibi hesabının ana hesap SID'si
MailboxOwnerSid Dize Posta kutusu sahibinin SID'i
MailboxOwnerUPN Dize Erişilen posta kutusunun sahibi olan kişinin e-posta adresi
Üyeler dynamic Ekip içindeki kullanıcıların listesi
MessageId Dize Sohbet veya kanal iletisi tanımlayıcısı
ModifiedObjectResolvedName Dize Bu, cmdlet tarafından değiştirilen nesnenin kolay adıdır
ModifiedProperties Dize Özellik, bir kullanıcıyı bir sitenin veya site koleksiyonu yönetici grubunun üyesi olarak ekleme gibi yönetici olayları için dahil edilir
Ad Dize Yalnızca ayarlar olayları için sunulur. Değiştirilen ayarın adı
YeniDeğer Dize Yalnızca ayarlar olayları için sunulur. Ayarın yeni değeri
OfficeId Dize Denetim kaydının benzersiz tanımlayıcısı
OfficeObjectId Dize SharePoint ve OneDrive İş etkinliği için
OfficeTenantId Dize Office kiracı kimliği
OfficeWorkload Dize Etkinliğin gerçekleştiği Office 365 hizmeti
OldValue Dize Yalnızca ayarlar olayları için sunulur. Ayarın eski değeri
İşlem Dize Kullanıcının gerçekleştirdiği işlemin adı
OperationProperties dynamic Ek işlem özellikleri
OperationScope Dize İşlemin gerçekleştirildiği kapsam
OrganizationId Dize Kuruluşunuzun Office 365 kiracısının GUID değeri. Bu değer kuruluşunuz için her zaman aynı olacaktır
OrganizationName Dize Kiracının adı
Kaynak Sunucu Dize Cmdlet'in yürütüldiği sunucunun adı
Parametreler Dize operations özelliğinde tanımlanan cmdlet ile kullanılan tüm parametrelerin adı ve değeri
RecordType Dize Kayıt tarafından belirtilen işlem türü. Denetim günlüğü kayıtlarının türleri hakkında ayrıntılı bilgi için AuditLogRecordType tablosuna bakın
_ResourceId Dize Kaydın ilişkili olduğu kaynağın benzersiz tanımlayıcısı
ResultReasonType Dize ResultType'ta bildirilen sonucun nedeni
ResultStatus Dize Eylemin (Operation özelliğinde belirtilen) başarılı olup olmadığını gösterir
SendAsUserMailboxGuid Dize E-posta göndermek için erişilen posta kutusunun Exchange GUID'i
SendAsUserSmtp Dize Kimliğine bürünülen kullanıcının SMTP adresi
SendonBehalfOfUserMailboxGuid Dize Adına posta göndermek için erişilen posta kutusunun Exchange GUID'i
SendOnBehalfOfUserSmtp Dize E-postanın adına gönderildiği kullanıcının SMTP adresi
SharingType Dize Kaynağın paylaşıldığı kullanıcıya atanan paylaşım izinlerinin türü. Bu kullanıcı UserSharedWith parametresiyle tanımlanır
Site_ Dize Kullanıcı tarafından erişilen dosya veya klasörün bulunduğu sitenin GUID'i
Site_Url Dize Kullanıcı tarafından erişilen dosya veya klasörün bulunduğu sitenin URL'si
Source_Name Dize Denetlenen işlemi tetikleyen varlık. Olası değerler SharePoint veya ObjectModel'dır
SourceFileExtension Dize Kullanıcı tarafından erişilen dosyanın dosya uzantısı
SourceFileName Dize Kullanıcı tarafından erişilen dosya veya klasörün adı
SourceRecordId Dize Denetim kaydının benzersiz tanımlayıcısı
SourceRelativeUrl Dize Kullanıcı tarafından erişilen dosyayı içeren klasörün URL'si
SourceSystem Dize Olayın toplandığı aracı türü. Örneğin, OpsManager Windows aracısı için, doğrudan bağlantı veya Operations Manager, Linux tüm Linux aracıları için veya Azure Azure Tanılama
SRPolicyId Dize İlke Kimliği
SRPolicyName Dize İlke adı
SRRuleMatchDetails dynamic Kural ayrıntıları
Start_Time datetime Cmdlet'in yürütüldiği tarih ve saat
_SubscriptionId Dize Kaydın ilişkili olduğu abonelik için benzersiz tanımlayıcı
SupportTicketId Dize 'Adına hareket etme' durumlarındaki eylemin müşteri desteği bilet kimliği
TabType Dize Bu olayı oluşturan sekme türü
TargetContextId Dize Hedeflenen kullanıcının ait olduğu kuruluşun GUID'i
TargetUserId Dize Hedef kullanıcı kimliği
TargetUserOrGroupName Dize Kaynağın paylaşıldığı hedef kullanıcı veya grubun UPN'sini veya adını depolar
TargetUserOrGroupType Dize Hedef kullanıcının veya grubun Üye, Konuk, Grup veya İş Ortağı olup olmadığını tanımlar
TeamGuid Dize Denetlenen ekibin benzersiz tanımlayıcısı
TeamName Dize Denetlenen ekibin adı
TenantId Dize Log Analytics çalışma alanı kimliği
TimeGenerated datetime Kullanıcının etkinliği gerçekleştirdiği Eşgüdümlü Evrensel Saat (UTC) içindeki tarih ve saat
Tür Dize Tablonun adı
UserAgent Dize Kullanıcı aracısı
UserDomain Dize Kullanıcının etki alanı
Kullanıcı Kimliği Dize Kaydın günlüğe kaydedilmesiyle sonuçlanan eylemi gerçekleştiren kullanıcının UPN 'i (Kullanıcı Asıl Adı) (operation özelliğinde belirtilen)
UserKey Dize UserId özelliğinde tanımlanan kullanıcı için alternatif kimlik
UserSharedWith Dize Kaynağın paylaşıldığı kullanıcı
UserType Dize İşlemi gerçekleştiren kullanıcının türü. Kullanıcı türleri hakkında ayrıntılı bilgi için UserType tablosuna bakın