你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

OfficeActivity

Azure Sentinel 收集的 Office 365 租户的审核日志。 包括 Exchange、SharePoint 和 Teams 日志。

表属性

Attribute
资源类型 -
类别 安全性
解决方案 AzureSentinelPrivatePreview、SecurityInsights
基本日志
引入时转换
示例查询

类型​​ 描述
AADGroupId string Azure Active Directory 组 ID
AADTarget string 所执行操作(由 Operation 属性标识)针对的用户
活动 string 用户执行的活动。
Actor string 执行操作的用户或服务主体
ActorContextId string 参与者所属的组织的 GUID
ActorIpAddress string 采用 IPV4 或 IPV6 地址格式的参与者 IP 地址
AddOnGuid string 生成此事件的加载项的唯一标识符
AddonName string 生成此事件的加载项的名称
AddOnType string 生成此事件的加载项的类型
AffectedItems string 组中每个项的相关信息
AppDistributionMode string 应用程序分发模式
AppId string 应用程序 ID
应用程序 string 应用程序名称
ApplicationId string SharePoint 应用程序 ID
AppPoolName string 应用池名称
AzureActiveDirectory_EventType string Azure AD 事件的类型
AzureADAppId string Teams 应用程序 Azure AD ID
_BilledSize real 记录大小(字节)
ChannelGuid string 审核中的频道的唯一标识符
频道名称 string 审核中的频道名称
ChannelType string 审核中的频道类型(标准/私有)
ChatName string 聊天的名称
ChatThreadId string 聊天线程的 ID
客户端 string 有关客户端设备、设备操作系统和用于帐户登录事件的设备浏览器的详细信息
Client_IPAddress string 记录操作时所用的设备的 IP 地址
ClientAppId string 客户端应用程序 ID
ClientInfoString string 有关用于执行操作的电子邮件客户端的信息
ClientIP string 记录活动时使用的设备的 IP 地址
ClientMachineName string 托管 Outlook 客户端的计算机名称
ClientProcessName string 用于访问邮箱的电子邮件客户端
ClientVersion string 电子邮件客户端的版本
CommunicationType string 进行的通信的类型
CrossMailboxOperations 布尔 表示操作是否涉及多个邮箱
CustomEvent string 自定义事件的可选字符串
DataCenterSecurityEventType int 锁定框中 dmdlet 事件的类型
DestFolder string 目标文件夹
DestinationFileExtension string 复制或移动的文件的文件扩展名
DestinationFileName string 复制或移动的文件的名称
DestinationRelativeUrl string 复制或移动文件的目标文件夹的 URL
DestMailboxId string 仅在 CrossMailboxOperations 参数为 True 时设置
DestMailboxOwnerMasterAccountSid string 仅在 CrossMailboxOperations 参数为 True 时设置
DestMailboxOwnerSid string 仅在 CrossMailboxOperations 参数为 True 时设置
DestMailboxOwnerUPN string 仅在 CrossMailboxOperations 参数为 True 时设置
EffectiveOrganization string 提升/cmdlet 面向的租户的名称
ElevationApprovedTime datetime 提升获得批准时的时间戳
ElevationApprover string Microsoft 管理器的名称
ElevationDuration int 提升处于活动状态的持续时间(以小时为单位)
ElevationRequestId string 提升请求的唯一标识符
ElevationRole string 为其请求提升的角色
ElevationTime datetime 提升的开始时间
Event_Data string 自定义事件的可选有效负载
EventSource string 确定事件在 SharePoint 中发生。 可能的值有 SharePoint 或 ObjectModel
ExtendedProperties string Azure AD 事件的扩展属性
ExternalAccess string 指定 cmdlet 是否由组织中的用户运行
ExtraProperties 动态 额外属性的列表
文件夹 string 一组项所在的文件夹
文件夹 string 有关操作中涉及的源文件夹的信息
GenericInfo string 用于注释和其他通用信息
InternalLogonType int 保留供内部使用
InterSystemsId string 跨 Office 365 服务内的组件跟踪操作的 GUID
IntraSystemId string 由 Azure Active Directory 生成用于跟踪操作的 GUID
_IsBillable string 指定引入数据是否计费。 当 _IsBillable 为 false 时,不会向 Azure 帐户计收引入费
IsManagedDevice 布尔 指示操作是否由组织管理的设备创建
IssuedAtTime datetime 如果 Microsoft Entra 令牌可用于请求,并且指示此 Microsoft Entra 令牌的身份验证时间,则将设置 Issued At。
string 表示对其执行操作的项
ItemName string 电子邮件的“主题”字段中的字符串
ItemType string 访问或修改的对象的类型。 请参阅 ItemType 表,详细了解对象类型
LoginStatus int 此属性直接从 OrgIdLogon.LoginStatus 获取。 可通过警报算法完成各种关注的登录失败的映射
Logon_Type string 表示访问邮箱并执行所记录的操作的用户类型
LogonUserDisplayName string 执行操作的用户的用户友好名称
LogonUserSid string 执行操作的用户的 SID
MachineDomainInfo string 有关设备同步操作的信息
MachineId string 有关设备同步操作的信息
MailboxGuid string 所访问邮箱的 Exchange GUID
MailboxOwnerMasterAccountSid string 邮箱所有者帐户的主帐户 SID
MailboxOwnerSid string 邮箱所有者的 SID
MailboxOwnerUPN string 拥有所访问邮箱的人员的电子邮件地址
成员 动态 团队中的用户列表
MessageId string 聊天或频道消息的标识符
ModifiedObjectResolvedName string 这是由 cmdlet 修改的对象的用户友好名称
ModifiedProperties string 包含此属性用于管理员事件,例如将用户添加为网站成员或网站集管理员组的成员
名称 string 仅为设置事件呈现。 已更改的设置的名称
NewValue string 仅为设置事件呈现。 设置的新值
OfficeId string 审核记录的唯一标识符
OfficeObjectId string 对于 SharePoint 和 OneDrive for Business 活动
OfficeTenantId string Office 租户 ID
OfficeWorkload string 其中发生活动的 Office 365 服务
OldValue string 仅为设置事件呈现。 设置的旧值
Operation string 用户正在执行的操作的名称
OperationProperties 动态 其他操作属性
OperationScope string 执行操作的范围
OrganizationId string 组织的 Office 365 租户的 GUID。 对于贵组织,此值始终相同
OrganizationName string 租户的名称
OriginatingServer string 从中执行 cmdlet 的服务器的名称
参数 string 与 Operations 属性中标识的 cmdlet 结合使用的所有参数的名称和值
RecordType string 记录指示的操作类型。 有关审核日志记录类型的详细信息表,请参阅 AuditLogRecordType 表
_ResourceId 字符串 与记录关联的资源的唯一标识符
ResultReasonType string ResultType 中报告的结果的原因
ResultStatus string 指示操作(在 Operation 属性中指定)是成功还是失败
SendAsUserMailboxGuid string 为发送电子邮件而访问的邮箱的 Exchange GUID
SendAsUserSmtp string 被模拟用户的 SMTP 地址
SendonBehalfOfUserMailboxGuid string 为代替发送邮件而访问的邮箱的 Exchange GUID
SendOnBehalfOfUserSmtp string 以其名义发送电子邮件的用户的 SMTP 地址
SharingType string 分配给与其共享资源的用户的共享权限类型。 此用户由 UserSharedWith 参数识别
Site_ string 用户访问的文件或文件夹所在的站点的 GUID
Site_Url string 用户访问的文件或文件夹所在的站点的 URL
Source_Name string 触发已审核操作的实体。 可能的值有 SharePoint 或 ObjectModel
SourceFileExtension string 用户访问的文件的文件扩展名
SourceFileName string 用户访问的文件或文件夹的名称
SourceRecordId string 审核记录的唯一标识符
SourceRelativeUrl string 包含用户访问的文件的文件夹 URL
SourceSystem string 收集事件的代理的类型。 例如,适用于 Windows 代理的 OpsManager、直接连接或 Operations Manager、适用于所有 Linux 代理的 Linux 或适用于 Azure 诊断的 Azure
SRPolicyId string 策略 ID
SRPolicyName string 策略名称
SRRuleMatchDetails 动态 规则详细信息
Start_Time datetime 执行 cmdlet 时的日期和时间
_SubscriptionId 字符串 与记录关联的订阅的唯一标识符
SupportTicketId string “代表执行”情况下的操作的客户支持票证 ID
TabType string 生成此事件的选项卡的类型
TargetContextId string 目标用户所属的组织的 GUID
TargetUserId string 目标用户 ID
TargetUserOrGroupName string 存储与之共享资源的目标用户或组的 UPN 或名称
TargetUserOrGroupType string 标识目标用户或组是成员、来宾、组还是合作伙伴
TeamGuid string 审核中团队的唯一标识符
TeamName string 审核中的团队名称
TenantId string Log Analytics 工作区 ID
TimeGenerated datetime 用户执行活动时的协调世界时 (UTC) 日期和时间
类型 字符串 表的名称
UniqueTokenId string 如果 Microsoft Entra 令牌可用于请求,则将设置 UniqueTokenId。 这是区分大小写的唯一每令牌标识符。
UserAgent string 用户代理
UserDomain string 用户的域
UserID string 执行导致记录的操作(在 Operation 属性中指定)的用户的 UPN(用户主体名称)
UserKey string UserId 属性中标识的用户的备用 ID
UserSharedWith string 与其共享资源的用户
UserType string 执行操作的用户的类型。 请参阅 UserType 表,详细了解用户类型