Glossar
AuditData
Die JSON-Spalte eines Microsoft-365-Überwachungsexports mit allen Details eines Eintrags: Parameter, Client-IP, Sitzungs- und Token-Kennungen.
AuditData ist die Spalte eines Exports des Unified Audit Log, die den vollständigen Überwachungseintrag als JSON-Zeichenkette enthält. Die übrigen CSV-Spalten (Datum, Benutzer, Vorgang) sind nur eine Zusammenfassung; der Beweis steckt in AuditData.
Die Felder hängen vom Workload ab. Exchange-Verwaltungsvorgänge enthalten Parameters (bei einer Posteingangsregel: Name, ForwardTo, MoveToFolder, DeleteMessage…); MailItemsAccessed enthält OperationProperties, Folders und OperationCount; Entra-ID-Ereignisse enthalten ModifiedProperties; SharePoint-Ereignisse SourceFileName und SiteUrl. Viele Einträge enthalten ClientIP und AppAccessContext mit AADSessionId und UniqueTokenId, den verknüpfbaren Kennungen, die eine Aktion mit einer Entra-Anmeldung verbinden.
Das Öffnen eines Exports in einer Tabellenkalkulation kann lange AuditData-Werte beschädigen; verarbeiten Sie sie programmatisch. Mehr unter Untersuchung des Unified Audit Log.