Skip to content

Dieses Tool ist nicht mit der Microsoft Corporation verbunden und wird von ihr weder unterstützt noch gesponsert. Microsoft 365, Microsoft Entra ID, Exchange Online und Microsoft Purview sind Marken der Microsoft-Unternehmensgruppe. Andere Namen sind Marken ihrer jeweiligen Inhaber.

Glossar

AuditData

Die JSON-Spalte eines Microsoft-365-Überwachungsexports mit allen Details eines Eintrags: Parameter, Client-IP, Sitzungs- und Token-Kennungen.

AuditData ist die Spalte eines Exports des Unified Audit Log, die den vollständigen Überwachungseintrag als JSON-Zeichenkette enthält. Die übrigen CSV-Spalten (Datum, Benutzer, Vorgang) sind nur eine Zusammenfassung; der Beweis steckt in AuditData.

Die Felder hängen vom Workload ab. Exchange-Verwaltungsvorgänge enthalten Parameters (bei einer Posteingangsregel: Name, ForwardTo, MoveToFolder, DeleteMessage…); MailItemsAccessed enthält OperationProperties, Folders und OperationCount; Entra-ID-Ereignisse enthalten ModifiedProperties; SharePoint-Ereignisse SourceFileName und SiteUrl. Viele Einträge enthalten ClientIP und AppAccessContext mit AADSessionId und UniqueTokenId, den verknüpfbaren Kennungen, die eine Aktion mit einer Entra-Anmeldung verbinden.

Das Öffnen eines Exports in einer Tabellenkalkulation kann lange AuditData-Werte beschädigen; verarbeiten Sie sie programmatisch. Mehr unter Untersuchung des Unified Audit Log.