Glossar
Unified Audit Log (UAL)
Das tenantweite Überwachungsprotokoll von Microsoft Purview für Benutzer- und Administratoraktivitäten in Exchange Online, SharePoint, OneDrive, Entra ID, Teams und weiteren Diensten.
Das Unified Audit Log (einheitliches Überwachungsprotokoll) ist die Überwachungsspur eines Microsoft-365-Tenants; es wird über die Lösung Audit im Microsoft-Purview-Portal oder mit dem Cmdlet Search-UnifiedAuditLog durchsucht und exportiert. Es erfasst Vorgänge wie New-InboxRule, Set-Mailbox, MailItemsAccessed, FileDownloaded oder Consent to application, jeweils mit einer JSON-Nutzlast namens AuditData.
Einträge werden mit Audit (Standard) standardmäßig 180 Tage aufbewahrt und ein Jahr für Exchange-, SharePoint-, OneDrive- und Entra-ID-Aktivitäten von Benutzern mit E5-Lizenz. Das UAL enthält keine Geolokalisierung: IP-Adressen müssen mit den Entra-Anmeldeprotokollen abgeglichen werden.
Export: Unified Audit Log und Entra-Anmeldeprotokolle exportieren. Auswertung: Untersuchung des Unified Audit Log.