Skip to content

Esta herramienta no está afiliada a Microsoft Corporation ni respaldada ni patrocinada por ella. Microsoft 365, Microsoft Entra ID, Exchange Online y Microsoft Purview son marcas comerciales del grupo de empresas Microsoft. Los demás nombres son marcas comerciales de sus respectivos propietarios.

Exportar el registro de auditoría unificado y Entra ID

Exportación paso a paso del registro de auditoría unificado de Purview y de los inicios de sesión y la auditoría de Entra ID: roles, límites, PowerShell.

Publicado el 8 min de lectura

En resumen. Exporte tres cosas, hoy: el registro de auditoría unificado desde el portal de Microsoft Purview (Audit → Search → Export), los inicios de sesión de usuario interactivos y no interactivos de Entra ID (centro de administración de Entra → Monitoring & health → Sign-in logs → Download) y los registros de auditoría de Entra (mismo lugar, preferiblemente en JSON). Empiece al menos 30 días antes del primer evento sospechoso. Atención a los límites: 50.000 filas por exportación de Purview con Audit (Standard), 100.000 filas de inicio de sesión y 250.000 de auditoría por descarga de Entra. No toque los archivos.

La mayoría de las investigaciones de BEC que no llegan a ninguna parte fallan en este paso, no en el análisis. Alguien exporta solo los inicios de sesión interactivos de la víctima de la última semana, la reutilización ocurrió en el registro no interactivo hace doce días y la conclusión acaba siendo «no hemos encontrado nada». Exporte en amplio y filtre al analizar.

Antes de empezar: roles y tiempos

FuenteRol mínimo (mínimo privilegio)Dónde
Registro de auditoría unificadoRol Audit Logs o View-Only Audit Logs en PurviewPortal de Microsoft Purview → Audit
Inicios de sesión de EntraReports Reader (Lector de informes)Centro de administración de Microsoft Entra
Auditoría de EntraReports Reader (Lector de informes)Centro de administración de Microsoft Entra

Los roles proceden de la documentación de Microsoft sobre la búsqueda en la auditoría y la descarga de registros. Dos datos de tiempo importan. Los registros de auditoría suelen aparecer entre 60 y 90 minutos después del evento en los servicios principales, a veces más tarde. Y una búsqueda amplia en Purview en un tenant grande puede tardar horas: láncela primero y exporte los registros de Entra mientras se ejecuta.

1. Exportar el registro de auditoría unificado desde Purview

  1. Inicie sesión en el portal de Microsoft Purview y abra Audit.
  2. Defina el intervalo de fecha y hora (UTC). El intervalo máximo por búsqueda es de 180 días. Empiece al menos 30 días antes del primer correo sospechoso.
  3. Deje vacíos Activities y Record types en la primera pasada. Lo quiere todo: buzones, SharePoint, eventos de Entra ID replicados en el UAL.
  4. Opcionalmente, limite Users a las cuentas sospechosas. Para un primer incidente prefiero todo el tenant: la difusión de contraseñas y el phishing de consentimiento rara vez afectan a una sola persona.
  5. Ejecute la búsqueda, espere al estado Completed, ábrala y seleccione Export.

La exportación es un CSV cuya columna AuditData contiene el registro JSON completo. Esa columna es la prueba; las demás son un resumen. Para leerla: investigación del registro de auditoría unificado.

Límites de filas. La exportación admite hasta 50.000 filas con Audit (Standard) y hasta 1.000.000 con Audit (Premium) (Microsoft Learn). Si su exportación tiene exactamente 50.000 filas, está truncada. Divida la búsqueda por semanas o por usuario y exporte cada parte. Las exportaciones solapadas no son un problema si su herramienta de análisis deduplica por RecordId / Id.

Alternativa: Search-UnifiedAuditLog en PowerShell

Cuando el portal agota el tiempo de espera o necesita exportaciones repetibles, use Exchange Online PowerShell. El cmdlet devuelve 100 registros por defecto; -ResultSize llega a 5000 y la paginación con -SessionCommand ReturnLargeSet alcanza hasta 50.000 resultados por sesión (referencia del cmdlet):

Connect-ExchangeOnline
$sid = "bec-" + (Get-Date -Format yyyyMMddHHmmss)
$all = @()
do {
  $page = Search-UnifiedAuditLog -StartDate "2026-08-15" -EndDate "2026-09-16" `
          -SessionId $sid -SessionCommand ReturnLargeSet -ResultSize 5000
  $all += $page
} while ($page.Count -gt 0)
$all | Export-Csv .\ual.csv -NoTypeInformation -Encoding UTF8

Tres reglas: mantenga el mismo SessionId durante todo el bucle, no mezcle nunca ReturnLargeSet y ReturnNextPreviewPage en la misma sesión (la salida cae a 10.000) y divida por fechas si llega a 50.000. Para la recopilación programática a gran escala, Microsoft recomienda la API Office 365 Management Activity.

Antes de fiarse de un resultado vacío, compruebe que la auditoría está activa. En Exchange Online PowerShell, Get-AdminAuditLogConfig | Format-List UnifiedAuditLogIngestionEnabled debe devolver True. Un atacante con derechos de administrador puede desactivarla; la herramienta marca los cambios de Set-AdminAuditLogConfig como manipulación de la auditoría.

2. Exportar los registros de inicio de sesión de Entra ID

  1. En el centro de administración de Microsoft Entra, vaya a Entra ID → Monitoring & health → Sign-in logs.
  2. Defina el filtro de fechas. El portal solo tiene lo que la retención conservó: 7 días con Entra ID Free, 30 días con P1/P2 (retención de datos).
  3. Seleccione Download, elija CSV o JSON y descargue Interactive sign-ins y Non-interactive sign-ins. También conviene descargar los inicios de sesión de aplicaciones e identidades administradas si hay una aplicación implicada.
  4. Conserve los nombres de archivo originales. Distinguen interactivo de no interactivo, y algunas herramientas (entre ellas M365 Forensics) los usan cuando el registro no lo indica.

Límites. Hasta 100.000 registros de inicio de sesión por archivo. Los conjuntos más grandes agotan el tiempo en el navegador: acote las fechas, filtre por los usuarios afectados o use la API de Graph (que requiere licencia P1/P2) o la configuración de diagnóstico hacia Log Analytics. Si los inicios de sesión ya llegan a Log Analytics, una exportación KQL de SigninLogs y AADNonInteractiveUserSignInLogs en JSON es la opción más completa.

Por qué importa lo no interactivo. Cuando se reutiliza una cookie o un token de actualización robado, el usuario no escribe nada. Entra ID registra un inicio de sesión no interactivo desde la IP del atacante con el mismo Session ID que el original. Es la base de la detección de la reutilización de tokens.

Las variantes «authentication details» de la descarga no son necesarias para el análisis descrito aquí; M365 Forensics las omite y lo indica.

3. Exportar los registros de auditoría de Entra ID

  1. Mismo centro de administración: Entra ID → Monitoring & health → Audit logs.
  2. Defina las fechas, Download, elija JSON si es posible. El CSV aplana los destinos y las propiedades modificadas en columnas numeradas y solo conserva una parte; el JSON mantiene cada entrada modifiedProperties, que es donde están los permisos consentidos y el nuevo método MFA.
  3. Hasta 250.000 registros de auditoría por archivo.

Muchos eventos de auditoría de Entra (consentimientos, asignaciones de roles, credenciales de aplicaciones) aparecen también en el UAL bajo la carga de trabajo AzureActiveDirectory. Los detalles del registro de MFA suelen verse con más claridad en la propia auditoría de Entra.

Lista de comprobación de exportaciones

ArchivoCubreLímite habitualNo olvide
CSV de auditoría de PurviewBuzones, archivos, administración, réplica de Entra50.000 filas (Standard)Dividir si se alcanza el tope
Inicios de sesión interactivosInicios de sesión con contraseña / MFA100.000 filas, 7–30 díasTodo el tenant, por la difusión de contraseñas
Inicios de sesión no interactivosUso de tokens, reutilización100.000 filas, 7–30 díasSuele ser el archivo más grande
Auditoría de EntraMFA, consentimientos, roles, federación250.000 filasJSON mejor que CSV

Opcional, si los tiene: la salida de Get-InboxRule -Mailbox <usuario> -IncludeHidden para el estado actual de las reglas y el seguimiento de mensajes para el correo enviado. La versión actual de M365 Forensics todavía no lee esas dos fuentes.

Tratar los archivos como prueba

  • Calcule el hash (SHA-256) de cada archivo nada más descargarlo y anote quién lo exportó, cuándo y con qué filtros.
  • No edite nunca los originales. Abrir un CSV del UAL en Excel y guardarlo puede dañar el JSON de AuditData y las fechas.
  • Guarde copias fuera del tenant comprometido (no en el OneDrive de la víctima).
  • Anote la zona horaria: las marcas de tiempo exportadas por Purview y Entra están en UTC.

Siguiente paso

Suelte los archivos en M365 Forensics o siga el paso a paso del análisis. Si falta algo que esperaba, retención y registros que faltan explica los motivos habituales.

Preguntas frecuentes

¿Cuántas filas se pueden exportar desde una búsqueda de auditoría de Purview?

Microsoft indica hasta 50.000 filas por exportación con Audit (Standard) y hasta 1.000.000 de filas con Audit (Premium). Si alcanza el límite, divida la búsqueda por intervalo de fechas o por usuario.

¿Necesito los inicios de sesión no interactivos?

Sí. Cuando se reutiliza una cookie de sesión o un token de actualización robado, Entra ID no registra inicios de sesión interactivos, sino no interactivos. Sin ese archivo, la reutilización de tokens es invisible.

¿Cuánto tiempo se conservan los registros de inicio de sesión de Entra ID?

Siete días con Microsoft Entra ID Free y 30 días con P1 o P2, salvo que se envíen a una cuenta de almacenamiento o a Log Analytics. Expórtelos primero.

Para saber más

Artículos relacionados