Glossaire
AuditData
La colonne JSON d'un export du journal d'audit Microsoft 365 qui contient le détail complet de chaque enregistrement : paramètres, IP du client, identifiants de session et de jeton.
AuditData est la colonne d'un export du journal d'audit unifié qui contient l'enregistrement d'audit complet sous forme de chaîne JSON. Les autres colonnes du CSV (date, utilisateur, opération) ne sont qu'un résumé ; la preuve se trouve dans AuditData.
Ses champs dépendent de la charge de travail. Les opérations d'administration Exchange portent Parameters (pour une règle de boîte de réception : Name, ForwardTo, MoveToFolder, DeleteMessage…) ; MailItemsAccessed porte OperationProperties, Folders et OperationCount ; les événements Entra ID portent ModifiedProperties ; les événements SharePoint portent SourceFileName et SiteUrl. Beaucoup d'enregistrements incluent ClientIP et AppAccessContext avec AADSessionId et UniqueTokenId, les identifiants liables qui relient une action à une connexion Entra.
Ouvrir un export dans un tableur peut abîmer les longues valeurs AuditData : analysez-les par programme. Plus de détails dans enquête sur le journal d'audit unifié.