关于本文
本文使用生成式 AI 辅助自动生成。我们查阅了 Microsoft Learn 的现有 Audit 资料,梳理了 Standard 与 Premium 的区别以及首次安全确认方法。验证状态:📘 已确认 Microsoft 官方信息・未进行实机验证
Microsoft Purview Audit 是 Microsoft 365 中用于调查“谁、在什么时候、做了什么”的审计日志功能。它可以搜索管理员操作、文件操作、邮件相关操作等,用于安全调查和合规性确认。
Standard 与 Premium
使用 Audit (Standard) 也可以搜索审计日志,当前默认保留期为 180 天。2023 年 10 月 17 日之后生成的 Standard 日志基本上保留 180 天。
在 Audit (Premium) 中,为分配了适当 E5 或对应附加组件(add-on)的用户,可以使用高级审计功能、长期保留以及 intelligent insights 等。Premium 功能可能需要启用 Advanced Auditing service plan。
| 视角 | Audit Standard | Audit Premium |
|---|---|---|
| 审计日志搜索 | 〇 | 〇 |
| 标准保留 | 180天 | 具备高级保留功能 |
| intelligent insights | – | 对象 |
| 主要定位 | 包含 E3 的对应 Microsoft 365 | E5 / 对应附加组件 |
首先尝试:仅读取的审计搜索
在 Purview 门户中打开 Audit,指定用于验证的用户和较短的时间段。
Users: test-user@example.com Date range: 過去24時間 Activities: まずは指定なし
看这里
确认结果中是否显示了日期时间、用户、操作以及目标资源。秘诀是不要一开始就搜索很长的时间段,而是缩小目标用户和时间的范围。
更改一个地方试试
将时间段从 24 小时更改为 7 天。在固定用户的同时查看记录数量的差异,以此确认历史记录保留的范围。
在使用 PowerShell 之前
审计相关的 cmdlet 需要权限。在某些情况下,还需要确认 Exchange Online 侧的审计设置。在初学阶段,最好只读取 Purview 门户的搜索结果,不要修改审计设置,这样更安全。
对于 AI 数据,还需注意按需付费(pay-as-you-go)条件
在将 Microsoft 365 之外的 AI 数据作为审计对象的一部分场景中,需要 pay-as-you-go billing。请注意,切勿仅按传统的 Microsoft 365 审计来设计许可证。
管理员需确认的要点
Audit Reader / Audit Manager 等角色
Standard/Premium 对应的许可证
Advanced Auditing service plan
为目标用户分配许可证
审计日志保留期
AI 数据等的 pay-as-you-go 要求
导出的审计数据的存储规则
Microsoft 官方信息
Get started with auditing solutions: https://learn.microsoft.com/en-us/purview/audit-get-started
Auditing solutions overview: https://learn.microsoft.com/en-us/purview/audit-solutions-overview
Purview service description: https://learn.microsoft.com/en-us/office365/servicedescriptions/microsoft-365-service-descriptions/microsoft-365-tenantlevel-services-licensing-guidance/microsoft-purview-service-description
Audit 并不是“因为有日志所以很放心”,只有在确认了所需的期间、用户和操作确实被记录下来后,它才能发挥作用。建议首先从短期的读取搜索开始尝试。
