适用于: 使用租户管理员 - 合规性管理员/安全管理员/审核读取者
在调查用户、管理员、文件或容器活动时,查看 Microsoft Purview 审核中的 SharePoint Embedded 审核活动。
SharePoint Embedded 审核功能镜像现有的 SharePoint 审核功能,在 SharePoint Embedded 应用程序中执行的用户和管理员操作将捕获到组织的统一审核日志中。
重要
使用 Microsoft Purview 审核作为审核记录的权威调查面。 使用 SharePoint Embedded 应用和容器标识符将结果缩小到嵌入内容。
开始之前
确认这些先决条件。
- 审核适用于 Microsoft 365 组织。
- 可以使用所需的符合性权限访问Microsoft Purview 审核。
- 你知道调查的日期范围。
- 你知道涉及 SharePoint Embedded 应用程序、容器、用户或文件。
- 如果需要,可以从 SharePoint 管理中心或 PowerShell 获取容器详细信息。
有关支持的 SharePoint Embedded 合规性功能,请参阅 安全性和合规性。
了解 SharePoint Embedded 审核范围
SharePoint Embedded 中的审核功能镜像现有的 SharePoint 审核功能。
在 SharePoint Embedded 中托管的应用程序中执行的用户和管理员操作将捕获、记录并保留在统一审核日志中。
审核可帮助回答以下问题:
- 谁访问了文件?
- 谁修改了内容?
- 谁删除或还原了内容?
- 哪个管理员更改了容器设置?
- 事件涉及哪个容器?
- 事件涉及哪种容器类型?
保留期和可用性取决于Microsoft Purview 审核许可和配置。
有关审核平台的详细信息,请参阅 Microsoft Purview 中的审核解决方案。
标识 SharePoint Embedded 字段
除了现有的 SharePoint 文件属性外,SharePoint Embedded 审核事件还包括有助于隔离 SharePoint Embedded 内容的额外数据。
SharePoint Embedded 审核事件包括以下字段:
| 字段 | 将其用于 |
|---|---|
ContainerInstanceId |
标识事件中涉及的特定 SharePoint Embedded 容器实例。 |
ContainerTypeId |
标识事件中涉及的 SharePoint Embedded 容器类型。 |
将这些字段与应用和用户上下文结合使用,以限定调查的范围。
如果结果集包括常规 SharePoint 和 SharePoint Embedded 活动,请筛选或检查这些字段以隔离嵌入内容。
SharePoint Embedded 审核活动
若要查看所有 SharePoint Embedded 审核日志活动,请参阅 审核事件。
容器类型事件包括 属性 ContainerTypeId 。 与容器级文件事件不同,它们不包括 ContainerInstanceId ,因为它们在类型级别应用,而不是应用于单个容器实例。
可以使用 cmdlet 搜索这些事件 Search-UnifiedAuditLog 。 例如:
Search-UnifiedAuditLog -Operations ContainerTypeCreated,ContainerTypeDeleted,ContainerTypeUpdated,ContainerTypeOwnersUpdated,ContainerTypeRegistrationCreated,ContainerTypeRegistrationDeleted,ContainerTypeRegistrationUpdated -StartDate (Get-Date).AddDays(-7) -EndDate (Get-Date)
获取容器上下文
在搜索审核之前,请收集你拥有的上下文。
- 标识 SharePoint Embedded 应用程序名称。
- 标识拥有的应用程序 ID(如果可用)。
- 标识容器名称或容器 ID。
- 标识容器站点 URL(如果可用)。
- 标识所涉及的用户、组或应用标识。
- 确定时间段。
- 确定可疑操作,例如读取、更新、删除、还原、共享或标签更改。
使用 “在 SharePoint 管理中心中管理容器 ”检查容器详细信息。
使用 PowerShell 管理容器 来检索容器 ID 和 URL,以便进行可重复的调查。
在 Microsoft Purview 审核中搜索
使用 Microsoft Purview 审核搜索活动。
- 打开 Microsoft Purview 门户。
- 转到审核解决方案。
- 选择日期和时间范围。
- 添加用户或应用标识(如果已知)。
- 添加与调查匹配的活动。
- 在调查文件和容器内容时搜索与 SharePoint 相关的活动。
- 如果您知道调查是关于应用程序设置或容器类型管理,请使用 SharePoint Embedded 容器类型活动或 SharePoint Embedded 容器类型注册活动。
- 运行搜索。
- 打开相关结果。
- 检查 SharePoint Embedded 字段的事件详细信息,例如
ContainerInstanceId和ContainerTypeId。
使用限制性最高的筛选器,这些筛选器仍可捕获事件。
如果结果不完整,则扩大搜索范围。
提示
从较窄的时间范围和已知用户开始。 如果第一次搜索未返回足够的上下文,请展开到容器标识符或更广泛的 SharePoint 活动。
解释事件详细信息
查看事件时,捕获调查记录所需的字段。
| 事件详细信息 | 它为何重要 |
|---|---|
| 操作或活动 | 描述所发生的情况。 |
| 用户或参与者 | 标识执行操作的人员。 |
| Timestamp | 在调查时间线上Places事件。 |
| 对象或文件路径 | 标识受影响的项。 |
| 站点或容器 URL | 帮助将项映射到容器。 |
ContainerInstanceId |
将事件链接到特定的 SharePoint Embedded 容器。 |
ContainerTypeId |
将事件链接到 SharePoint Embedded 容器类型。 |
| 客户端或应用上下文 | 帮助区分用户操作和应用操作(如果可用)。 |
根据合规性调查过程导出或保留结果。
常见审核方案
对常见的 SharePoint Embedded 调查使用审核记录。
内容访问评审
按用户、日期范围和容器上下文搜索文件访问或读取活动。
使用 ContainerInstanceId 确认活动发生在预期的 SharePoint Embedded 容器中。
内容更改评审
搜索创建、修改、重命名、移动或删除活动。
查看操作序列,以确定内容是否由用户、应用或管理员进程更改。
容器生命周期评审
搜索与删除、还原或永久删除相关的管理员操作。
将审核记录与 SharePoint 管理中心或 PowerShell 更改记录相关联。
敏感度标签评审
调查数据分类更改时,搜索与标签相关的活动。
将审核记录与容器的当前敏感度标签以及 Microsoft Purview 中的任何策略更改相关联。
外部共享评审
在调查组织外部的访问权限时,搜索与共享相关的 SharePoint 活动。
此外,当应用支持外部共享时,请查看应用程序级共享设置。
与电子数据展示和 DLP 关联
审核显示活动。
其他Microsoft Purview 工具有助于进行内容调查和策略实施。
- 使用电子数据展示在 SharePoint Embedded 容器中搜索、保留和导出内容。
- 使用数据丢失防护 (DLP) 来识别和保护敏感信息。
- 使用保留策略根据策略保留或删除内容。
- 使用敏感度标签对容器进行分类和保护。
有关更广泛的控制措施,请参阅 应用安全性和合规性控制。
排查缺少审核结果的问题
缺少预期结果时,请使用这些检查。
- 确认日期范围包括活动时间。
- 确认搜索了正确的用户或应用标识。
- 确认审核适用于租户和工作负载。
- 确认操作映射到 Purview 审核中的 SharePoint 或文件活动。
- 确认内容位于 SharePoint Embedded 容器中,而不是其他存储位置中。
- 使用较少的筛选器进行搜索,然后检查
ContainerInstanceId和ContainerTypeId。 - 确认帐户有权搜索审核记录。
- 查看 Purview 审核文档,了解保留期和搜索延迟。
注意
审核记录可能需要一段时间才能显示。
如果最近发生的事件,请在环境正常的审核引入延迟后重试。
保留调查上下文
对于每个调查,请记录:
- 搜索日期。
- 搜索筛选器。
- 导出的结果位置。
- 容器标识符。
- 应用标识符。
- 已评审的用户或应用标识。
- 评审后执行的操作。
根据合规性和法律程序保留记录。
相关内容
后续步骤
在应用 安全性和合规性控制中应用更广泛的控制。