Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

如何配置 Office 365 审计日志

如何配置 Office 365 审计日志

Aug 26, 2025

Office 365 审计日志会跟踪 Teams、SharePoint、Exchange、OneDrive 和 Azure AD 中的用户与管理员活动,因此对安全调查和合规至关重要。审计日志需要手动启用,并且会受到基于许可证的保留期限限制。管理员可以搜索、筛选并导出结果,但原生工具缺少高级报表、筛选和长期存储能力。为获得更好的可视性、减少噪音并确保合规,组织通常需要额外的监控解决方案。

Microsoft Office 365 是一个健壮且多样的生态系统,包含多个服务,例如 Microsoft Teams、Exchange Online、Azure AD、SharePoint Online 以及 OneDrive for Business。需要关注的内容很多,而全局管理员往往需要监督 多个子管理员,有时还要管理数千名用户。

Office 365 审计日志可帮助你跟踪管理员和用户的活动,包括谁在访问、查看或移动特定文档,以及资源是如何被使用的。这些日志对于调查安全事件以及 证明合规 至关重要。然而,原生日志存在多种限制,因此通常需要额外的服务,才能有效监控活动、保障系统安全并确保满足监管合规要求。

如何设置 Office 365 审计日志

原生日志审计默认未启用。要启用原生日志审计:

  1. 进入 Office 365 安全与合规中心。
  2. 依次转到“Search”,然后选择“Audit log search”。
  3. 点击“Turn on auditing”。

或者,你可以使用以下 PowerShell 命令启用日志审计:

      Set-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled $true
      

Power BI 以及其他辅助应用的审计日志也默认未启用;要获取这些审计记录,你需要在各自的管理门户中分别启用。

请查看许可要求,以了解日志数据最多可以保存多久。例如,目前 Office 365 E3 许可证的上限为 90 天,Office 365 E5 许可证的上限为 1 年。

如何运行审核日志搜索

先决条件

在你运行审核日志搜索之前,管理员必须为你的帐户分配权限,可以是“View-Only Audit Logs”或“Audit Logs”。

在你启用日志审核之后,可能需要等待数小时,才能运行审核日志搜索。

请注意,统一的审核日志搜索会将来自多个 Office 365 服务的分析数据整合到一份单独的日志报告中,完成该报告可能需要 30 分钟到 24 小时之间的时间。

流程

要运行审核日志搜索,请执行以下步骤:

1. 登录。

在以下网址登录:https://protection.office.com

提示: 为防止当前凭据被自动使用,请打开隐私浏览(无痕/私密)会话:

  • 在 Internet Explorer 或 Edge 中,按下 CTRL+SHIFT+P。
  • 对于大多数其他浏览器,请按下 CTRL+SHIFT+N。

2. 开始新的搜索。

在 Security & Compliance Center 中,点击左侧窗格的“Search”。然后选择“Audit log search”。

3. 配置搜索条件。

需要指定的主要条件包括:

  • 活动 — 请参阅 Microsoft 的已审核活动列表。共有 100 多项,因此 Microsoft 已将它们按相关活动分组。如果不进一步筛选,审计报告将包含指定时间范围内执行的所有活动。
  • 日期 — 默认时间范围为最近七天,但您可以将搜索配置为最近 90 天内的任意期间。
  • 用户 — 指定要在报告中包含哪些用户或用户组。
  • 位置 如果希望将搜索限制到特定文件、文件夹或网站,请输入位置或关键词。

其他搜索条件包括:

  • 与网站相关的活动 — 在 URL 后添加星号 (*),即可返回该网站的所有条目。例如:“https://contoso-my.sharepoint.com/personal/*”。
  • 与指定文件相关的活动 — 在文件名前添加星号 (*),即可返回该文件的所有条目。例如:“*Customer_Profitability_Sample.csv”。

4. 筛选搜索结果。

搜索条件选项有助于快速了解整体情况,但通过筛选搜索结果可以更有效地浏览和梳理数据。你可以输入关键词、特定日期、用户、项目或其他详细信息。

另外请注意,搜索结果最多只会显示最近的 5,000 条事件。如果你的搜索刚好返回 5,000 项,那么很可能已经用尽了搜索结果的上限。请进一步细化搜索条件,以确保在你的日期和时间范围内看到所有相关数据,同时不遗漏关键信息。

此外,你还可以将数据拉取到 csv 中,从而生成一份符合你搜索条件的原始数据报告。这样你就可以下载最多 50,000 条事件,而不是 5,000 条。若要生成超过 50,000 条事件,请按较小的日期范围分批处理,然后手动合并结果。

5. 保存你的结果。

要保存结果,请点击“Export results”,并选择“Save loaded results”,以生成包含你的数据的 CSV 文件。你可以使用 Microsoft Excel 打开该文件,或将结果作为报告共享。

你会看到一个名为 “AuditData” 的列。它由一个 JSON 对象组成,该对象包含来自审核日志记录的多个属性。要对这些属性启用排序和筛选,请在 Excel 的 Power Query 编辑器中使用 JSON 转换工具,将 “AuditData” 列拆分,并为每个属性分配各自的列。

请参阅 Export, configure, and view audit log records 以获取更多信息。

Office 365 中原生审核日志搜索的局限性

在 Office 365 中手动深入排查审核日志往往很困难且耗时。搜索工具虽有帮助,但在决定如何在组织中处理审计时,请考虑以下缺点:

  • 很难发现异常活动——需要受过训练的人员来解释数据,尤其是在你尚未意识到某个特定用户或文件存在问题的情况下。
  • 很难确保审计数据的安全——系统中每个事件的详细数据都属于高度敏感信息。虽然默认的导出选项很方便,但会让你的文件更容易受到攻击。
  • 整理出易读的报表非常困难——要生成报表,你需要将特定的审计数据导出为 CSV 文件,然后在其变得可操作之前对数据进行排序和解读。
  • 筛选选项有限——原生审计日志搜索并不提供全面的筛选功能,这会让你更难从中提取有价值的见解并找到所需内容。
  • 可用的预定义日志报表只有少数几个——如果你想要其他报表,就必须手动创建。此外,也没有报表订阅选项,或原生功能用于保存自定义搜索。
  • 大多数属性被归并到一个 JSON 中——AuditData JSON 的内容会根据审计事件包含不同的属性。这会在你和你试图从审计数据中获取的重要细节之间产生大量不必要的噪声。
  • 审计数据仅会存储有限时间——由于 Microsoft 的标准订阅只允许将审计日志的数据保留 90 天,因此您需要定期下载并保存审计日志,然后尝试将其合并,以查看更长时间跨度内的活动全貌。如果您忘记保存日志,记录中就会出现缺口。

访问审计日志数据的其他方式

Office 365 管理活动 API

Office 365 管理活动 API 允许您查看来自 Office 365 和 Azure AD 活动日志的管理系统、用户和策略事件相关数据。该工具可帮助您监控、分析并可视化审计数据。

Netwrix Auditor

Netwrix Auditor 大幅简化了在您的 IT 环境中掌握活动动态的工作,并使您能够主动预防问题、保持数据井然有序。该解决方案可增强您对 OneDrive for Business、SharePoint Online 和 Exchange Online 环境以及 Azure AD 中活动与配置的可视性。

分享到

了解更多

关于作者

Asset Not Found

Jeff Melnick

系统工程总监

Jeff 是 Netwrix 的前 Global Solutions Engineering 总监。他是一位长期的 Netwrix 博主、演讲者和讲解员。在 Netwrix 博客中,Jeff 分享各种生活技巧,以及可以显著提升您系统管理体验的提示与技巧。