Netwrix Auditor for Exchange
- 运行 Netwrix Auditor → 转到“Search”→ 设置以下筛选条件:
- 数据源 等于 Exchange Online
- 当 等于 今天
- 点击 Search。默认情况下,输出会按时间倒序排序,以显示最新的事件。
了解更多关于 Netwrix Auditor for Exchange
原生解决方案
启用审计
要启用审计,你必须是 Office 365 管理员。
- 打开“Security & Compliance Center”(安全与合规中心)。
- 单击 Search & Investigation -> 单击 Audit log search -> 单击 开始记录用户和管理员活动。
请注意,获取审计数据可能需要等待最长 24 小时。
启用邮箱审计
邮箱审计包含在审计日志(Audit log)中,但您必须将其单独启用。
- 要为单个邮箱启用审计,请使用以下 PowerShell cmdlet:
Set-Mailbox -Identity "UserName" -AuditEnabled $true
- 要为组织中的所有 Office 365 邮箱启用审计,请运行以下 PowerShell 命令:
$UserMailboxes= Get-mailbox-Filter {(RecipientTypeDetails-eq 'UserMailbox')}
$UserMailboxes | ForEach {Set-Mailbox $_.Identity -AuditEnabled$true}
如需了解有关邮箱审计的更多信息,请参阅 Exchange Online Mailbox Auditing Quick Reference Guide。
查看审核日志
请注意,只有在您于 Office 365 中启用审计之后发生的事件,才能获取邮箱审计信息。
- 打开“Security & Compliance Center”。
- 单击 Search & Investigation -> 单击 Audit log search。
- 使用左侧窗格中的 Activity 按钮筛选活动,然后单击 Search。
- 单击要查看的活动,例如:文件夹的已更改权限:
- 在右侧面板查看活动详情:
Office 365 邮箱审核日志记录——轻松实现
将 Exchange Server 等业务应用迁移到云端,可以降低维护成本、提升可用性并带来成本节省。不过,由于电子邮件往往包含敏感或对业务至关重要的信息,您需要确保能够有效审计云环境,以调查事件并通过合规审计。Office 365 的原生审计工具集为组织提供了部分所需功能,包括邮箱审计日志记录以及可恢复项目文件夹(这在以前版本的 Microsoft 应用中可能很熟悉),同时还提供 Security & Compliance Center 中可用的前沿数据治理和 eDiscovery 能力。
在 2019 年 1 月之前,为了监控 Office 365 中非邮箱所有者的邮箱访问事件、权限设置以及其他关键更改,您必须通过 PowerShell 手动启用邮箱审计。现在,以下邮箱审计日志记录默认已启用:会针对每种登录类型(Admin、Delegate 和 Mailbox Owner 操作)对用户邮箱的访问操作进行审计。尽管这一变化有助于实现安全和隐私目标,但原生工具仍然存在其他缺点。特别是,审计日志仅保留 90 天;这种有限的保留时间意味着组织无法对事件进行彻底调查或遵守诸如 HIPAA、SOX 和 FISMA 之类的关键法规,并将归档负担转移到 IT 管理员肩上。此外,Office 365 会将所有日志条目存储在 Unified Audit Log 中;将所有事件记录到单一审计追踪中可能看起来很方便,但如果没有合适的解析和筛选工具,就会因为每个事件源和事件类型的具体细节不同而使事件的搜索和分析变得困难。
Netwrix Auditor for Exchange 可减轻 IT 管理员的压力,使他们能够快速查看所有邮箱审计事件,而无需搜索并导出特定邮箱的审计日志记录、使用 PowerShell 解析数据并手动备份数据。该应用提供了丰富的预定义报表和告警,帮助管理员随时掌握所有 Exchange Server 和 Exchange Online 事件——一切尽在单一全景界面中,触手可及。
分享到