原生审计(Native Auditing)
- 打开 PowerShell → 运行以下命令以连接到 Exchange Online 实例,并在弹出窗口中输入你的凭据:
$UserCredential = Get-Credential
$Session = New-PSSession -ConfigurationName Microsoft.Exchange -ConnectionUri https://outlook.office365.com/powershell-liveid/ -Credential $UserCredential -Authentication Basic -AllowRedirection
Import-PSSession $Session
- 要启用邮箱审计,请运行:
- 针对单个邮箱:
Set-Mailbox –Identity "TestUser" -AuditEnabled $true
- 针对所有邮箱:
$UserMailboxes = Get-mailbox -Filter {(RecipientTypeDetails -eq 'UserMailbox')} $UserMailboxes | ForEach {Set-Mailbox $_.Identity -AuditEnabled $true}
- 要检查哪些邮箱启用了审计,请运行:
Get-Mailbox | FL Name,AuditEnabled
- 打开 Exchange Administration Center → 导航到 "Compliance Management" 的 Auditing。
- 单击“运行非所有者邮箱访问报告”。你将获得过去两周内所有已启用审计的邮箱的非所有者访问报告。
- 要查看特定邮箱的非所有者访问情况,请点击该邮箱,以查看所有非所有者访问事件及其详细信息。
Netwrix Auditor for Exchange
- 运行 Netwrix Auditor → 单击“Reports”→ 选择 Exchange Online → 选择“All Exchange Non-Owner Mailbox Access Events”→ 单击“View”。
- 要保存报告,请单击“Export”按钮 → PDF → 另存为 → 选择保存位置。
分享到