原生审计
- 要为特定邮箱启用审计,请在 Exchange Management Shell 中运行以下命令:
Set-Mailbox –Identity "TestUser" -AuditEnabled $true
- 要审核所有邮箱,请输入以下内容:
$UserMailboxes = Get-mailbox -Filter {(RecipientTypeDetails -eq 'UserMailbox')} $UserMailboxes | ForEach {Set-Mailbox $_.Identity -AuditEnabled $true}
- 要检查哪些邮箱启用了邮箱审核,请运行以下命令:
Get-Mailbox | FL Name,AuditEnabled
- 要检索审核日志条目,请运行以下命令:
Search-MailboxAuditLog -Identity "TestUser" -LogonTypes Admin,Delegate -ShowDetails -StartDate 1/1/2014 -EndDate 12/31/
- 要将邮箱审核日志条目发送到指定邮箱,请运行以下命令:
New-MailboxAuditLogSearch "smtp.server.name" -Mailboxes "TestUser","TestUser1" -LogonTypes Admin,Delegate -StartDate 1/1/2014 -EndDate 12/31/2014 –ShowDetails -StatusMailRecipients auditors@test.local
报告示例:
Netwrix Auditor for Exchange
- 运行 Netwrix Auditor → 进入“Reports”→ 展开“Exchange”部分 → 选择“All Exchange Server Non-Owner Mailbox Access Events”→ 点击“View”。
- 要保存报告,请单击“Export”按钮 → 从下拉菜单中选择一种格式 → 单击“Save”。
分享到