次の方法で共有


EnrichedMicrosoft365AuditLogs(強化されたMicrosoft 365監査ログ)

この表は、強化された Microsoft 365 監査ログを含む ID とネットワーク アクセスの一部です。 これらのログは、ポリシー、リスク、トラフィック管理、およびユーザー エクスペリエンスの監視に利用できます。

テーブル属性

属性
リソースの種類 -
Categories (カテゴリ) セキュリティ、ネットワーク、IT & 管理ツール
ソリューション ログ管理
基本的なログ イエス
インジェスト時の変換 いいえ
サンプル クエリ -

タイプ 説明
アクター利用者タイプ ひも 操作を実行したユーザーの種類。 使用可能な種類は、管理者、システム、アプリケーション、サービス プリンシパル、およびその他です。
追加プロパティ ダイナミック その他のアクティビティ フィールド
_請求額サイズ real レコード サイズ (バイト単位)
ClientIp ひも アクティビティが記録されたときに使用されたデバイスの IP アドレス。 IP アドレスは IPv4 または IPv6 アドレスの形式で表示されます。 一部のサービスでは、このプロパティに表示される値は、アクティビティを実行したユーザーが使用するデバイスの IP アドレスではなく、ユーザーに代わってサービスを呼び出す信頼されたアプリケーション (Web アプリ上の Office など) の IP アドレスである可能性があります。 また、Azure Active Directory 関連のイベントの場合、IP アドレスはログに記録されず、ClientIP プロパティの値は null です。
デバイスID ひも レコードで報告されるソース デバイスの ID。
デバイスオペレーティングシステム ひも オペレーティング システムに接続しているクライアントの種類。
デバイスのオペレーティングシステムバージョン ひも オペレーティング システムに接続しているクライアントのバージョン。
ID (アイディー) ひも 監査レコードの一意識別子。
_IsBillable // 請求可能かどうかを示す ひも データ インジェストが課金対象かどうかを指定します。 _IsBillable が false の場合、インジェストはお使いの Azure アカウントに課金されません
オブジェクトID ひも SharePoint および OneDrive for Business アクティビティの場合、ユーザーがアクセスするファイルまたはフォルダーの完全なパス名。 Exchange 管理者監査ログの場合、コマンドレットによって変更されたオブジェクトの名前。
オペレーション ひも アクティビティを実行したユーザーまたは管理者アクティビティの名前。
組織ID ひも 組織の Office 365 テナントの GUID。 どの Office 365 サービスで発生するかにかかわらず、この値は組織に対して常に同じになります。
レコードタイプ 整数 (int) レコードによって示される操作の種類。 監査ログ レコードの種類の詳細については、AuditLogRecordType テーブルを参照してください。
結果状況 ひも (Operation プロパティで指定された) アクションが正常に終了したかどうかを示します。 選択可能な値は、Succeeded、PartiallySucceeded、または Failed のいずれかです。
SourceIp ひも 接続またはセッションの開始元の IP アドレス。
SourceSystem ひも イベントを収集したエージェントの種類。 たとえば、Windows エージェントの場合は OpsManager (直接接続または Operations Manager のいずれか)、すべての Linux エージェントの場合は Linux、Azure Diagnostics の場合は Azure です
テナント識別子 ひも Log Analytics ワークスペース ID
タイムジェネレーテッド datetime ユーザーがアクティビティを実行した日時 (UTC)。
タイプ ひも テーブルの名前
ユニークトークンID ひも 一意のトークン識別子
UserId ひも レコードがログに記録されたアクション (Operation プロパティで指定) を実行したユーザーの UPN (ユーザー プリンシパル名)。たとえば、my_name@my_domain_name。 システム アカウント (SHAREPOINT\system、NT AUTHORITY\SYSTEM など) によって実行されるアクティビティのレコードも含まれていることに注意してください。 SharePoint では、UserId プロパティに別の値が表示app@sharepoint。 これは、アクティビティを実行した "ユーザー" が、ユーザー、管理者、またはサービスに代わって組織全体のアクション (SharePoint サイトや OneDrive アカウントの検索など) を実行するために SharePoint で必要なアクセス許可を持つアプリケーションであることを示します。 詳細については、監査レコードのapp@sharepointユーザーを参照してください。
ユーザーキー ひも UserId プロパティで識別されるユーザーの代替 ID。 たとえば、SharePoint、OneDrive for Business、および Exchange でユーザーによって実行されたイベントのパスポート一意識別子 (PUID) が、このプロパティの値になります。 このプロパティは、システム アカウントによって実行される他のサービスおよびイベントで発生するイベントの UserID プロパティと同じ値を指定することもできます。
ユーザータイプ ひも 操作を実行したユーザーの種類。
ワークロード ひも アクティビティが発生した Office 365 サービス。