在企业的信息管理中,对于系统稳健和信息安全尤为看重。对于用户来讲,可以通过配置各种权限、规则和策略来进行约束。那么具有相当权限乃至完全权限的管理员呢?又该如何对其进行约束,这就有为重要了。从“删库到跑路”的事件不断发生,怎样才能提前防范管理员哪些操作将会带来的风险?怎样才能确认管理员进行了哪些操作,并且这些操作是否合规?怎样才能在事后及时发现某个问题是由于管理员的操作导致的呢?

很明显最直接的方法,就是针对每一位管理员的所有敏感操作进行跟踪,记录管理员的所作所为,将这些记录保存为日志,以便后续待查。Exchange Online的审核功能最大的作用就是进行这些日志的记录,因此在Exchange Online中这些日志就被叫做审核日志。

一、审核日志

审核日志可以用来特定跟踪管理员进行的具体操作,以便进行配置性问题的排查。并为企业提供合符法规、遵从管理策略,以及与诉讼要求等方面的可靠信息。Exchange Online提供了以下两种类型的审核日志记录:

管理员审核日志,记录管理员基于PowerShell命令行对在Exchange Online进行的所有操作。该日志可以用于排查配置问题,或者用于识别与安全性相关或与合规性相关的问题,并进一步发现根本原因。另外,在Exchange Online中,还会记录微软管理员和委派管理员执行的操作。

邮箱审核日志,记录了邮箱的访问情况。包括管理员、指派用户,以及邮箱所有者对邮箱的访问情况。该日志用于确定邮箱在何时被何人访问过,以及访问者对邮件进行了哪些操作等。

二、启用审核日志记录

在获取审核日志之前,必须先配置审核日志记录。否则将无法导出并获取审核日志。

为了监控邮件管理员是否通过自己的特殊权限查看了用户邮箱中的内容,可以通过运行非所有者邮箱访问报告来获取相关的信息。

要让运行非所有者邮箱访问报告的邮箱存在内容,必须事先为每个需要监控管理员行为的邮箱启用邮箱审核日志记录。

对于Exchange Online来讲启用审核日志记录目前必须通过Exchange Online PowerShell来完成。并且不能针对于Office 365组相关联的邮箱启用审核(目前在国际版中也不能与Microsoft Teams相关联的邮箱启用审核)。

参考《易宝典文章——玩转Office 365中的Exchange Online服务 之五 怎样利用PSl连接Exchange Online实现管理》(https://blog.51cto.com/liulike/1668854)使用PowerShell通过全局管理员登录到Exchange Online。

1、为单个邮箱启用审核日志记录

使用Set-Mailbox为指定用户邮箱启用审核日志记录:

Set-Mailbox -Identity "Zhang San" -AuditEnabled $true

运行完成后,通过Get-Mailbox进行验证设置是否生效:

Get-Mailbox "Zhang San"| FL Audit*

2、为所有邮箱启用审核日志记录

同样为所有邮箱启用审核日志记录也只能通过PowerShell进行设置。

使用Get-Mailbox获取所有用户邮箱,然后再通过管道传递给Set-Mailbox设置启用审核日志。

Get-Mailbox -ResultSize Unlimited -Filter {RecipientTypeDetails -eq "UserMailbox"} | Set-Mailbox -AuditEnabled $true

完成后,通过Get-Mailbox查看并验证邮箱启用审核日志是否生效。

Get-Mailbox -ResultSize Unlimited -Filter {RecipientTypeDetails -eq "UserMailbox"} | FL Name,Audit*

三、为邮箱指定需要审核其所有者的操作

默认情况下,启用邮箱的审核只会审核邮箱所有者(非管理员和委派权限用户,即邮箱用户本人)的某些操作。如果需要审核邮箱所有者的其它操作,则需要进行额外的设置。

为邮箱所有者默认启用审核的操作有:

UpdateCalendarDelegation:向邮箱分配了日历委派

UpdateFolderPermissions:更改了文件权限

UpdateInboxRules:进行了邮箱规则的添加、修改和删除

但是如果需要审核是否有进行邮箱登录,或者彻底删除邮件等操作。则需要通过手动操作来进行授予。

1、为单个邮箱启用审核的同时指定要审核的所有者操作

使用Set-Mailbox设置用户邮箱启用针对所有者进行登录审核。

Set-Mailbox "Li Si" -AuditEnabled $true -AuditOwner MailboxLogin

使用Get-Mailbox查看确认设置是否生效。

Get-Mailbox "Li Si"| FL Audit*

可以看到在AuditOwner属性中指定了MailboxLogin值。

2、为单个已启用了审核功能的邮箱指定审核所有者的多个操作

使用Set-Mailbox设置用户邮箱启用针对所有的登录审核和彻底删除邮件审核。

Set-Mailbox "Zhang San" -AuditOwner @{Add="MailboxLogin","HardDelete"}

使用Get-Mailbox查看确认设置是否生效。

Get-Mailbox "Zhang San"| FL Audit*

3、为所有邮箱指定审核所有者的多个操作

使用Set-Mailbox设置用户邮箱启用针对所有的登录审核、删除邮件和彻底删除邮件审核。

Get-Mailbox -ResultSize Unlimited -Filter {RecipientTypeDetails -eq "UserMailbox"} | Set-Mailbox -AuditOwner @{Add="MailboxLogin","HardDelete","SoftDelete"}

验证使用配置成功。

Get-Mailbox -ResultSize Unlimited -Filter {RecipientTypeDetails -eq "UserMailbox"} | FL Name,Audit*

转载于:https://blog.51cto.com/liulike/2358904

易宝典——玩转O365中的EXO服务 之四十六 如何启用审核功能相关推荐

  1. 易宝典——玩转O365中的EXO服务 之四十九 如何知道管理员进行了哪些操作

    在企业中除了需要了解.跟踪管理员可能对用户邮箱的访问外,还需要跟踪管理员在邮件组织中进行的设置和操作,以便确认所有行为合规.并且保证邮件组织的稳定正确运行,以及在出现误操作或恶意操作时,能够及时进行排 ...

  2. 易宝典——玩转O365中的EXO服务 之四十 创建就地电子数据展示搜索

    就地电子数据展示是靠就地电子数据展示搜索,将符合条件(例如关键字.开始日期和结束日期.发件人地址和收件人地址以及邮件类型等.)的邮件搜索出来用于展示.因此,在使用就地电子数据展示之前,必须为其创建就地 ...

  3. 易宝典——玩转O365中的EXO服务 之三十六 为软删除邮箱启用就地保留

    在企业应用中有时候会碰到如下场景.有员工已经离职了,其用户账户和邮箱已经在系统中被进行了删除操作.但是,在该员工在职期间,并未发现需要对其邮箱启用保留的必要.而现在却因为某种原因需要对其邮箱内容进行保 ...

  4. 易宝典——玩转O365中的EXO服务 之四十二 导出就地电子数据展示搜索结果

    对于搜索结果,如果仅仅只能预览查看而不能提取,那么就无法将相关结果提供给第三方(如法院)作为证据或其它电子数据需求处理. 在Office 365的Exchange Online中,提供两种提取电子数据 ...

  5. 易宝典——玩转O365中的EXO服务 之五十 如何知道微软管理员进行了哪些操作

    在企业中的管理员进行操作已经能够监控和跟踪的情况下.很多Office 365的用户企业,都非常关心微软的Office 365管理员,会不会对其使用的Exchange Online进行一下突发性的修改配 ...

  6. 易宝典——玩转O365中的EXO服务 之三十七 保留所有邮箱

    在企业中会遇到的一个典型的案例,即为了保证企业的商业利益,需要将所有邮箱均设置为保留状态.如前所述,在进行邮件保留时,可以采用就地保留或诉讼保留.就地保留不仅可以基于用户邮箱实现,还可以基于邮件组或O ...

  7. MSDN Visual系列:在WSSv3中编程方式激活单个文档库的审核功能

    原文:http://msdn2.microsoft.com/en-us/library/bb418730.aspx WSSv3有一个很强大基础结构,专门用来审核用户对页面,文档和列表项的访问.您可以在 ...

  8. 易课寄在线购课系统开发笔记(十六)--完成内容服务系统的工程搭建

    首页动态展示分析 内容信息要从数据库中获得. 动态展示分析 内容需要进行分类. 分类下有子分类,需要动态管理. 分类下有内容列表. 单点的内容信息: 有图片 有链接 有标题 有价格 包含大文本类型,可 ...

  9. SQL Server-聚焦在视图和UDF中使用SCHEMABINDING(二十六)

    前言 上一节我们讨论了视图中的一些限制以及建议等,这节我们讲讲关于在UDF和视图中使用SCHEMABINDING的问题,简短的内容,深入的理解,Always to review the basics. ...

最新文章

  1. hdu 4587 2013南京邀请赛B题/ / 求割点后连通分量数变形。
  2. 量子纠缠为什么不能用于瞬时通讯?
  3. 自学机器学习,怎么才能找到工作啊?至少要避开十大雷区 | Reddit高热
  4. Adaboost from Baidu
  5. 前端JS——滑动滑块验证登录(源码及效果)
  6. bash-shell高级编程--退出和退出状态码
  7. 《教师教学究竟靠什么--谈新课程的教学观》之交往与互动的教学观 心得体会三...
  8. Python for循环 - Python零基础入门教程
  9. 英语笔记:词组句子:1112
  10. python 携程_python 携程爬虫开发笔记
  11. 宁德时代在川签署四方协议 加快全省锂矿资源勘查开发
  12. Android Service是如何启动的?
  13. pycharm安装第三方包问题解决
  14. 数据结构和算法笔记:基数排序
  15. Proxy error: Could not proxy request错误解决
  16. 再见,Python!你好,Go语言\n\n
  17. C语言的文件读取------C语言
  18. Prometheus + Grafana 实现监控功能总结
  19. Python-摩斯密码加密解密
  20. 免费报名 | 2016中国信息无障碍专题沙龙

热门文章

  1. linux java mysql 乱码_Linux下MySQL的字符集乱码问题总结
  2. 将提取出的yuv三个分量序列合并成一个完整的彩色yuv序列(matlab实现)
  3. 剑指offer面试题[35]-第一个只出现一次的字符
  4. 软件常见出现缺陷的地方
  5. 初学者的回归测试,都该注意哪几点?
  6. 画吧为什么总是显示未连接服务器,画吧APP怎么用 使用方法汇总
  7. 生成jacoco报告_03实战Jacoco统计代码覆盖
  8. d3h 技嘉b365m 黑苹果_黑苹果硬件选购指南主板amp;硬盘amp;WI
  9. 鸿蒙系统适配的电脑,鸿蒙来了!华为正式发布操作系统 适配手机电脑多类型设备...
  10. 基于深度学习模型的麻蕉疾病自动识别(增加形态计量和几何分析)