Rechercher des activités de découverte électronique dans le journal d’audit Office 365

Important :  Cet article a été traduit automatiquement, voir l’avertissement. Vous pouvez consulter la version en anglais de cet article ici.

Activités de découverte électronique qui sont exécutées dans Centre de sécurité et conformité Office 365 et recherche de contenu ou en exécutant la correspondantes Windows PowerShell applets de commande sont enregistrés dans le journal d’audit Office 365. Événements sont enregistrés lorsque les administrateurs ou les administrateurs de conformité (ou tout utilisateur qui se trouve autorisations de découverte électronique affectées) effectuer la recherche de contenu suivants et les tâches liées à la découverte électronique dans la Centre de sécurité et conformité Office 365:

  • création et gestion des cas de découverte électronique ;

  • création, démarrage et modification des recherches de contenu ;

  • exécution des actions de recherche de contenu, telles que l’aperçu, l’exportation et la suppression des résultats de recherche ;

  • configuration des autorisations de filtrage de la recherche de contenu ;

  • gestion du rôle d’administrateur eDiscovery.

Important : Les activités décrites dans cet article sont uniquement le résultat de découverte électronique tâches effectuées à l’aide de la Centre de sécurité et conformité. tâches de découverte électronique qui ont été effectuées à l’aide de l’outil de découverte électronique personnelle dans Exchange Online ou du centre eDiscovery dans SharePoint Online ne sont pas inclus.

Pour plus d’informations sur la recherche dans le journal d’audit Office 365, les autorisations qui sont requises et l’exportation de résultats de recherche, voir recherche l’audit se connecter dans le centre de conformité Office 365 sécurité.

Comment rechercher et afficher les activités de découverte électronique

Pour l’instant, vous devez effectuer quelques points spécifiques à afficher les activités de découverte électronique dans le journal d’audit Office 365. Voici comment.

  1. Accédez à la page https://protection.office.com.

  2. Connectez-vous à Office 365 à l’aide de votre compte scolaire ou professionnel.

  3. Dans le volet gauche, cliquez sur Recherches et examens, puis sur Recherche dans le journal d’audit.

  4. Dans la liste déroulante des activités, sous activités eDiscovery, cliquez sur une ou plusieurs activités à rechercher. Ou vous pouvez cliquer sur les activités de découverte électronique pour rechercher toutes les activités de découverte électronique.

    Remarque : La liste déroulante des activités inclut également un groupe d’activités nommé eDiscovery applet de commande activités qui retournera des enregistrements à partir du journal d’audit applet de commande. Notez que ces activités applet de commande de découverte électronique seront être déconseillées dans un futur proche.

  5. Sélectionner une plage de date et heure pour afficher les événements de découverte électronique qui se sont produites pendant cette période.

  6. Dans la zone utilisateurs, sélectionnez un ou plusieurs utilisateurs pour afficher les résultats de recherche. Laissez cette zone vide pour renvoyer les entrées pour tous les utilisateurs.

  7. Cliquez sur Rechercher pour effectuer la recherche à l’aide de vos critères de recherche.

  8. Une fois que les résultats de recherche sont affichés, vous pouvez cliquer sur des résultats de filtrage pour filtrer ou trier les enregistrements d’activité qui en résulte. Malheureusement, vous ne pouvez pas utiliser de filtrage à exclure explicitement certaines activités.

  9. Pour afficher des détails sur une activité, cliquez sur l’enregistrement d’activité dans la liste des résultats de recherche.

    Un écran d’aperçu de Détails de la page qui contient les propriétés détaillées à partir de l’enregistrement d’événement s’affiche. Pour afficher des détails supplémentaires, cliquez sur plus d’informations. Pour obtenir une description de ces propriétés, consultez la section propriétés détaillées des activités de découverte électronique .

Revenir au début

Activités de découverte électronique

Le tableau suivant décrit les activités de découverte électronique qui sont enregistrées lorsqu’un administrateur ou un utilisateur effectue une activité liés à la découverte électronique à l’aide de la Centre de sécurité et conformité ou en exécutant l’applet de commande correspondante dans la session PowerShell distante qui est connecté à Centre de sécurité et conformité votre organisationet recherche de contenu.

Remarque : Les activités de découverte électronique décrites dans cette section fournissent des informations similaires aux activités applet de commande eDiscovery décrites dans la section suivante. Nous vous conseillons d’utiliser les activités de découverte électronique décrites dans cette section, car ils seront affichent dans les résultats de recherche du journal d’audit dans les 30 minutes. Il peut prendre jusqu'à 24 heures pour la découverte électronique activités applet de commande doivent apparaître dans les résultats de recherche du journal d’audit.

Nom convivial

Opération

Applet de commande correspondante

Description

Membre ajouté à cas eDiscovery

CaseMemberAdded

ComplianceCaseMember ajouter

Un utilisateur a été ajouté en tant que membre d’un cas eDiscovery. En tant que membre d’un cas, un utilisateur peut effectuer diverses tâches liées à la casse selon qu’ils ont reçu les autorisations nécessaires.

Recherche de contenu modifié

SearchUpdated

Set-ComplianceSearch

Une recherche de contenu existant a été modifié. Modifications peuvent inclure en ajoutant ou en supprimant des emplacements de contenu ou en modifiant la requête de recherche.

Appartenance au groupe Administrateurs de découverte électronique modifiés

CaseAdminUpdated

Mise à jour eDiscoveryCaseAdmin

La liste de découverte électronique les administrateurs de votre organisation a été modifiée. Cette activité est enregistrée lorsque la liste des administrateurs de découverte électronique est remplacée par un groupe de nouveaux utilisateurs. Si un seul utilisateur est ajouté ou supprimé, l’opération CaseAdminAdded est enregistrée.

Cas eDiscovery modifiés

CaseUpdated

Jeu de ComplianceCase

Un cas eDiscovery a été modifié. Modifications comprennent fermeture d’un cas ouvrir ou rouvrir un incident fermé.

Appartenance aux cas eDiscovery modifiés

CaseMemberUpdated

Mise à jour ComplianceCaseMember

La liste des membres d’un cas eDiscovery a été modifiée. Cette activité est enregistrée lorsque tous les membres sont remplacées par un groupe de nouveaux utilisateurs. Si un seul membre est ajouté ou supprimé, opération CaseMemberAdded ou CaseMemberRemoved est enregistrée.

Modifié filtre des autorisations de recherche

SearchPermissionUpdated

Jeu de ComplianceSecurityFilter

Un filtre d’autorisations de recherche a été modifié.

Requête de recherche modifiés pour mettre en attente cas eDiscovery

HoldUpdated

Jeu de CaseHoldRule

Un blocage de requête associé à un cas eDiscovery a été modifié. Modifications possibles incluent la modification de la requête ou maintenez la touche de la plage de dates pour basée sur une requête.

Élément d’aperçu de la recherche de contenu téléchargé

PreviewItemDownloaded

N/A

Un utilisateur téléchargé un élément sur leur ordinateur local (en cliquant sur le lien Télécharger l’élément d’origine ) quand un aperçu des résultats de recherche.

Recherche de contenu preview élément répertorié

PreviewItemListed

N/A

Un utilisateur a cliqué sur Aperçu des résultats de recherche pour afficher la page de résultats de recherche preview, qui indique jusqu'à 1 000 éléments dans les résultats d’une recherche de contenu.

Recherche de contenu aperçu affiché

PreviewItemRendered

N/A

Un gestionnaire eDiscovery affichés un élément en cliquant dessus lors de l’aperçu des résultats de recherche.

Recherche de contenu créé

SearchCreated

New-ComplianceSearch

Une nouvelle recherche de contenu a été créée.

Administrateur de découverte électronique créé

CaseAdminAdded

EDiscoveryCaseAdmin ajouter

Un utilisateur a été ajouté comme un eDiscovery administrateur dans votre organisation.

Cas eDiscovery créé

CaseAdded

Nouvelle ComplianceCase

Un cas eDiscovery a été créé. Lorsqu’un cas est créé, il vous suffit de lui donner un nom. Autres tâches liées à la casse tels qu’Ajout de membres, création suspensions et créer des recherches de contenu associés à la cas résultat dans des événements supplémentaires en cours d’enregistrement.

Créé le filtre des autorisations de recherche

SearchPermissionCreated

Nouvelle ComplianceSecurityFilter

Un filtre d’autorisations de recherche a été créé.

Requête créée pour mettre en attente cas eDiscovery

HoldCreated

Nouvelle CaseHoldRule

Un blocage de requête associé à un cas eDiscovery a été créé.

Recherche de contenu supprimé

SearchRemoved

Remove-ComplianceSearch

Une recherche de contenu existant a été supprimé.

Administrateur de découverte électronique supprimé

CaseAdminRemoved

Supprimer eDiscoveryCaseAdmin

Un administrateur eDiscovery a été supprimé de votre organisation.

Cas de découverte électronique supprimé

CaseRemoved

Supprimer ComplianceCase

Un cas eDiscovery a été supprimé. Notez que tout blocage associé au cas doit être supprimé avant que la casse peut être supprimée.

Filtrer des autorisations de recherche supprimés

SearchPermissionRemoved

Supprimer ComplianceSecurityFilter

Un filtre d’autorisations de recherche a été supprimé.

Requête de recherche supprimés pour mettre en attente cas eDiscovery

HoldRemoved

Supprimer CaseHoldRule

Un blocage de requête associé à un cas eDiscovery a été supprimé. Suppression de la requête à partir de la mise en attente est souvent le résultat de la suppression d’une suspension. Lorsqu’un blocage ou une requête en attente sont supprimés, les emplacements de contenu qui ont été en attente sont publiées.

Exportation téléchargée de recherche de contenu

SearchResultDownloaded

N/A

Un utilisateur téléchargé les résultats d’une recherche de contenu sur leur ordinateur local. Notez qu’une activité de mise en route l’exportation de recherche de contenu doit être répétée avant de résultats de recherche peuvent être téléchargés.

Aperçu des résultats de recherche de contenu

SearchPreviewed

N/A

Un utilisateur prévisualiser les résultats d’une recherche de contenu.

Supprimés définitivement les résultats de recherche de contenu

SearchResultsPurged

New-ComplianceSearchAction

Un utilisateur supprimés définitivement les résultats d’une recherche de contenu en exécutant la commande New-ComplianceSearchAction -Purge .

Analyse supprimée de recherche de contenu

RemovedSearchResultsSentToZoom

Supprimer ComplianceSearchAction

Une recherche de contenu préparer action (pour préparer les résultats de recherche Office 365 Advanced eDiscovery ) a été supprimé. Si l’action de préparation a été âgés de moins de deux semaines, les résultats de recherche qui ont été préparés Advanced eDiscovery ont été supprimés de la zone de stockage Microsoft Azure. Si l’action de préparation a été antérieure à 2 semaines, cet événement indique qu’aucune action de préparation a été supprimée.

Exportation supprimée de recherche de contenu

RemovedSearchExported

Supprimer ComplianceSearchAction

Une action d’exportation de recherche de contenu a été supprimée. Si l’action Exporter a été âgés de moins de deux semaines, les résultats de recherche qui ont été téléchargés dans la zone de stockage Microsoft Azure ont été supprimés. Si l’action Exporter a été antérieure à 2 semaines, cet événement indique qu’aucune action d’exportation a été supprimée.

Membre supprimé à partir de cas eDiscovery

CaseMemberRemoved

Supprimer ComplianceCaseMember

Un utilisateur a été supprimé en tant que membre d’un cas eDiscovery.

Supprimer l’aperçu des résultats de recherche de contenu

RemovedSearchPreviewed

Supprimer ComplianceSearchAction

Une action d’aperçu de recherche de contenu a été supprimée.

Effectuer l’action purge supprimée sur recherche de contenu

RemovedSearchResultsPurged

Supprimer ComplianceSearchAction

Une action de purge recherche de contenu a été supprimée.

Supprimer le rapport de recherche

SearchReportRemoved

Supprimer ComplianceSearchAction

Une recherche de contenu Exporter rapport action a été supprimée.

Mise en route d’analyse de recherche de contenu

SearchResultsSentToZoom

New-ComplianceSearchAction

Les résultats d’une recherche de contenu ont été aux fins d’analyse dans Advanced eDiscovery.

Mise en route de la recherche de contenu

SearchStarted

Start-ComplianceSearch

Une recherche de contenu a été démarrée. Lorsque vous créez ou modifiez une recherche de contenu à l’aide de l’interface utilisateur Centre de sécurité et conformité, la recherche est démarrée automatiquement. Si vous créez ou modifiez une recherche à l’aide de l’applet de commande New-ComplianceSearch ou Set-ComplianceSearch , vous devez exécuter l’applet de commande Start-ComplianceSearch pour démarrer la recherche.

Mise en route d’exportation de recherche de contenu

SearchExported

New-ComplianceSearchAction

Un utilisateur exporter les résultats d’une recherche de contenu.

Rapport d’exportation en main

SearchReport

New-ComplianceSearchAction

Un utilisateur exporter un rapport de recherche de contenu.

Recherche de contenu arrêté

SearchStopped

Stop-ComplianceSearch

Un utilisateur arrêté une recherche de contenu.

Revenir au début

activités applet de commande de découverte électronique

Le tableau suivant répertorie les enregistrements du journal d’audit applet de commande qui sont enregistrés lorsqu’un administrateur ou un utilisateur effectue une activité liés à la découverte électronique à l’aide de la Centre de sécurité et conformité ou en exécutant l’applet de commande correspondante dans la session PowerShell distante qui est connecté à Centre de sécurité et conformité votre organisation. Notez que les informations détaillées dans l’enregistrement du journal d’audit sont différentes pour les activités de l’applet de commande répertoriées dans ce tableau et les activités de découverte électronique décrites dans la section précédente.

Conseil : Les applets de commande dans la colonne opération sont liées à la rubrique d’aide de l’applet de commande correspondante sur TechNet. Accédez à la rubrique d’aide applet de commande pour obtenir une description des paramètres disponibles pour chaque applet de commande. Le paramètre et la valeur du paramètre qui ont été utilisés avec une applet de commande sont inclus dans l’entrée du journal d’audit pour chaque activité applet de commande de découverte électronique qui est consignée.

Nom convivial

Opération (applet de commande)

Description

Mettre en attente créée en cas de découverte électronique

Nouvelle CaseHoldPolicy

Un blocage a été créé pour un cas eDiscovery. Une suspension peut être créée avec ou sans spécifier une source de contenu. Si les sources de contenu sont spécifiés, ils allez identifiés dans l’entrée du journal d’audit.

Mettre en attente supprimé à partir de cas eDiscovery

Supprimer CaseHoldPolicy

Une suspension associé à un cas eDiscovery a été supprimée. Suppression d’une suspension mises à jour de tous les emplacements de contenu à partir de la mise en attente. Supprimer la mise en attente également les résultats en supprimant les règles en attente casse associées à la mise en attente (voir Remove-CaseHoldRule ci-dessous).

Mettre en attente modifiée en cas de découverte électronique

Jeu de CaseHoldPolicy

Une suspension associé à une requête eDiscovery a été modifiée. Modifications possibles comprennent ajoutant ou en supprimant des emplacements de contenu ou la désactivation (désactiver) la mise en attente.

Requête créée pour mettre en attente cas eDiscovery

Nouvelle CaseHoldRule

Un blocage de requête associé à un cas eDiscovery a été créé.

Requête de recherche supprimés pour mettre en attente cas eDiscovery

Supprimer CaseHoldRule

Un blocage de requête associé à un cas eDiscovery a été supprimé. Suppression de la requête à partir de la mise en attente est souvent le résultat de la suppression d’une suspension. Lorsqu’un blocage ou une requête en attente sont supprimés, les emplacements de contenu qui ont été en attente sont publiées.

Requête de recherche modifiés pour mettre en attente cas eDiscovery

Jeu de CaseHoldRule

Un blocage de requête associé à un cas eDiscovery a été modifié. Modifications possibles incluent la modification de la requête ou maintenez la touche de la plage de dates pour basée sur une requête.

Cas eDiscovery créé

Nouvelle ComplianceCase

Un cas eDiscovery a été créé. Lorsqu’un cas est créé, il vous suffit de lui donner un nom. Autres tâches liées à la casse tels qu’Ajout de membres, création suspensions et créer des recherches de contenu associés à la cas résultat dans des événements supplémentaires en cours d’enregistrement.

Cas de découverte électronique supprimé

Supprimer ComplianceCase

Un cas eDiscovery a été supprimé. Notez que tout blocage associé au cas doit être supprimé avant que la casse peut être supprimée.

Cas eDiscovery modifiés

Jeu de ComplianceCase

Un cas eDiscovery a été modifié. Modifications comprennent fermeture d’un cas ouvrir ou rouvrir un incident fermé.

Membre ajouté à cas eDiscovery

ComplianceCaseMember ajouter

Un utilisateur a été ajouté en tant que membre d’un cas eDiscovery. En tant que membre d’un cas, un utilisateur peut effectuer diverses tâches liées à la casse selon qu’ils ont reçu les autorisations nécessaires.

Membre supprimé à partir de cas eDiscovery

Supprimer ComplianceCaseMember

Un utilisateur a été supprimé en tant que membre d’un cas eDiscovery.

Appartenance aux cas eDiscovery modifiés

Mise à jour ComplianceCaseMember

La liste des membres d’un cas eDiscovery a été modifiée. Cette activité est enregistrée lorsque tous les membres sont remplacées par un groupe de nouveaux utilisateurs. Si un seul membre est ajouté ou supprimé, l’opération Add-ComplianceCaseMember ou Remove-ComplianceCaseMember est enregistrée.

Recherche de contenu créé

Nouvelle ComplianceSearch

Une nouvelle recherche de contenu a été créée.

Recherche de contenu supprimé

Supprimer ComplianceSearch

Une recherche de contenu existant a été supprimé.

Recherche de contenu modifié

Jeu de ComplianceSearch

Une recherche de contenu existant a été modifié. Modifications peuvent inclure Ajout ou suppression des emplacements de contenu sont recherchés et modification de la requête de recherche.

Mise en route de la recherche de contenu

Démarrage ComplianceSearch

Une recherche de contenu a été démarrée. Lorsque vous créez ou modifiez une recherche de contenu à l’aide de l’interface utilisateur Centre de sécurité et conformité, la recherche est démarrée automatiquement. Si vous créez ou modifiez une recherche à l’aide de l’applet de commande New-ComplianceSearch ou Set-ComplianceSearch , vous devez exécuter l’applet de commande Start-ComplianceSearch pour démarrer la recherche.

Recherche de contenu arrêté

Stop ComplianceSearch

Une recherche de contenu en cours d’exécution a été arrêté.

Créé l’action de recherche de contenu

Nouvelle ComplianceSearchAction

Une action de recherche de contenu a été créée. Actions de recherche de contenu incluent un aperçu des résultats de recherche, l’exportation des résultats de recherche, préparation des résultats de recherche pour une analyse dans Office 365 Advanced eDiscovery et supprimer définitivement les éléments qui correspondent aux critères de recherche d’une recherche de contenu.

Action de recherche de contenu supprimé

Supprimer ComplianceSearchAction

Une action de recherche de contenu a été supprimée.

Créé le filtre des autorisations de recherche

Nouvelle ComplianceSecurityFilter

Un filtre d’autorisations de recherche a été créé.

Filtrer des autorisations de recherche supprimés

Supprimer ComplianceSecurityFilter

Un filtre d’autorisations de recherche a été supprimé.

Modifié filtre des autorisations de recherche

Jeu de ComplianceSecurityFilter

Un filtre d’autorisations de recherche a été modifié.

Administrateur de découverte électronique créé

EDiscoveryCaseAdmin ajouter

Un utilisateur a été ajouté comme un eDiscovery administrateur de votre organisation.

Administrateur de découverte électronique supprimé

Supprimer eDiscoveryCaseAdmin

Un administrateur eDiscovery a été supprimé de votre organisation.

Appartenance au groupe Administrateurs de découverte électronique modifiés

Mise à jour eDiscoveryCaseAdmin

La liste de découverte électronique les administrateurs de votre organisation a été modifiée. Cette activité est enregistrée lorsque la liste des administrateurs de découverte électronique est remplacée par un groupe de nouveaux utilisateurs. Si un seul utilisateur est ajouté ou supprimé, l’opération Add-eDiscoveryCaseAdmin ou Remove-eDiscoveryCaseAdmin est enregistrée.

Revenir au début

Propriétés détaillées des activités de découverte électronique

Le tableau suivant décrit les propriétés qui sont incluses quand vous cliquez sur plus d’informations sur la page de Détails d’une activité de découverte électronique figure dans les résultats de recherche. Ces propriétés sont également incluses dans le fichier CSV lorsque vous exportez les résultats de recherche du journal d’audit. Notez qu’un enregistrement du journal d’audit d’une activité de découverte électronique n’inclut toutes les propriétés détaillées ci-dessous.

Conseil : Lorsque vous exportez les résultats de recherche, le fichier CSV contient une colonne nommée Détail, qui contient les propriétés détaillées décrites dans le tableau suivant dans une propriété à plusieurs valeur. Vous pouvez utiliser la fonctionnalité de Power Query dans Excel pour fractionner cette colonne en plusieurs colonnes de manière à chaque propriété aura sa propre colonne. Cela vous permettent de trier et filtrer sur un ou plusieurs de ces propriétés. Pour plus d’informations, consultez la section « Exporter les résultats de recherche dans un fichier » dans Rechercher l’audit se connecter dans le centre de conformité Office 365 sécurité.

Propriété

Description

Cas

L’identité (GUID) de la casse de découverte électronique qui a été créée, modifiées ou supprimées.

ClientApplication

découverte électronique applet de commande activités ont une valeur de EMC de cette propriété. Cela indique l’activité a été réalisée à l’aide de l’interface utilisateur Centre de sécurité et conformité ou l’applet de commande en cours d’exécution dans PowerShell.

ClientIP

Adresse IP de l’appareil utilisé lors de la journalisation de l’activité. L’adresse IP s’affiche au format d’adresse IPv4 ou IPv6.

ClientRequestId

Pour les activités de découverte électronique, cette propriété est généralement vide.

CmdletVersion

Le numéro de version pour la version de la Centre de sécurité et conformité en cours d’exécution dans votre organisation.

CreationTime

La date et l’heure en temps universel coordonné (UTC) lors de l’activité de découverte électronique ont été achevée.

EffectiveOrganization

Le nom de la Office 365 de votre organisation.

ExchangeLocations

Les boîtes aux lettres Exchange Online qui sont inclus dans une recherche de contenu ou placés sur Maintenez la touche dans un cas eDiscovery.

Exclusions

Boîte aux lettres ou site emplacements qui sont exclus de la recherche de contenu ou d’une suspension dans un cas eDiscovery.

ExtendedProperties

Propriétés supplémentaires à partir d’un contenu rechercher, une action de recherche de contenu, ou maintenez la touche dans un cas eDiscovery, tel que l’objet GUID et l’applet de commande correspondante et paramètres applet de commande qui ont été utilisés lors de l’exécution de l’activité.

Id

ID de l’entrée du rapport. L’ID identifie l’entrée du journal d’audit.

NonPIIParameters

Liste des paramètres (sans aucune valeur) qui ont été utilisés avec l’applet de commande identifié dans la propriété opération. Les paramètres répertoriés dans cette propriété sont les mêmes que ceux répertoriés dans la propriété de paramètres.

ObjectId

Le GUID ou le nom de l’objet (par exemple, une recherche de contenu ou un cas eDiscovery) qui a été créé, modifiées ou supprimées par l’activité répertoriée dans la propriété opération. Cet objet est également identifié dans la colonne élément dans les résultats de recherche du journal d’audit.

Type d’objet

Le type d’objet eDiscovery que l’utilisateur créé, supprimé ou modifié ; par exemple une action de recherche de contenu (aperçu, exportation ou purge) et un cas eDiscovery ou une recherche de contenu.

Opération

Le nom de l’opération qui correspond à l’activité de découverte électronique qui a été effectuée.

OrganizationId

GUID de votre organisation Office 365.

Paramètres

Le nom et la valeur pour les paramètres qui ont été utilisés avec l’applet de commande correspondante.

PublicFolderLocations

Les emplacements de dossier public dans Exchange Online qui sont inclus dans une recherche de contenu ou placé sur Maintenez la touche dans un cas eDiscovery.

Requête

La requête de recherche associée à l’activité, par exemple une recherche de contenu ou un blocage de requête.

RecordType

Le type d’opération indiqué par l’enregistrement. La valeur de 18 indique un événement lié à une activité répertoriée dans la section eDiscovery applet de commande activités . Une valeur de 24 indique un événement lié à une activité répertoriée dans la section activités eDiscovery .

ResultStatus

Indique si l’action (spécifiée dans la propriété Operation) a réussi ou non.

SecurityComplianceCenterEventType

Indique que l’activité a un événement Centre de sécurité et conformité. Toutes les activités de découverte électronique aura une valeur de 0 pour cette propriété.

SharepointLocations

Les sites SharePoint Online qui sont inclus dans une recherche de contenu ou placés sur Maintenez la touche dans un cas eDiscovery.

StartTime

La date et l’heure en temps universel coordonné (UTC) lors du démarrage de l’activité de découverte électronique.

UserId

L’utilisateur ayant effectué l’activité (spécifiée dans la propriété Operation) qui a donné lieu à l’enregistrement en cours d’enregistrement. Notez que les enregistrements de découverte électronique activité effectué par des comptes système (par exemple, NT\SYSTÈME) sont également inclus dans le journal d’audit.

UserKey

Un autre ID de l’utilisateur identifié dans la propriété nom d’utilisateur. Pour les activités de découverte électronique, la valeur de cette propriété est généralement identique à la propriété nom d’utilisateur.

UserServicePlan

L’abonnement Office 365 utilisée par votre organisation. Pour les activités de découverte électronique, cette propriété est généralement vide.

UserType

Type d’utilisateur ayant effectué l’opération. Les valeurs suivantes indiquent le type d’utilisateur.

0      utilisateur ordinaire.

2      administrateur dans votre organisation Office 365.

3      administrateur ou compte système du centre de données Microsoft.

4      compte système.

5      application.

6      principal de service.

Version

Indique le numéro de version de l’activité (identifié par la propriété Operation) qui est enregistré.

Workload

Le service Office 365 où l’activité s’est produite. Pour les activités de découverte électronique, la valeur est SecurityComplianceCenter.

Revenir au début

Remarque : Avertissement traduction automatique : cet article a été traduit par un ordinateur, sans intervention humaine. Microsoft propose cette traduction automatique pour offrir aux personnes ne maîtrisant pas l’anglais l’accès au contenu relatif aux produits, services et technologies Microsoft. Comme cet article a été traduit automatiquement, il risque de contenir des erreurs de grammaire, de syntaxe ou de terminologie.

Développez vos compétences
Découvrez des formations
Accédez aux nouvelles fonctionnalités en avant-première
Rejoignez le programme Office Insider

Ces informations vous ont-elles été utiles ?

Nous vous remercions pour vos commentaires.

Merci pour vos commentaires. Il serait vraisemblablement utile pour vous de contacter l’un de nos agents du support Office.

×