Exchange2013 SP1 邮箱审核日志启用及日志导出

本文涉及的产品
日志服务 SLS,月写入数据量 50GB 1个月
简介:

每当说道审核,相信对于每个人来说都是一个比较敏感的话题,对于当下互联网兴盛年代,所有的信息都已不是那么的安全,当然自然也就方便了,那今天说的是Exchange2013SP1下的邮箱审核,那邮箱审核有什么用呢?我们为某个邮箱启用审核之后,只要有非所有者用户访问邮箱,Microsoft Exchange就会邮箱审核日志中记录相关信息,每个日志条目都包含以下信息---访问邮箱的用户及访问时间,非所有者执行的操作以及是否成功执行操作。默认情况下,邮箱审核日志中的条目保存90天,可以使用邮箱审核日志来确认某个非邮箱所偶有着的用户是否访问过邮箱等,当导出邮箱审核日志中的条目时,Microsoft Exchange 会将这些条目保存在一个 XML 文件中,然后将以附件的方式到发送到指定收件人的电子邮件中,不多说了,具体操作见下:

配置邮箱审核日志记录,首先确认的是,对于需要运行非所有者邮箱访问报告的每个邮箱,必须启用邮箱审核日志记录。如果未对邮箱启用邮箱审核日志记录,则当导出邮箱审核日志时,将不会获得有关该邮箱的任何结果。首先必须先获得权限,然后才能执行此过程。若要查看所需的权限,若要对单个邮箱启用邮箱审核日志记录,请运行命令行管理程序中的命令:

我们首先通过get-mailbox查看当前的用户

clip_image002

我们通过以下命令查看哪些用户启用了邮箱审核日志

1
Get-Mailbox | FL Name,AuditEnabled

clip_image004

我们查看到当期组织的所有用户均没有启用邮箱审核日志,所以我们需要通过以下命令来启用,Set-

1
Mailbox <Identity> -AuditEnabled $ true

比如我要对user01启用

1
Set-Mailbox –identity user01 -AuditEnabled $ true

clip_image006

启用后,我们查看user01的邮箱审核日志状态

1
Get-Mailbox | FL Name,AuditEnabled

AuditEnabled 属性的值为 True 验证已启用审计记录。

clip_image008

若要对组织中所有用户邮箱启用邮箱审核日志记录,请运行以下命令:

1
2
$UserMailboxes = Get-mailbox -Filter {(RecipientTypeDetails -eq  'UserMailbox' )}
$UserMailboxes | ForEach {Set-Mailbox $_.Identity -AuditEnabled $ true }

clip_image010

再次执行

clip_image012

发现已修改

clip_image014

运行以下命令以验证 Outlook Web App 中是否允许使用 XML 附件

1
Get-OwaMailboxPolicy | Select-Object -ExpandProperty AllowedFileTypes

请验证 .xml 是否已包含在允许的文件类型列表中。

clip_image016

我们发现没有,所以我们要运行以下名来来添加到owa运行文件类型的列表中

运行以下命令,将 XML 添加到 Outlook Web App 中允许的文件类型列表。

1
Set-OwaMailboxPolicy -Identity OwaMailboxPolicy-Default -AllowedFileTypes @{add= '.xml' }

运行以下命令以验证是否已将 XML 附件从 Outlook Web App 中被阻止的文件列表中删除。

1
Get-OwaMailboxPolicy | Select-Object -ExpandProperty BlockedFileTypes

验证 .xml 是否未包含在受阻止的文件类型列表中。

clip_image018

我们发现在组织的列表中,所以我们运行以下命令从列表中删除

1
Set-OwaMailboxPolicy -Identity OwaMailboxPolicy-Default -BlockedFileTypes @{ remove = '.xml' }

配置完成后,我们接下来就是到处邮箱审核日志。

导出邮箱审核日志

1. 在Exchange管理中心—合规性管理---审核

https://casaddress.domain.com/ecp

clip_image020

2. 单击—导出邮箱审核日志

clip_image022

3. 配置一下搜索条件一导出邮箱审核日志中的条目

开始和结束日期

要为搜索审核日志的邮箱

非所有者访问的类型

全部非所有用户

外部用户

管理员和代理用户

管理员

clip_image024

我们根据需求填写后,单击导出,然后我们选择的导出的用户是user01、user02,然后将结果发送给gavin

clip_image026

单击导出,然后我们登陆gavin邮箱查看信息

clip_image028

我们发现没有任何信息,所以我们需要伪造相关操作,然后导出审核日志。

clip_image030

我们通过outlook下载附件,进行查看

clip_image032

我们在Exchange管理中心发现,有一个运行每个邮箱诉讼保留报告功能:

clip_image034



本文转自 高文龙 51CTO博客,原文链接:http://blog.51cto.com/gaowenlong/1637916,如需转载请自行联系原作者

相关实践学习
日志服务之使用Nginx模式采集日志
本文介绍如何通过日志服务控制台创建Nginx模式的Logtail配置快速采集Nginx日志并进行多维度分析。
相关文章
|
2月前
【Azure Policy】分享Policy实现对Azure Activity Log导出到Log A workspace中
在Policy Rule部分中,选择资源的类型为 "Microsoft.Resources/subscriptions", 效果使用 DeployIfNotExists (如果不存在,则通过修复任务进行修正。 在 existenceCondition 条件中,如果当前订阅已经启用了 diagnostic setting并且输出日志到同一个Log A workspace,表示满足Policy要求,不需要进行修正。 在 deployment 中,使用了 ARM 模板, 为订阅添加Diagnostic Setting并且所有的日志Category均启用。
|
4月前
|
监控 数据管理 关系型数据库
数据管理DMS使用问题之是否支持将操作日志导出至阿里云日志服务(SLS)
阿里云数据管理DMS提供了全面的数据管理、数据库运维、数据安全、数据迁移与同步等功能,助力企业高效、安全地进行数据库管理和运维工作。以下是DMS产品使用合集的详细介绍。
|
6月前
|
开发工具 iOS开发
如何导出iPhone手机中app共享文件夹的文件与闪退日志的收集
如何导出iPhone手机中app共享文件夹的文件与闪退日志的收集
82 1
|
5月前
|
分布式计算 Hadoop Java
使用Hadoop MapReduce分析邮件日志提取 id、状态 和 目标邮箱
使用Hadoop MapReduce分析邮件日志提取 id、状态 和 目标邮箱
|
6月前
|
SQL 存储 关系型数据库
mysql bin-log日志导出
mysql bin-log日志导出
|
数据处理 Windows
[Windows] 微信超级管家,自动好友回复、计数、自动同意、群发、好友导出、消息日志、无限多开
微信超级管家是一款大神针对微信制作的工具,它的主要功能包括了自动回复、好友计数、自动同意、群发、好友导出、消息日志、无限多开等等,让你拥有无限潜力哈,经常使用微信电脑版的朋友一定会用的上。
[Windows] 微信超级管家,自动好友回复、计数、自动同意、群发、好友导出、消息日志、无限多开
|
资源调度
yarn导出日志报错:Exception in thread "main" org.apache.hadoop.yarn.exception.ApplicationNotFoundException
yarn导出日志报错:Exception in thread "main" org.apache.hadoop.yarn.exception.ApplicationNotFoundException
yarn导出日志报错:Exception in thread "main" org.apache.hadoop.yarn.exception.ApplicationNotFoundException
|
机器人 定位技术
GrayLog+nxlog采集邮箱登录日志csv文件并实现邮箱异地登录钉钉机器人告警
GrayLog+nxlog采集邮箱登录日志csv文件并实现邮箱异地登录钉钉机器人告警
304 0
GrayLog+nxlog采集邮箱登录日志csv文件并实现邮箱异地登录钉钉机器人告警
|
SQL 监控 关系型数据库
网站流量日志分析--数据导出--定时增量数据导出详解 | 学习笔记
快速学习网站流量日志分析--数据导出--定时增量数据导出详解
116 0
网站流量日志分析--数据导出--定时增量数据导出详解 | 学习笔记
|
资源调度 容器
yarn 导出日志报错Exception in thread “main“ org.apache.hadoop.yarn.exceptions.ApplicationNotFoundException
yarn 导出日志报错Exception in thread “main“ org.apache.hadoop.yarn.exceptions.ApplicationNotFoundException