Exchange2013 SP1 邮箱审核日志启用及日志导出

简介:

每当说道审核,相信对于每个人来说都是一个比较敏感的话题,对于当下互联网兴盛年代,所有的信息都已不是那么的安全,当然自然也就方便了,那今天说的是Exchange2013SP1下的邮箱审核,那邮箱审核有什么用呢?我们为某个邮箱启用审核之后,只要有非所有者用户访问邮箱,Microsoft Exchange就会邮箱审核日志中记录相关信息,每个日志条目都包含以下信息---访问邮箱的用户及访问时间,非所有者执行的操作以及是否成功执行操作。默认情况下,邮箱审核日志中的条目保存90天,可以使用邮箱审核日志来确认某个非邮箱所偶有着的用户是否访问过邮箱等,当导出邮箱审核日志中的条目时,Microsoft Exchange 会将这些条目保存在一个 XML 文件中,然后将以附件的方式到发送到指定收件人的电子邮件中,不多说了,具体操作见下:

配置邮箱审核日志记录,首先确认的是,对于需要运行非所有者邮箱访问报告的每个邮箱,必须启用邮箱审核日志记录。如果未对邮箱启用邮箱审核日志记录,则当导出邮箱审核日志时,将不会获得有关该邮箱的任何结果。首先必须先获得权限,然后才能执行此过程。若要查看所需的权限,若要对单个邮箱启用邮箱审核日志记录,请运行命令行管理程序中的命令:

我们首先通过get-mailbox查看当前的用户

clip_image002

我们通过以下命令查看哪些用户启用了邮箱审核日志

1
Get-Mailbox | FL Name,AuditEnabled

clip_image004

我们查看到当期组织的所有用户均没有启用邮箱审核日志,所以我们需要通过以下命令来启用,Set-

1
Mailbox <Identity> -AuditEnabled $ true

比如我要对user01启用

1
Set-Mailbox –identity user01 -AuditEnabled $ true

clip_image006

启用后,我们查看user01的邮箱审核日志状态

1
Get-Mailbox | FL Name,AuditEnabled

AuditEnabled 属性的值为 True 验证已启用审计记录。

clip_image008

若要对组织中所有用户邮箱启用邮箱审核日志记录,请运行以下命令:

1
2
$UserMailboxes = Get-mailbox -Filter {(RecipientTypeDetails -eq  'UserMailbox' )}
$UserMailboxes | ForEach {Set-Mailbox $_.Identity -AuditEnabled $ true }

clip_image010

再次执行

clip_image012

发现已修改

clip_image014

运行以下命令以验证 Outlook Web App 中是否允许使用 XML 附件

1
Get-OwaMailboxPolicy | Select-Object -ExpandProperty AllowedFileTypes

请验证 .xml 是否已包含在允许的文件类型列表中。

clip_image016

我们发现没有,所以我们要运行以下名来来添加到owa运行文件类型的列表中

运行以下命令,将 XML 添加到 Outlook Web App 中允许的文件类型列表。

1
Set-OwaMailboxPolicy -Identity OwaMailboxPolicy-Default -AllowedFileTypes @{add= '.xml' }

运行以下命令以验证是否已将 XML 附件从 Outlook Web App 中被阻止的文件列表中删除。

1
Get-OwaMailboxPolicy | Select-Object -ExpandProperty BlockedFileTypes

验证 .xml 是否未包含在受阻止的文件类型列表中。

clip_image018

我们发现在组织的列表中,所以我们运行以下命令从列表中删除

1
Set-OwaMailboxPolicy -Identity OwaMailboxPolicy-Default -BlockedFileTypes @{ remove = '.xml' }

配置完成后,我们接下来就是到处邮箱审核日志。

导出邮箱审核日志

1. 在Exchange管理中心—合规性管理---审核

https://casaddress.domain.com/ecp

clip_image020

2. 单击—导出邮箱审核日志

clip_image022

3. 配置一下搜索条件一导出邮箱审核日志中的条目

开始和结束日期

要为搜索审核日志的邮箱

非所有者访问的类型

全部非所有用户

外部用户

管理员和代理用户

管理员

clip_image024

我们根据需求填写后,单击导出,然后我们选择的导出的用户是user01、user02,然后将结果发送给gavin

clip_image026

单击导出,然后我们登陆gavin邮箱查看信息

clip_image028

我们发现没有任何信息,所以我们需要伪造相关操作,然后导出审核日志。

clip_image030

我们通过outlook下载附件,进行查看

clip_image032

我们在Exchange管理中心发现,有一个运行每个邮箱诉讼保留报告功能:

clip_image034



本文转自 高文龙 51CTO博客,原文链接:http://blog.51cto.com/gaowenlong/1637916,如需转载请自行联系原作者

相关实践学习
日志服务之使用Nginx模式采集日志
本文介绍如何通过日志服务控制台创建Nginx模式的Logtail配置快速采集Nginx日志并进行多维度分析。
相关文章
|
数据处理 Windows
[Windows] 微信超级管家,自动好友回复、计数、自动同意、群发、好友导出、消息日志、无限多开
微信超级管家是一款大神针对微信制作的工具,它的主要功能包括了自动回复、好友计数、自动同意、群发、好友导出、消息日志、无限多开等等,让你拥有无限潜力哈,经常使用微信电脑版的朋友一定会用的上。
[Windows] 微信超级管家,自动好友回复、计数、自动同意、群发、好友导出、消息日志、无限多开
|
资源调度 容器
yarn 导出日志报错Exception in thread “main“ org.apache.hadoop.yarn.exceptions.ApplicationNotFoundException
yarn 导出日志报错Exception in thread “main“ org.apache.hadoop.yarn.exceptions.ApplicationNotFoundException
|
资源调度
yarn导出日志报错:Exception in thread "main" org.apache.hadoop.yarn.exception.ApplicationNotFoundException
yarn导出日志报错:Exception in thread "main" org.apache.hadoop.yarn.exception.ApplicationNotFoundException
yarn导出日志报错:Exception in thread "main" org.apache.hadoop.yarn.exception.ApplicationNotFoundException
|
监控 NoSQL MongoDB
MongoDB数据的导出导入及日志分析
MongoDB数据的导出导入及日志分析
514 0
|
机器人 定位技术
GrayLog+nxlog采集邮箱登录日志csv文件并实现邮箱异地登录钉钉机器人告警
GrayLog+nxlog采集邮箱登录日志csv文件并实现邮箱异地登录钉钉机器人告警
262 0
GrayLog+nxlog采集邮箱登录日志csv文件并实现邮箱异地登录钉钉机器人告警
【Django | 开发】面试招聘信息网站(增加csv,excel导出&日志管理功能)
【Django | 开发】面试招聘信息网站(增加csv,excel导出&日志管理功能)
【Django | 开发】面试招聘信息网站(增加csv,excel导出&日志管理功能)
|
Java Docker 容器
DOCKER01_概述、软件安装、镜像命令、容器命令、(日志、进入容器、拷贝)、提交、push、(导入、导出)、(save、load)(六)
⑩③. 容器export导出jar和import导入为一个镜像 ①④. 镜像 save保存镜像jar和load将jar转换为镜像
120 0
DOCKER01_概述、软件安装、镜像命令、容器命令、(日志、进入容器、拷贝)、提交、push、(导入、导出)、(save、load)(六)
|
网络协议 Linux Docker
DOCKER01_概述、软件安装、镜像命令、容器命令、(日志、进入容器、拷贝)、提交、push、(导入、导出)、(save、load)(四)
⑨. 详解docker run [OPTIONS] IMAGE [COMMAND] [ARG...] ⑩. 查看日志logs、进入容器exec、拷贝cp
139 0
DOCKER01_概述、软件安装、镜像命令、容器命令、(日志、进入容器、拷贝)、提交、push、(导入、导出)、(save、load)(四)