Detaillierte Eigenschaften im Office 365-ÜberwachungsprotokollDetailed properties in the Office 365 audit log

Wenn Sie die Ergebnisse einer Überwachungsprotokoll Suche aus dem Security & Compliance Center exportieren, haben Sie die Möglichkeit, alle Ergebnisse herunterzuladen, die Ihren Suchkriterien entsprechen.When you export the results of an audit log search from the Security & Compliance Center, you have the option to download all the results that meet your search criteria. Wählen Sie dazu Export Ergebnisse > alle Ergebnisse herunterladen auf der Seite Überwachungsprotokoll Suche aus.You do this by selecting Export results > Download all results on the Audit log search page. Weitere Informationen finden Sie unter Durchsuchen des Überwachungsprotokolls im Office 365.For more information, see Search the audit log in the Office 365.

Wenn Sie alle Ergebnisse für eine Überwachungsprotokoll Suche exportieren, werden die Rohdaten aus dem Office 365 einheitlichen Überwachungsprotokoll in eine CSV-Datei (Comma Separated Value) kopiert, die auf den lokalen Computer heruntergeladen wird.When your export all results for an audit log search, the raw data from the Office 365 unified audit log is copied to a comma separated value (CSV) file this is downloaded to your local computer. Diese Datei enthält zusätzliche Informationen aus dem Überwachungsprotokolleintrag in einer Spalte mit dem Namen Details.This file contains additional information from the audit log entry in a column named Detail. Diese Spalte enthält eine mehrwertige Eigenschaft für mehrere Eigenschaften aus dem Überwachungsprotokolleintrag.This column contains a multi-value property for multiple properties from the audit log record. Jedes der Eigenschaft: Wert -Paare in dieser mehrwertigen Eigenschaft werden durch ein Komma getrennt.Each of the property:value pairs in this multi-value property are separated by a comma.

In der folgenden Tabelle werden die Eigenschaften beschrieben, die in Abhängigkeit vom Office 365 Dienst, in dem ein Ereignis auftritt, in der Detail Spalte mit mehreren Eigenschaften enthalten sind:The following table describes the properties that are included—depending on the Office 365 service in which an event occurs—in the multi-property Detail column. Der Office 365 Dienst mit dieser Eigenschafts Spalte gibt den Dienst und den Aktivitätstyp (Benutzer oder Administrator) an, der die Eigenschaft enthält.The Office 365 service that has this property column indicates the service and type of activity (user or admin) that includes the property. Ausführlichere Informationen zu diesen Eigenschaften oder zu Eigenschaften, die in diesem Thema möglicherweise nicht aufgeführt sind, finden Sie unter Office 365 Management Activity API Schema.For more detailed information about these properties or about properties that might not be listed in this topic, see Office 365 Management Activity API Schema.

Tipp

Sie können die Power-Abfrage in Excel verwenden, um diese Spalte in mehrere Spalten aufzuteilen, damit jede Eigenschaft eine eigene Spalte aufweist.You can use the Power Query in Excel to split this column into multiple columns so that each property will have its own column. Auf diese Weise können Sie eine oder mehrere dieser Eigenschaften sortieren und filtern.This will let you sort and filter on one or more of these properties. Weitere Informationen dazu finden Sie im Abschnitt "Spalten nach Trennzeichen teilen" in Spalte mit Textteilen (Power-Abfrage).To learn how to do this, see the "Split a column by delimiter" section in Split a column of text (Power Query).

EigenschaftProperty BeschreibungDescription Office 365 Dienst mit dieser EigenschaftOffice 365 service that has this property
AkteurActor Das Benutzer-oder Dienstkonto, das die Aktion ausgeführt hat.The user or service account that performed the action. Azure Active DirectoryAzure Active Directory
AddOnNameAddOnName Der Name eines Add-ons, das in einem Team hinzugefügt, entfernt oder aktualisiert wurde.The name of an add-on that was added, removed, or updated in a team. Der Typ der Add-ons in Microsoft Teams ist ein bot, ein Konnektor oder ein Tab.The type of add-ons in Microsoft Teams are a bot, a connector, or a tab. Microsoft TeamsMicrosoft Teams
AddOnTypeAddOnType Der Typ eines Add-ons, das in einem Team hinzugefügt, entfernt oder aktualisiert wurde.The type of an add-on that was added, removed, or updated in a team. Die folgenden Werte geben den Typ des Add-ons an.The following values indicate the type of add-on.
1 – gibt einen bot an.1 - Indicates a bot.
2 – gibt einen Konnektor an.2 - Indicates a connector.
3 -gibt eine Registerkarte an.3 - Indicates a tab.
Microsoft TeamsMicrosoft Teams
AzureActiveDirectoryEventTypeAzureActiveDirectoryEventType Der Typ des Azure Active Directory-Ereignisses.The type of Azure Active Directory event. Die folgenden Werte geben den Typ des Ereignisses an.The following values indicate the type of event.
0 -gibt ein Konto Anmeldeereignis an.0 - Indicates an account login event.
1 – gibt ein Azure-Anwendungs Sicherheitsereignis an.1 - Indicates an Azure application security event.
Azure Active DirectoryAzure Active Directory
ChannelGuidChannelGuid Die ID eines Microsoft Teams-Kanals.The ID of a Microsoft Teams channel. Das Team, in dem sich der Kanal befindet, wird durch **** die Eigenschaften Teamname und TeamGuid identifiziert.The team that the channel is located in is identified by the TeamName and TeamGuid properties. Microsoft TeamsMicrosoft Teams
ChannelNameChannelName Der Name eines Microsoft Teams-Kanals.The name of a Microsoft Teams channel. Das Team, in dem sich der Kanal befindet, wird durch **** die Eigenschaften Teamname und TeamGuid identifiziert.The team that the channel is located in is identified by the TeamName and TeamGuid properties. Microsoft TeamsMicrosoft Teams
ClientClient Das Clientgerät, das Gerätebetriebssystem und der für das Anmeldeereignis verwendete Gerätebrowser (beispielsweise Nokia 920; Windows Phone 8; IE Mobile 11).The client device, the device OS, and the device browser used for the login event (for example, Nokia Lumia 920; Windows Phone 8; IE Mobile 11). Azure Active DirectoryAzure Active Directory
ClientInfoStringClientInfoString Informationen zum e-Mail-Client, der zum Ausführen des Vorgangs verwendet wurde, beispielsweise eine Browserversion, Outlook-Version und Informationen zu mobilen GerätenInformation about the email client that was used to perform the operation, such as a browser version, Outlook version, and mobile device information Exchange (Post Fach Aktivität)Exchange (mailbox activity)
ClientIPClientIP Die IP-Adresse des Geräts, das verwendet wurde, als die Aktivität protokolliert wurde.The IP address of the device that was used when the activity was logged. Die IP-Adresse wird im Adressformat IPv4 oder IPv6 angezeigt.The IP address is displayed in either an IPv4 or IPv6 address format. Exchange und Azure Active DirectoryExchange and Azure Active Directory
ClientIPAddressClientIPAddress Identisch mit ClientIP.Same as ClientIP. SharePointSharePoint
CreationTimeCreationTime Das Datum und die Uhrzeit in koordinierter Weltzeit (UTC), wann der Benutzer die Aktivität ausgeführt hat.The date and time in Coordinated Universal Time (UTC) when the user performed the activity. AlleAll
DestinationFileExtensionDestinationFileExtension Der Erweiterung der Datei, die kopiert oder verschoben wurde.The file extension of a file that is copied or moved. Diese Eigenschaft wird nur für die Aktivitäten filecopied und filemigrationed User angezeigt.This property is displayed only for the FileCopied and FileMoved user activities. SharePointSharePoint
DestinationFileNameDestinationFileName Der Name der Datei wird kopiert oder verschoben.The name of the file is copied or moved. Diese Eigenschaft wird nur für die filecopied-und fileactions-Aktionen angezeigt.This property is displayed only for the FileCopied and FileMoved actions. SharePointSharePoint
DestinationRelativeUrlDestinationRelativeUrl Die URL des Zielordners, in den eine Datei kopiert oder verschoben wurde.The URL of the destination folder where a file is copied or moved. Die Kombination der Werte für die SiteUrl, die DestinationRelativeURLund die destinationFileName -Eigenschaften ist identisch mit dem Wert für die objectID -Eigenschaft, bei der es sich um den vollständigen Pfadnamen für die kopierte Datei handelt.The combination of the values for the SiteURL, the DestinationRelativeURL, and the DestinationFileName properties is the same as the value for the ObjectID property, which is the full path name for the file that was copied. Diese Eigenschaft wird nur für die Aktivitäten filecopied und filemigrationed User angezeigt.This property is displayed only for the FileCopied and FileMoved user activities. SharePointSharePoint
EventSourceEventSource Gibt an, dass ein Ereignis in SharePoint eingetreten ist.Identifies that an event occurred in SharePoint. Mögliche Werte sind SharePoint und ObjectModel. ****Possible values are SharePoint and ObjectModel. SharePointSharePoint
ExternalAccessExternalAccess Gibt für Exchange-Administratoraktivitäten an, ob das Cmdlet von einem Benutzer in Ihrer Organisation, von Mitarbeitern des Microsoft-Rechenzentrums oder von einem Rechenzentrum-Dienstkonto oder von einem Delegierten Administrator ausgeführt wurde.For Exchange admin activity, specifies whether the cmdlet was run by a user in your organization, by Microsoft datacenter personnel or a datacenter service account, or by a delegated administrator. Der Wert False gibt an, dass das Cmdlet von einer Person in Ihrer Organisation ausgeführt wurde.The value False indicates that the cmdlet was run by someone in your organization. Der Wert True gibt an, dass das Cmdlet von Mitarbeiter des Rechenzentrums, einem Rechenzentrum-Dienstkonto oder einem delegierten Administrator ausgeführt wurde.The value True indicates that the cmdlet was run by datacenter personnel, a datacenter service account, or a delegated administrator.
Gibt für Exchange-Post Fach Aktivität an, ob ein Benutzer außerhalb Ihrer Organisation auf ein Postfach zugegriffen hat.For Exchange mailbox activity, specifies whether a mailbox was accessed by a user outside your organization.
ExchangeExchange
ExtendedPropertiesExtendedProperties Die erweiterten Eigenschaften für das Azure Active Directory-Ereignis.The extended properties for an the Azure Active Directory event. Azure Active DirectoryAzure Active Directory
IDID Die ID des Berichts Eintrags.The ID of the report entry. Die ID identifiziert den Berichtseintrag eindeutig.The ID uniquely identifies the report entry. AlleAll
InternalLogonTypeInternalLogonType Für die interne Verwendung reserviert.Reserved for internal use. Exchange (Post Fach Aktivität)Exchange (mailbox activity)
ItemTypeItemType Der Typ des Objekts, auf das zugegriffen bzw. das geändert wurde.The type of object that was accessed or modified. Mögliche Werte sind File-, Folder-, Web-, Site-, Mandanten-und DocumentLibrary.Possible values include File, Folder, Web, Site, Tenant, and DocumentLibrary. SharePointSharePoint
LoginStatusLoginStatus Identifiziert Anmeldefehler, die möglicherweise aufgetreten sind.Identifies login failures that might have occurred. Azure Active DirectoryAzure Active Directory
LogonTypeLogonType Der Typ des Postfachzugriffs.The type of mailbox access. Die folgenden Werte geben den Typ des Benutzers an, der auf das Postfach zugegriffen hat.The following values indicate the type of user who accessed the mailbox.

0 – gibt einen Postfachbesitzer an.0 - Indicates a mailbox owner.
1 – gibt einen Administrator an.1 - Indicates an administrator.
2 – gibt einen Delegaten an.2 - Indicates a delegate.
3 – gibt den Transportdienst im Microsoft-Datencenter an.3 - Indicates the transport service in the Microsoft datacenter.
4 – gibt ein Dienstkonto im Microsoft-Datencenter an.4 - Indicates a service account in the Microsoft datacenter.
6 – gibt einen delegierten Administrator an.6 - Indicates a delegated administrator.
Exchange (Post Fach Aktivität)Exchange (mailbox activity)
MailboxGuidMailboxGuid Die Exchange-GUID des Postfachs, auf das zugegriffen wurde.The Exchange GUID of the mailbox that was accessed. Exchange (Post Fach Aktivität)Exchange (mailbox activity)
MailboxOwnerUPNMailboxOwnerUPN Die E-Mail-Adresse der Person, die das Postfach besitzt, auf das zugegriffen wurde.The email address of the person who owns the mailbox that was accessed. Exchange (Post Fach Aktivität)Exchange (mailbox activity)
ElementeMembers Listet die Benutzer auf, die einem Team hinzugefügt oder daraus entfernt wurden.Lists the users that have been added or removed from a team. Die folgenden Werte geben den Rollentyp an, der dem Benutzer zugewiesen ist.The following values indicate the Role type assigned to the user.

1 – gibt die Besitzerrolle an.1 - Indicates the Owner role.
2 – gibt die Mitglieder Rolle an.2 - Indicates the Member role.
3 – gibt die Gast Rolle an.3 - Indicates the Guest role.

Die Members-Eigenschaft enthält auch den Namen Ihrer Organisation und die e-Mail-Adresse des Mitglieds.The Members property also includes the name of your organization, and the member's email address.
Microsoft TeamsMicrosoft Teams
ModifiedProperties (Name, Neuwert, oldValue)ModifiedProperties (Name, NewValue, OldValue) Diese Eigenschaft wird für Administratorereignisse einbezogen, wie z. B. das Hinzufügen eines Benutzers als Mitglied einer Website oder der Administratorgruppe einer Websitesammlung.The property is included for admin events, such as adding a user as a member of a site or a site collection admin group. Die Eigenschaft enthält den Namen der Eigenschaft, die geändert wurde (beispielsweise die Websiteadministratorgruppe), den neuen Wert der geänderten Eigenschaft (beispielsweise den Benutzer, der als Websiteadministrator hinzugefügt wurde, und den vorherigen Wert des geänderten Objekts).The property includes the name of the property that was modified (for example, the Site Admin group) the new value of the modified property (such the user who was added as a site admin, and the previous value of the modified object. All (Administrator Aktivität)All (admin activity)
ObjectIDObjectID Für Exchange-Verwaltungsüberwachungsprotokolle der Name des Objekts, das vom Cmdlet geändert wurde.For Exchange admin audit logging, the name of the object that was modified by the cmdlet.
Für SharePoint-Aktivitäten der vollständige URL-Pfadname der Datei oder des Ordners, auf die ein Benutzer zugegriffen hat.For SharePoint activity, the full URL path name of the file or folder accessed by a user.
Für Azure AD Aktivität der Name des Benutzerkontos, das geändert wurde.For Azure AD activity, the name of the user account that was modified.
AlleAll
VorgangOperation Der Name der Benutzer- oder Verwaltungsaktivität.The name of the user or admin activity. Der Wert dieser Eigenschaft entspricht dem Wert, der in der Dropdownliste Aktivitäten ausgewählt wurde.The value of this property corresponds to the value that was selected in the Activities drop down list. Wenn Ergebnisse für alle Aktivitäten anzeigen ausgewählt wurde, enthält der Bericht Einträge für alle Benutzer-und Administratoraktivitäten für alle Dienste.If Show results for all activities was selected, the report will included entries for all user and admin activities for all services. Eine Beschreibung der Vorgänge/Aktivitäten, die im Office 365 Überwachungsprotokoll protokolliert werden, finden Sie auf der Registerkarte über wachte Aktivitäten unter Durchsuchen des Überwachungsprotokolls im Office 365.For a description of the operations/activities that are logged in the Office 365 audit log, see the Audited activities tab in Search the audit log in the Office 365.
Für Exchange-Administratoraktivitäten gibt diese Eigenschaft den Namen des Cmdlets an, das ausgeführt wurde.For Exchange admin activity, this property identifies the name of the cmdlet that was run.
AlleAll
OrganisationsOrganizationID Die GUID für Ihre Office 365 Organisation.The GUID for your Office 365 organization. AlleAll
PathPath Der Name des Postfachordners, in dem sich die Nachricht, auf die zugegriffen wurde, befindet.The name of the mailbox folder where the message that was accessed is located. Diese Eigenschaft identifiziert auch den Ordner a, in dem eine Nachricht erstellt oder kopiert/verschoben wird.This property also identifies the folder a where a message is created in or copied/moved to. Exchange (Post Fach Aktivität)Exchange (mailbox activity)
ParameterParameters Für die Exchange-Administrator Aktivität der Name und der Wert für alle Parameter, die mit dem Cmdlet verwendet wurden, das in der Operation-Eigenschaft angegeben ist.For Exchange admin activity, the name and value for all parameters that were used with the cmdlet that is identified in the Operation property. Exchange (Administrator Aktivität)Exchange (admin activity)
RecordTypeRecordType Der vom Datensatz angegebene Vorgangstyp.The type of operation indicated by the record. Die folgenden Werte geben den Datensatztyp an.The following values indicate the record type.

1 – gibt einen Datensatz aus dem Exchange-administratorüberwachungsprotokoll an.1 - Indicates a record from the Exchange admin audit log.
2 – gibt einen Datensatz aus dem Exchange-postfachüberwachungsprotokoll für einen Vorgang an, der für ein einzelnes Postfachelement ausgeführt wird.2 - Indicates a record from the Exchange mailbox audit log for an operation performed on a singled mailbox item.
3 -gibt auch einen Datensatz aus dem Exchange-postfachüberwachungsprotokoll an.3 - Also indicates a record from the Exchange mailbox audit log. Dieser Datensatztyp gibt an, dass der Vorgang für mehrere Elemente im Quellpostfach ausgeführt wurde (beispielsweise zum Verschieben mehrerer Elemente in den Ordner "Gelöschte Elemente" oder zum endgültigen Löschen mehrerer Elemente).This record type indicates the operation was performed on multiple items in the source mailbox (such as moving multiple items to the Deleted Items folder or permanently deleting multiple items).
4 – gibt einen Websiteadministrator Vorgang in SharePoint an, beispielsweise einen Administrator oder einen Benutzer, der Berechtigungen für eine Website zuordnet.4 - Indicates a site admin operation in SharePoint, such as an administrator or user assigning permissions to a site.
6 – gibt einen Datei-oder ordnerbezogenen Vorgang in SharePoint an, beispielsweise einen Benutzer, der eine Datei anzeigt oder ändert.6 - Indicates a file or folder-related operation in SharePoint, such as a user viewing or modifying a file.
8 – gibt einen Administrator Vorgang an, der in Azure Active Directory ausgeführt wird.8 - Indicates an admin operation performed in Azure Active Directory.
9 – gibt OrgId-Anmeldeereignisse in Azure Active Directory an.9 - Indicates OrgId logon events in Azure Active Directory. Dieser Datensatztyp wird veraltet.This record type is being deprecated.
10 – gibt Sicherheits-Cmdlet-Ereignisse an, die von Microsoft-Mitarbeitern im Rechenzentrum ausgeführt wurden.10 - Indicates security cmdlet events that were performed by Microsoft personnel in the data center.
11 – zeigt DLP-Ereignisse (Data Loss Protection) in SharePoint an.11 - Indicates Data loss protection (DLP) events in SharePoint.
12 – zeigt Sway-Ereignisse an.12 - Indicates Sway events.
13 – zeigt DLP-Ereignisse in Exchange an, wenn Sie mit einer einheitlichen DLP-Richtlinie konfiguriert sind.13 - Indicates DLP events in Exchange, when configured with a unified a DLP policy. DLP-Ereignisse basierend auf Exchange-Nachrichtenfluss Regeln (auch bekannt als Transportregeln) werden nicht unterstützt.DLP events based on Exchange mail flow rules (also known as transport rules) aren't supported.
14 – gibt an, dass Freigabe Ereignisse in SharePoint angezeigt werden.14 - Indicates sharing events in SharePoint.
15 – kennzeichnet Secure Token Service (STS)-Anmeldeereignisse in Azure Active Directory.15 - Indicates Secure Token Service (STS) logon events in Azure Active Directory.
18 – zeigt Ereignisse des Security & Compliance Center an.18 - Indicates Security & Compliance Center events.
20 – zeigt Power BI-Ereignisse an.20 - Indicates Power BI events.
21– zeigt Dynamics 365-Ereignisse an.21- Indicates Dynamics 365 events.
22 – gibt an, dass Ereignisse jammern.22 - Indicates Yammer events.
23 – gibt Skype for Business Ereignisse an.23 - Indicates Skype for Business events.
24 – zeigt eDiscovery-Ereignisse an.24 - Indicates eDiscovery events. Dieser Datensatztyp gibt Aktivitäten an, die durch das Ausführen von Inhalts suchen und das Verwalten von eDiscovery-Fällen im Security and Compliance Center ausgeführt wurden.This record type indicates activities that were performed by running content searches and managing eDiscovery cases in the security and compliance center. Weitere Informationen finden Sie unter Suchen nach eDiscovery-Aktivitäten im Office 365 Überwachungsprotokoll.For more information, see Search for eDiscovery activities in the Office 365 audit log.
25, 26 oder 27 : gibt Microsoft Teams-Ereignisse an.25, 26, or 27 - Indicates Microsoft Teams events.
28 – zeigt Phishing-und Schadsoftware-Ereignisse aus Exchange Online Schutz und Office 365 Advanced Threat Protection-Ereignisse an.28 - Indicates phishing and malware events from Exchange Online Protection and Office 365 Advanced Threat Protection events.
30 -gibt Microsoft Flow-Ereignisse an.30 - Indicates Microsoft Flow events.
32 -angegebene Microsoft Stream-Ereignisse.32 - Indicated Microsoft Stream events.
35 – gibt Microsoft Project-Ereignisse an.35 - Indicates Microsoft Project events.
36 – gibt SharePoint-Listenereignisse an.36 - Indicates SharePoint list events.
38 – zeigt Ereignisse im Zusammenhang mit Aufbewahrungsrichtlinien und Aufbewahrungs Bezeichnungen im Security and Compliance Center an.38 - Indicates events related to retention policies and retention labels in the security and compliance center.
40 – zeigt Ereignisse an, die aus Sicherheits-und Konformitäts Warnsignalen resultieren.40 - Indicates events that results from security and compliance alert signals.
41 – gibt an, dass in Office 365 Advanced Threat Protection Zeit-zu-blockieren-und Blockierungs Überschreibungs Ereignisse für sichere Links angezeigt werden.41 - Indicates safe links time-of-block and block override events in Office 365 Advanced Threat Protection.
44 – gibt Arbeitsplatzanalyse Ereignisse an.44 - Indicates Workplace Analytics events.
45 – gibt PowerApps-App-Ereignisse an.45 - Indicates PowerApps app events.
47 – zeigt Phishing-und Schadsoftware-Ereignisse Office 365 Advanced Threat Protection für Dateien in SharePoint, OneDrive und Microsoft Teams an.47 - Indicates phishing and malware events from Office 365 Advanced Threat Protection for files in SharePoint, OneDrive, and Microsoft Teams.
AlleAll
ResultStatusResultStatus Gibt an, ob die Aktion (in der Operation -Eigenschaft angegeben) erfolgreich war oder nicht.Indicates whether the action (specified in the Operation property) was successful or not.
Für die Exchange-Administrator Aktivität ist der Wert entweder true (erfolgreich) oder false (fehlerhaft).For Exchange admin activity, the value is either True (successful) or False (failed).
AlleAll
SecurityComplianceCenterEventTypeSecurityComplianceCenterEventType Gibt an, dass es sich bei der Aktivität um ein Security & Compliance Center-Ereignis handelt.Indicates that the activity was a Security & Compliance Center event. Alle Aktivitäten des Security & Compliance Center haben für diese Eigenschaft den Wert " 0 ".All Security & Compliance Center activities will have a value of 0 for this property. Security & Compliance CenterSecurity & Compliance Center
SharingTypeSharingType Der Typ der Freigabeberechtigungen, die dem Benutzer zugewiesen wurden, für den die Ressource freigegeben wurde.The type of sharing permissions that was assigned to the user that the resource was shared with. Dieser Benutzer wird in der UserSharedWith -Eigenschaft angegeben.This user is identified in the UserSharedWith property. SharePointSharePoint
WebsiteSite Die GUID der Website, auf der sich die Datei oder der Ordner, auf die bzw. den der Benutzer zugegriffen hat, befindet.The GUID of the site where the file or folder accessed by the user is located. SharePointSharePoint
SiteUrlSiteUrl Die URL der Website, auf der sich die Datei oder der Ordner, auf die bzw. den der Benutzer zugegriffen hat, befindet.The URL of the site where the file or folder accessed by the user is located. SharePointSharePoint
SourceFileExtensionSourceFileExtension Die Erweiterung der Datei, auf die der Benutzer zugegriffen hat.The file extension of the file that was accessed by the user. Diese Eigenschaft ist leer, wenn das Objekt, auf das zugegriffen wurde, ein Ordner ist.This property is blank if the object that was accessed is a folder. SharePointSharePoint
SourceFileNameSourceFileName Der Name der Datei oder des Ordners, auf die der Benutzer zugegriffen hat.The name of the file or folder accessed by the user. SharePointSharePoint
SourceRelativeUrlSourceRelativeUrl Die URL des Ordners, der die Datei enthält, auf die der Benutzer zugegriffen hat.The URL of the folder that contains the file accessed by the user. Die Kombination der Werte für die SiteUrl, die SourceRelativeURLund die sourceFileName -Eigenschaften ist identisch mit dem Wert für die objectID -Eigenschaft, bei der es sich um den vollständigen Pfadnamen für die Datei handelt, auf die der Benutzer zugegriffen hat.The combination of the values for the SiteURL, the SourceRelativeURL, and the SourceFileName properties is the same as the value for the ObjectID property, which is the full path name for the file accessed by the user. SharePointSharePoint
BetreffSubject Die Betreffzeile der Nachricht, auf die zugegriffen wurde.The subject line of the message that was accessed. Exchange (Post Fach Aktivität)Exchange (mailbox activity)
TabTypeTabType Der Typ der Registerkarte, die in einem Team hinzugefügt, entfernt oder aktualisiert wurde.The type of tab added, removed, or updated in a team. Gültige Werte für diese Eigenschaft sind:The possible values for this property are:

Excelpin – eine Excel-Registerkarte.Excelpin - An Excel tab.
Erweiterung – alle apps für Erstanbieter und Drittanbieter; wie Planer, VSTS und Formulare.Extension - All first-party and third-party apps; such as Planner, VSTS, and Forms.
Notizen – OneNote-Registerkarte.Notes - OneNote tab.
Pdfpin – eine PDF-Registerkarte.Pdfpin - A PDF tab.
Powerbi – eine Powerbi-Registerkarte.Powerbi - A PowerBI tab.
Powerpointpin -eine PowerPoint-Registerkarte.Powerpointpin - A PowerPoint tab.
Sharepointfiles – eine SharePoint-Registerkarte.Sharepointfiles - A SharePoint tab.
Webseite – eine angeheftete Website-Registerkarte.Webpage - A pinned website tab.
Wiki-Tab – eine wiki-Registerkarte.Wiki-tab - A wiki tab.
Wordpin -eine Word-Registerkarte.Wordpin - A Word tab.
Microsoft TeamsMicrosoft Teams
ZielTarget Der Benutzer, für den die Aktion (in der Eigenschaft " Operation " bezeichnet) ausgeführt wurde.The user that the action (identified in the Operation property) was performed on. Wenn beispielsweise ein Gastbenutzer SharePoint oder einem Microsoft-Team hinzugefügt wird, wird dieser Benutzer in dieser Eigenschaft aufgeführt.For example, if a guest user is added to SharePoint or a Microsoft Team, that user would be listed in this property. Azure Active DirectoryAzure Active Directory
TeamGuidTeamGuid Die ID eines Teams in Microsoft Teams.The ID of a team in Microsoft Teams. Microsoft TeamsMicrosoft Teams
TeamNameTeamName Der Name eines Teams in Microsoft Teams.The name of a team in Microsoft Teams. Microsoft TeamsMicrosoft Teams
UserAgentUserAgent Informationen zum Browser des Benutzers.Information about the user's browser. Diese Informationen werden vom Browser bereitgestellt.This information is provided by the browser. SharePointSharePoint
UserDomainUserDomain Identitätsinformationen über die mandantenorganisation des Benutzers (Akteur), der die Aktion ausgeführt hat.Identity information about the tenant organization of the user (actor) who performed the action. Azure Active DirectoryAzure Active Directory
UserIDUserID Der Benutzer, der die Aktion (in der Eigenschaft " Operation " angegeben) ausgeführt hat, die dazu geführt hat, dass der Datensatz protokolliert wurde.The user who performed the action (specified in the Operation property) that resulted in the record being logged. Beachten Sie, dass Datensätze für von Systemkonten (wie SHAREPOINT\system oder NT AUTHORITY\SYSTEM) ausgeführte Aktivitäten ebenfalls im Überwachungsprotokoll enthalten sind.Note that records for activity performed by system accounts (such as SHAREPOINT\system or NT AUTHORITY\SYSTEM) are also included in the audit log. AlleAll
UserKeyUserKey Eine Alternative ID für den in der UserID -Eigenschaft angegebenen Benutzer.An alternative ID for the user identified in the UserID property. Beispielsweise wird diese Eigenschaft mit der eindeutigen Passport-ID (PUID) für Ereignisse aufgefüllt, die von Benutzern in SharePoint ausgeführt werden.For example, this property is populated with the passport unique ID (PUID) for events performed by users in SharePoint. Diese Eigenschaft kann auch denselben Wert wie die UserID -Eigenschaft für Ereignisse angeben, die in anderen Diensten und Ereignissen auftreten, die von Systemkonten ausgeführt werden.This property also might specify the same value as the UserID property for events occurring in other services and events performed by system accounts. AlleAll
UserSharedWithUserSharedWith Der Benutzer, für den eine Ressource freigegeben wurde.The user that a resource was shared with. Diese Eigenschaft ist enthalten, wenn der Wert für die Operation -Eigenschaft sharingsetist.This property is included if the value for the Operation property is SharingSet. Dieser Benutzer wird auch in der Spalte Shared with im Bericht aufgeführt.This user is also listed in the Shared with column in the report. SharePointSharePoint
UserTypeUserType Der Typ des Benutzers, der den Vorgang ausgeführt hat.The type of user that performed the operation. Die folgenden Werte geben den Benutzertyp an.The following values indicate the user type.

0 -ein regulärer Benutzer.0 - A regular user.
2 -ein Administrator in Ihrer Office 365 Organisation.2 - An administrator in your Office 365 organization. 11
3 -ein Microsoft Datacenter-Administrator-oder Datacenter-Systemkonto.3 - A Microsoft datacenter administrator or datacenter system account.
4 – ein Systemkonto.4 - A system account.
5 – eine Anwendung.5 - An application.
6 -ein Dienstprinzipal.6 - A service principal.
7 – eine benutzerdefinierte Richtlinie.7 - A custom policy.
8 – eine Systemrichtlinie.8 - A system policy.
AlleAll
VersionVersion Gibt die Versionsnummer der Aktivität an (identifiziert durch die Operation -Eigenschaft), die protokolliert wird.Indicates the version number of the activity (identified by the Operation property) that's logged. AlleAll
ArbeitslastWorkload Der Office 365 Dienst, in dem die Aktivität aufgetreten ist.The Office 365 service where the activity occurred. Gültige Werte für diese Eigenschaft sind:The possible values for this property are:

Share
Point
OneDrive
Exchange
AzureActiveDirectory
DataCenterSecurity
Compliance
Sway
Skype for Business
SecurityComplianceCenter
PowerBI CRM

Jammern
verläuft
ThreatIntelligence
MicrosoftFlow
MicrosoftStream
DlpSharePointClassificationData
Project
PowerApps Workplace Analytics
SharePoint
OneDrive
Exchange
AzureActiveDirectory
DataCenterSecurity
Compliance
Sway
Skype for Business
SecurityComplianceCenter
PowerBI
CRM
Yammer
MicrosoftTeams
ThreatIntelligence
MicrosoftFlow
MicrosoftStream
DlpSharePointClassificationData
Project
PowerApps
Workplace Analytics
AlleAll

Hinweis

1 bei Azure-Active Directory bezogenen Ereignissen wird der Wert für einen Administrator nicht in einem Überwachungsdatensatz verwendet.1 For Azure Active Directory-related events, the value for an administrator isn't used in an audit record. Überwachungseinträge für von Administratoren ausgeführte Aktivitäten geben an, dass ein normaler Benutzer (beispielsweise usertype: 0) die Aktivität ausgeführt hat.Audit records for activities performed by administrators will indicate that a regular user (for example, UserType: 0) performed the activity. Mit der UserID -Eigenschaft wird die Person (normaler Benutzer oder Administrator) identifiziert, die die Aktivität ausgeführt hat.The UserID property will identify the person (regular user or administrator) who performed the activity.

Die oben beschriebenen Eigenschaften werden auch angezeigt, wenn Sie beim Anzeigen der Details eines bestimmten Ereignisses auf Weitere Informationen klicken.The properties described above are also displayed when you click More information when viewing the details of a specific event.

Klicken Sie auf Weitere Informationen, um die detaillierten Eigenschaften des Überwachungsprotokoll-Ereignisdatensatzes anzuzeigen.