管理员审核日志结构

适用于:Exchange Server 2013

管理员审核日志包含关于 Exchange 命令行管理程序 中已经运行的以及由 Exchange 管理中心 (EAC) 运行的所有 cmdlet 和参数的记录。 在 EAC 中运行管理员审核日志报告时,或者在 Shell 中运行 New-AdminAuditLogSearch cmdlet 时,会按需创建它们。 有关审核日志的详细信息,请参阅 管理员审核日志记录

审核日志是 XML 文件,并且可以包含多个审核日志条目。 下表描述了每个 XML 标记及其关联特性。

正在查找与管理员审核日志相关的管理任务? 请参阅 管理管理员审核日志记录

元素 属性 说明
<?xml version="1.0" encoding="utf-8"?> N/A 这是 XML 文档声明标记。 每个审核日志 XML 文件中都包括此声明标记,该标记包含 XML 版本号和字符型编码值。
SearchResults N/A 此标记包含 XML 文件中的所有审核日志条目。 标记 Event 是此标记的子级。

每个 XML 文件只有一个 SearchResults 标记。
Event 此标记包含单个 cmdlet 的审核日志条目。 此标记包含 Caller、、CmdletObjectModifiedRunDateSucceededError、 和 OriginatingServer 属性。 CmdletParametersModifiedProperties 标记是此标记的子级。

每个审核日志条目有一个 Event 标记。
Caller 此属性包含属性中运行 cmdlet 的用户的 Cmdlet 用户帐户。
Cmdlet 此属性包含在特性中 Caller 由用户运行的 cmdlet 的名称。
ObjectModified 此属性包含由 属性中指定的 cmdlet 修改的对象 Cmdlet 。 标记 ModifiedProperties 显示对此对象修改了哪些属性。
RunDate 此属性包含运行特性中的 Cmdlet cmdlet 的日期和时间。
Succeeded 此属性指定属性中的 Cmdlet cmdlet 是否成功运行。 值为 TrueFalse
Error 如果属性中的 Cmdlet cmdlet 未能成功完成,则此属性包含生成的错误消息。 如果未遇到任何错误,则该值设置为 None
OriginatingServer 此属性包含运行特性中指定的 Cmdlet cmdlet 的服务器。
CmdletParameters N/A 此标记包含运行 cmdlet 时指定的所有参数。 标记 Parameter 是此标记的子级。

每个Event标记有一个CmdletParameters标记。
Parameter 此标记包含运行 cmdlet 时指定的单个参数。 此标记包含 NameValue 属性。

每个CmdletParameters标记可以有多个Parameter标记。
Name 此特性包含运行 cmdlet 时指定的参数的名称。
Value 此属性包含在 特性中指定的 Name 参数上提供的值。
ModifiedProperties N/A 此标记包含由运行的 cmdlet 修改的所有属性。 标记 Property 是此标记的子级。

每个Event标记有一个ModifiedProperties标记。

重要提示:仅当 Set-AdminAuditLogConfig cmdlet 上的 LogLevel 参数设置为 时,Verbose才会填充此标记。
Property 此标记包含运行 cmdlet 时指定的单个属性。 此标记包含 NameOldValueNewValue 属性。

每个ModifiedProperties标记可以有多个Property标记。
Name 此特性包含运行 cmdlet 时修改的属性的名称。
OldValue 此属性包含在更改之前属性中指定的属性中的 Name 值。
NewValue 此属性包含属性中 Name 属性已更改为的值。

审核日志条目示例

下面是典型的审核日志条目的示例。 根据日志条目中的信息,我们知道发生了以下情况:

  • 在 2012 年 10 月 18 日下午 3:48 太平洋夏令时 (UTC-7) ,用户 Administrator 运行了 cmdlet Set-Mailbox

  • 运行 Set-Mailbox cmdlet 时提供了以下两个参数:

    • 值为 的标识david

    • 具有值为 的 ProhibitSendReceiveQuota10GB

  • 修改了 对象 david 上的以下两个属性:

    注意

    修改后的属性将保存到审核日志,因为在此示例中,cmdlet 上的 Set-AdminAuditLogConfigLogLevel 参数已设置为 Verbose

    • ProhibitSendReceiveQuota 的新值 10GB,它替换了 的旧值 35GB
  • 操作没有发生任何错误,成功完成。

<?xml version="1.0" encoding="utf-8"?>
<SearchResults>

  <Event Caller="corp.e15a.contoso.com/Users/Administrator" Cmdlet="Set-Mailbox" ObjectModified="corp.e15a.contoso.com/Users/david" RunDate="2012-10-18T15:48:15-07:00" Succeeded="true" Error="None" OriginatingServer="WIN8MBX (15.00.0516.032)">
    <CmdletParameters>
      <Parameter Name="Identity" Value="david" />
      <Parameter Name="ProhibitSendReceiveQuota" Value="10 GB (10,737,418,240 bytes)" />
    </CmdletParameters>
    <ModifiedProperties>
      <Property Name="ProhibitSendReceiveQuota" OldValue="35 GB (37,580,963,840 bytes)" NewValue="10 GB (10,737,418,240 bytes)" />
    </ModifiedProperties>
  </Event>
</SearchResults>