Como acessar a pesquisa de auditoria, entender os filtros e interpretar o estado
Introdução
O Microsoft Purview Audit centraliza a pesquisa de atividades registradas no log de auditoria unificado do Microsoft 365. Vamos entrar no portal do Microsoft Purview, abrir a solução Audit e chegar à página Search, onde ficam os critérios usados para investigar ações de usuários e administradores.
O que você vai aprender neste guia
Pré-requisitos

Figura 1. Página inicial do Microsoft Purview
A página Search organiza os critérios usados para localizar registros de auditoria. O formulário é aberto, mas o portal apresenta um aviso de estado e não carrega a lista de pesquisas na parte inferior.

Figura 2. Página Audit > Search
O que a tela comprova
A imagem mostra o acesso ao formulário de pesquisa do Audit e mostra os filtros disponíveis naquele momento. Ela não comprova que uma consulta foi executada com sucesso, nem mostra resultados de eventos retornados.
O intervalo de tempo é um dos filtros centrais da pesquisa. Na interface, os campos são explicitamente identificados como UTC. Isso ajuda a evitar interpretações erradas quando o administrador está a investigar atividades de usuários em diferentes fusos horários.
| Dica: a documentação atual da Microsoft também orienta a definir o intervalo de pesquisa em UTC. Para investigações grandes, reduzir o intervalo pode facilitar a análise e a exportação dos resultados. |

Figura 3. Detalhe dos filtros disponíveis no formulário de pesquisa do Audit.
A tela oferece duas formas diferentes de especificar atividades:
Esses dois campos permitem trabalhar em níveis diferentes. O nome amigável facilita a exploração visual da interface; o nome da operação é útil quando o administrador já conhece o evento técnico que pretende localizar.
| Dica: a Microsoft descreve milhares de eventos pesquisáveis no log de auditoria. A disponibilidade concreta de um evento depende do serviço, do tipo de atividade, do licenciamento e das configurações aplicáveis ao ambiente. |
Record Types e Workloads
A mesma tela também apresenta Record Types e Workloads. Na prática, esses filtros ajudam a restringir a pesquisa a classes de registros e áreas do Microsoft 365, reduzindo o volume de dados que precisa ser analisado.

Quadro de apoio 1. Uma forma prática de organizar os filtros de uma pesquisa de auditoria.
Além do tempo e das atividades, a interface apresenta filtros adicionais que podem tornar a pesquisa mais específica:
A combinação desses filtros deve refletir a pergunta da investigação. Uma pesquisa muito ampla pode gerar mais ruído; uma pesquisa excessivamente restrita pode deixar de fora eventos relevantes.
Exemplo de raciocínio
Se o objetivo for investigar uma ação executada por um usuário específico, o administrador pode começar pelo intervalo de tempo, informar o usuário e, em seguida, selecionar a atividade ou a operação relacionada ao evento que procura. Esse exemplo é uma aplicação didática dos filtros;
Este é o ponto mais importante para manter o artigo fiel ao exemplo. Na página Search, a tela mostra a mensagem: “Sorry, we’re having trouble figuring out if activity is being recorded. Try refreshing the page.” Logo abaixo aparece uma faixa com “Start recording user and admin activity”.

Figura 4. Aviso de estado exibido no topo da página Audit > Search.
Na parte inferior da mesma tela, a listagem de pesquisas também não é carregada e aparece a mensagem “Failed to load data. Please try again later.”

Figura 5. Área inferior da página com falha de carregamento.
Permissões: o que a documentação atual acrescenta
Esta parte concentra-se na interface de Audit. A documentação atual da Microsoft informa que a pesquisa ou exportação do log exige as funções View-Only Audit Logs ou Audit Logs no Microsoft Purview. Por padrão, essas funções estão associadas aos grupos Audit Reader e Audit Manager, respectivamente.
Isso é diferente de simplesmente possuir uma função administrativa genérica no Microsoft 365. Para um ambiente real, a validação das permissões deve ser feita de acordo com o desenho de acesso e o princípio do menor privilégio.
| Dica: Audit Reader pode pesquisar e exportar o log. Audit Manager inclui capacidades adicionais de gestão de auditoria. Consulte sempre a documentação atual antes de definir o modelo de permissões do tenant. |
Audit Standard e Audit Premium
Segundo a documentação Microsoft Learn consultada para este artigo, o Audit Standard está habilitado por padrão para a maioria das organizações Microsoft 365 elegíveis e fornece a ferramenta de pesquisa de auditoria. O Audit Premium acrescenta capacidades adicionais, incluindo opções avançadas de retenção e outros recursos de auditoria.
Validação do resultado da demonstração
Podemos validar os seguintes pontos:
Conclusão
Este artigo apresenta a estrutura da pesquisa de auditoria no Microsoft Purview e mostra, na prática, quais critérios o administrador encontra ao abrir Audit > Search. Mesmo sem uma consulta concluída, o trecho é útil para compreender como uma investigação é estruturada: primeiro delimita-se o período, depois definem-se atividades, usuários, objetos e workloads relevantes.
O ponto mais importante é separar interface de resultado. Ver os filtros não significa que uma pesquisa tenha sido executada, e a mensagem de estado registrada não deve ser convertida em diagnóstico sem evidência adicional.
Referências
Microsoft Learn – Learn about auditing solutions in Microsoft Purview: https://learn.microsoft.com/en-us/purview/audit-solutions-overview
Microsoft Learn – Get started with auditing solutions: https://learn.microsoft.com/en-us/purview/audit-premium-setup
Microsoft Learn – Export, configure, and view audit log records: https://learn.microsoft.com/en-us/purview/audit-log-export-records
Mais de 25 anos de experiência, atuando com foco em infraestrutura, segurança da informação e ambientes Microsoft.
contato@alcifell.com