SC-401: Unified Audit Log e Device Onboarding no Microsoft Purview

Preparação da auditoria com Exchange Online PowerShell e ativação do monitoramento de dispositivos

O Microsoft Purview depende de diferentes fontes de telemetria para oferecer investigação, auditoria e proteção de dados. Duas configurações aparecem logo no início desse percurso: a ingestão do log de auditoria unificado e o monitoramento de dispositivos.

Este artigo reúne os dois procedimentos em um único fluxo: primeiro, validamos o Unified Audit Log no Exchange Online PowerShell; em seguida, ativamos o Device Onboarding no Microsoft Purview para preparar o ambiente para recursos como Endpoint DLP e Insider Risk Management.

O que você vai aprender neste guia

  • Instalar e usar o módulo ExchangeOnlineManagement.
  • Conectar ao Exchange Online PowerShell.
  • Consultar UnifiedAuditLogIngestionEnabled e interpretar True ou False.
  • Habilitar o Unified Audit Log com a sintaxe correta quando necessário.
  • Acessar Settings > Device onboarding > Devices no Microsoft Purview.
  • Ativar o monitoramento de dispositivos e entender a relação com Microsoft Defender for Endpoint.
  • Identificar os próximos passos de onboarding e validação dos endpoints.

Pré-requisitos

  • Conta administrativa com permissões adequadas no Exchange Online e Microsoft Purview.
  • PowerShell com acesso à Internet e permissão para instalar módulos.
  • Acesso ao tenant Microsoft 365 que será preparado.
  • Licenciamento compatível com as funcionalidades de auditoria e de conformidade utilizadas.

Parte 1 – Preparar o Exchange Online PowerShell

Passo 1: instalar o módulo ExchangeOnlineManagement

Abra o PowerShell com privilégios adequados e instale o módulo usado para administrar o Exchange Online:

Install-Module ExchangeOnlineManagement

Figura 1. Instalação do módulo ExchangeOnlineManagement no console do PowerShell.

Se o módulo já estiver instalado, não é necessário reinstalá-lo. Em ambientes administrados, a instalação pode exigir política de repositório, proxy ou permissão elevada.

Passo 2: conectar ao Exchange Online

Para uma ligação com credenciais, utilize:

$cred = Get-Credential
Connect-ExchangeOnline -Credential $cred

Figura 2. Conexão ao Exchange Online com o módulo EXO carregado.

A documentação atual também oferece autenticação interativa moderna com Connect-ExchangeOnline -UserPrincipalName usuario@dominio, incluindo cenários com MFA.

Parte 2 – Verificar o Unified Audit Log

Passo 3: consultar UnifiedAuditLogIngestionEnabled

Com a sessão conectada ao Exchange Online, execute:

Get-AdminAuditLogConfig | Format-List UnifiedAuditLogIngestionEnabled

A forma abreviada com FL produz o mesmo objetivo no contexto deste comando:

Get-AdminAuditLogConfig | FL UnifiedAuditLogIngestionEnabled

Figura 3. Consulta de UnifiedAuditLogIngestionEnabled com resultado True.

Interprete o retorno assim:

ValorSignificadoPróxima ação
TrueA ingestão do Unified Audit Log está habilitada.Avance para a pesquisa de auditoria e demais configurações.
FalseA ingestão não está habilitada.Habilite a auditoria e valide novamente após a propagação.
Importante: a Microsoft orienta que essa propriedade seja verificada no Exchange Online PowerShell. Em Security & Compliance PowerShell, o valor pode aparecer como False mesmo quando a auditoria está habilitada.

Parte 3 – Habilitar a auditoria quando necessário

Passo 4: ativar o Unified Audit Log

Se a consulta anterior retornar False, execute:

Set-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled $true

Quadro de apoio 1. Comando para habilitar a ingestão do Unified Audit Log.

A alteração não deve ser aplicada repetidamente quando o ambiente já retorna True. O objetivo é corrigir o estado apenas quando a ingestão estiver desabilitada.

Passo 5: aguardar propagação e validar novamente

Depois da alteração, aguarde a propagação e repita a consulta:

Get-AdminAuditLogConfig | Format-List UnifiedAuditLogIngestionEnabled

O estado esperado é True. A Microsoft informa que a ativação pode levar até cerca de 60 minutos para entrar em vigor e que os novos eventos podem demorar mais tempo para se tornarem pesquisáveis.

Auditoria e retenção não são a mesma coisa. A ingestão registra os eventos; o tempo de retenção varia conforme licenciamento e políticas de retenção do Audit.

Parte 4 – Por que o Unified Audit Log importa no Purview

O Unified Audit Log centraliza eventos de atividades de usuários e administradores de diferentes serviços Microsoft 365. Quando a ingestão está habilitada, o Microsoft Purview Audit pode pesquisar esses registros e usá-los em investigações e validações operacionais.

Na prática, essa preparação conecta três etapas:

  • Gerar eventos nos serviços Microsoft 365.
  • Ingerir esses eventos no Unified Audit Log.
  • Pesquisar e analisar os registros no Microsoft Purview Audit.

Esse encadeamento também explica por que a validação do estado deve acontecer antes de concluir que uma pesquisa de auditoria está vazia: se a ingestão estiver desabilitada, não haverá dados novos para pesquisar.

Validação do primeiro bloco

  • O módulo ExchangeOnlineManagement está disponível.
  • A sessão consegue administrar o Exchange Online.
  • UnifiedAuditLogIngestionEnabled foi consultado no ambiente correto.
  • O resultado True confirma que a ingestão está habilitada.
  • Se o resultado for False, a sintaxe de ativação é Set-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled $true.

Com a auditoria validada, o próximo bloco prepara o Microsoft Purview para receber e utilizar telemetria de dispositivos.

Parte 5 – Device Onboarding no Microsoft Purview

O Device Onboarding habilita o monitoramento necessário para soluções de conformidade que dependem da atividade dos endpoints. A Microsoft associa esse processo principalmente a Endpoint Data Loss Prevention e Insider Risk Management.

No Microsoft Purview, acesse:

Settings > Device onboarding > Devices

Figura 4. Página Devices antes da ativação do monitoramento, com a opção Turn on device onboarding.

Quando ainda não há monitoramento ativo, a página informa que não existem dispositivos integrados e oferece o botão Turn on device onboarding. Se dispositivos já estiverem integrados ao Microsoft Defender for Endpoint, eles podem aparecer automaticamente depois que o monitoramento do Purview for habilitado.

O onboarding é compartilhado com Microsoft Defender for Endpoint. Dispositivos já integrados ao MDE não precisam ser cadastrados novamente apenas para aparecer no contexto de gerenciamento do Purview.

Parte 6 – Ativar o monitoramento de dispositivos

Passo 6: iniciar o Device Onboarding

Na página Devices, selecione Turn on device onboarding. O portal inicia a ativação do monitoramento e apresenta uma confirmação de que o processo está em andamento.

Figura 5. Confirmação de que o monitoramento de dispositivos está sendo ativado.

A mensagem informa que a ativação pode levar algum tempo e orienta atualizar a página para acompanhar o progresso. Também reforça que dispositivos já integrados ao Microsoft Defender for Endpoint aparecerão na lista quando o monitoramento estiver ativo.

Passo 7: acompanhar o estado

Figura 6. Estado Device monitoring is being turned on durante a preparação do serviço.

Enquanto esse estado estiver visível, aguarde a conclusão. A documentação da Microsoft indica que a ativação costuma ser rápida, mas recomenda considerar uma janela de até 30 minutos antes de tratar a demora como problema de suporte.

Parte 7 – O que fazer depois da ativação

Depois que o monitoramento estiver ativo, use a opção Onboarding para escolher como os dispositivos serão integrados. O método depende da escala e da ferramenta de gestão já utilizada no ambiente.

  • Microsoft Intune / Mobile Device Management para gestão centralizada.
  • Group Policy para ambientes Windows geridos por domínio.
  • Microsoft Configuration Manager para cenários geridos por MECM.
  • Local script para testes e pequenos conjuntos de dispositivos.
  • VDI onboarding para infraestruturas virtuais não persistentes.

Para testes pontuais, a Microsoft documenta o uso de script local em até 10 dispositivos. Para implantação em escala, prefira métodos centralizados como Intune, Group Policy ou Configuration Manager.

Como validar o resultado

  • Volte a Settings > Device onboarding > Devices.
  • Confirme que a ativação do monitoramento foi concluída.
  • Verifique se dispositivos previamente integrados ao Defender for Endpoint aparecem na lista.
  • Para novos dispositivos, conclua o onboarding pelo método de implantação escolhido.
  • Acompanhe Configuration status e Policy Sync status para confirmar prontidão e sincronização.

Resumo do fluxo completo

EtapaComando/caminhoResultado esperado
1. Preparar PowerShellInstall-Module ExchangeOnlineManagementMódulo disponível.
2. ConectarConnect-ExchangeOnlineSessão autenticada no Exchange Online.
3. Verificar auditoriaGet-AdminAuditLogConfig | FL UnifiedAuditLogIngestionEnabledTrue quando a ingestão está ativa.
4. Habilitar se necessárioSet-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled $trueAuditoria habilitada após propagação.
5. Abrir Device OnboardingSettings > Device onboarding > DevicesPágina Devices disponível.
6. Ativar monitoramentoTurn on device onboardingMonitoramento em ativação/ativo.

Ao final, o ambiente tem duas bases importantes preparadas: eventos de auditoria podem ser ingeridos pelo Unified Audit Log e o Microsoft Purview está pronto para incorporar telemetria de dispositivos às soluções que dependem de endpoints.

Conclusão

Validar o Unified Audit Log e ativar o Device Onboarding são tarefas diferentes, mas complementares na preparação do Microsoft Purview. A primeira garante a ingestão de atividades de usuários e administradores para auditoria; a segunda habilita o monitoramento de endpoints para cenários de conformidade como Endpoint DLP e Insider Risk Management.

O ponto principal é manter o procedimento objetivo: consulte antes de alterar, use somente a sintaxe correta, valide o estado final e, no onboarding de dispositivos, escolha um método de implantação compatível com a escala do ambiente.

Referências

Microsoft Learn – Turn auditing on or off: https://learn.microsoft.com/purview/audit-log-enable-disable

Microsoft Learn – Connect to Exchange Online PowerShell: https://learn.microsoft.com/powershell/exchange/connect-to-exchange-online-powershell

Microsoft Learn – Onboard Windows devices into Microsoft 365 overview: https://learn.microsoft.com/purview/device-onboarding-overview

Microsoft Learn – Learn about Endpoint data loss prevention: https://learn.microsoft.com/purview/endpoint-dlp-learn-about

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *