Preparação da auditoria com Exchange Online PowerShell e ativação do monitoramento de dispositivos
O Microsoft Purview depende de diferentes fontes de telemetria para oferecer investigação, auditoria e proteção de dados. Duas configurações aparecem logo no início desse percurso: a ingestão do log de auditoria unificado e o monitoramento de dispositivos.
Este artigo reúne os dois procedimentos em um único fluxo: primeiro, validamos o Unified Audit Log no Exchange Online PowerShell; em seguida, ativamos o Device Onboarding no Microsoft Purview para preparar o ambiente para recursos como Endpoint DLP e Insider Risk Management.
O que você vai aprender neste guia
Pré-requisitos
Abra o PowerShell com privilégios adequados e instale o módulo usado para administrar o Exchange Online:
| Install-Module ExchangeOnlineManagement |

Figura 1. Instalação do módulo ExchangeOnlineManagement no console do PowerShell.
Se o módulo já estiver instalado, não é necessário reinstalá-lo. Em ambientes administrados, a instalação pode exigir política de repositório, proxy ou permissão elevada.
Para uma ligação com credenciais, utilize:
| $cred = Get-Credential Connect-ExchangeOnline -Credential $cred |

Figura 2. Conexão ao Exchange Online com o módulo EXO carregado.
| A documentação atual também oferece autenticação interativa moderna com Connect-ExchangeOnline -UserPrincipalName usuario@dominio, incluindo cenários com MFA. |
Com a sessão conectada ao Exchange Online, execute:
| Get-AdminAuditLogConfig | Format-List UnifiedAuditLogIngestionEnabled |
A forma abreviada com FL produz o mesmo objetivo no contexto deste comando:
| Get-AdminAuditLogConfig | FL UnifiedAuditLogIngestionEnabled |

Figura 3. Consulta de UnifiedAuditLogIngestionEnabled com resultado True.
Interprete o retorno assim:
| Valor | Significado | Próxima ação |
| True | A ingestão do Unified Audit Log está habilitada. | Avance para a pesquisa de auditoria e demais configurações. |
| False | A ingestão não está habilitada. | Habilite a auditoria e valide novamente após a propagação. |
| Importante: a Microsoft orienta que essa propriedade seja verificada no Exchange Online PowerShell. Em Security & Compliance PowerShell, o valor pode aparecer como False mesmo quando a auditoria está habilitada. |
Se a consulta anterior retornar False, execute:
| Set-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled $true |

Quadro de apoio 1. Comando para habilitar a ingestão do Unified Audit Log.
A alteração não deve ser aplicada repetidamente quando o ambiente já retorna True. O objetivo é corrigir o estado apenas quando a ingestão estiver desabilitada.
Depois da alteração, aguarde a propagação e repita a consulta:
| Get-AdminAuditLogConfig | Format-List UnifiedAuditLogIngestionEnabled |
O estado esperado é True. A Microsoft informa que a ativação pode levar até cerca de 60 minutos para entrar em vigor e que os novos eventos podem demorar mais tempo para se tornarem pesquisáveis.
| Auditoria e retenção não são a mesma coisa. A ingestão registra os eventos; o tempo de retenção varia conforme licenciamento e políticas de retenção do Audit. |
O Unified Audit Log centraliza eventos de atividades de usuários e administradores de diferentes serviços Microsoft 365. Quando a ingestão está habilitada, o Microsoft Purview Audit pode pesquisar esses registros e usá-los em investigações e validações operacionais.
Na prática, essa preparação conecta três etapas:
Esse encadeamento também explica por que a validação do estado deve acontecer antes de concluir que uma pesquisa de auditoria está vazia: se a ingestão estiver desabilitada, não haverá dados novos para pesquisar.
Validação do primeiro bloco
Com a auditoria validada, o próximo bloco prepara o Microsoft Purview para receber e utilizar telemetria de dispositivos.
O Device Onboarding habilita o monitoramento necessário para soluções de conformidade que dependem da atividade dos endpoints. A Microsoft associa esse processo principalmente a Endpoint Data Loss Prevention e Insider Risk Management.
No Microsoft Purview, acesse:
| Settings > Device onboarding > Devices |

Figura 4. Página Devices antes da ativação do monitoramento, com a opção Turn on device onboarding.
Quando ainda não há monitoramento ativo, a página informa que não existem dispositivos integrados e oferece o botão Turn on device onboarding. Se dispositivos já estiverem integrados ao Microsoft Defender for Endpoint, eles podem aparecer automaticamente depois que o monitoramento do Purview for habilitado.
| O onboarding é compartilhado com Microsoft Defender for Endpoint. Dispositivos já integrados ao MDE não precisam ser cadastrados novamente apenas para aparecer no contexto de gerenciamento do Purview. |
Na página Devices, selecione Turn on device onboarding. O portal inicia a ativação do monitoramento e apresenta uma confirmação de que o processo está em andamento.

Figura 5. Confirmação de que o monitoramento de dispositivos está sendo ativado.
A mensagem informa que a ativação pode levar algum tempo e orienta atualizar a página para acompanhar o progresso. Também reforça que dispositivos já integrados ao Microsoft Defender for Endpoint aparecerão na lista quando o monitoramento estiver ativo.

Figura 6. Estado Device monitoring is being turned on durante a preparação do serviço.
Enquanto esse estado estiver visível, aguarde a conclusão. A documentação da Microsoft indica que a ativação costuma ser rápida, mas recomenda considerar uma janela de até 30 minutos antes de tratar a demora como problema de suporte.
Depois que o monitoramento estiver ativo, use a opção Onboarding para escolher como os dispositivos serão integrados. O método depende da escala e da ferramenta de gestão já utilizada no ambiente.
Para testes pontuais, a Microsoft documenta o uso de script local em até 10 dispositivos. Para implantação em escala, prefira métodos centralizados como Intune, Group Policy ou Configuration Manager.
Como validar o resultado
Resumo do fluxo completo
| Etapa | Comando/caminho | Resultado esperado |
| 1. Preparar PowerShell | Install-Module ExchangeOnlineManagement | Módulo disponível. |
| 2. Conectar | Connect-ExchangeOnline | Sessão autenticada no Exchange Online. |
| 3. Verificar auditoria | Get-AdminAuditLogConfig | FL UnifiedAuditLogIngestionEnabled | True quando a ingestão está ativa. |
| 4. Habilitar se necessário | Set-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled $true | Auditoria habilitada após propagação. |
| 5. Abrir Device Onboarding | Settings > Device onboarding > Devices | Página Devices disponível. |
| 6. Ativar monitoramento | Turn on device onboarding | Monitoramento em ativação/ativo. |
Ao final, o ambiente tem duas bases importantes preparadas: eventos de auditoria podem ser ingeridos pelo Unified Audit Log e o Microsoft Purview está pronto para incorporar telemetria de dispositivos às soluções que dependem de endpoints.
Conclusão
Validar o Unified Audit Log e ativar o Device Onboarding são tarefas diferentes, mas complementares na preparação do Microsoft Purview. A primeira garante a ingestão de atividades de usuários e administradores para auditoria; a segunda habilita o monitoramento de endpoints para cenários de conformidade como Endpoint DLP e Insider Risk Management.
O ponto principal é manter o procedimento objetivo: consulte antes de alterar, use somente a sintaxe correta, valide o estado final e, no onboarding de dispositivos, escolha um método de implantação compatível com a escala do ambiente.
Referências
Microsoft Learn – Turn auditing on or off: https://learn.microsoft.com/purview/audit-log-enable-disable
Microsoft Learn – Connect to Exchange Online PowerShell: https://learn.microsoft.com/powershell/exchange/connect-to-exchange-online-powershell
Microsoft Learn – Onboard Windows devices into Microsoft 365 overview: https://learn.microsoft.com/purview/device-onboarding-overview
Microsoft Learn – Learn about Endpoint data loss prevention: https://learn.microsoft.com/purview/endpoint-dlp-learn-about
Mais de 25 anos de experiência, atuando com foco em infraestrutura, segurança da informação e ambientes Microsoft.
contato@alcifell.com