SC-401: Microsoft Purview Audit na prática

Como acessar a pesquisa de auditoria, entender os filtros e interpretar o estado

Introdução

O Microsoft Purview Audit centraliza a pesquisa de atividades registradas no log de auditoria unificado do Microsoft 365. Vamos entrar no portal do Microsoft Purview, abrir a solução Audit e chegar à página Search, onde ficam os critérios usados para investigar ações de usuários e administradores.

 O que você vai aprender neste guia

  • Acessar o Microsoft Purview e localizar a solução Audit.
  • Abrir a página Search do Audit.
  • Entender o uso do intervalo Date and time range (UTC).
  • Diferenciar Activities – friendly names de Activities – operation names.
  • Usar os filtros Users, ObjectId, Keyword Search, Record Types, Workloads e Admin Units.
  • Entender a finalidade do campo Search name.
  • Interpretar corretamente o estado de erro sem declarar uma pesquisa concluída.
  • Conhecer, como complemento documental, as permissões atuais associadas à pesquisa do log de auditoria.

Pré-requisitos

  • Uma conta com acesso ao Microsoft Purview do ambiente utilizado no laboratório.
  • Permissões adequadas para consultar o log de auditoria.
  • Licenciamento compatível com os recursos de Audit disponíveis no tenant.
  • Acesso ao endereço https://purview.microsoft.com.

Passo 1: acessar o Microsoft Purview portal

  1. Abra o navegador e acesse https://purview.microsoft.com.
  2. Aguarde o carregamento da página inicial do Microsoft Purview.
  3. Confirme que o portal exibe as soluções disponíveis para o ambiente.

Figura 1. Página inicial do Microsoft Purview

Passo 2: abrir Audit e entrar em Search

  1. No menu do Microsoft Purview, abra a solução Audit.
  2. No menu da solução, selecione Search.
  3. Aguarde o carregamento do formulário de pesquisa.

A página Search organiza os critérios usados para localizar registros de auditoria. O formulário é aberto, mas o portal apresenta um aviso de estado e não carrega a lista de pesquisas na parte inferior.

Figura 2. Página Audit > Search 

O que a tela comprova

A imagem mostra o acesso ao formulário de pesquisa do Audit e mostra os filtros disponíveis naquele momento. Ela não comprova que uma consulta foi executada com sucesso, nem mostra resultados de eventos retornados.

Passo 3: definir o intervalo de data e hora

  1. Localize Date and time range (UTC) Start.
  2. Defina a data e a hora inicial da investigação.
  3. Preencha Date and time range (UTC) End com o limite final.

O intervalo de tempo é um dos filtros centrais da pesquisa. Na interface, os campos são explicitamente identificados como UTC. Isso ajuda a evitar interpretações erradas quando o administrador está a investigar atividades de usuários em diferentes fusos horários.

Dica: a documentação atual da Microsoft também orienta a definir o intervalo de pesquisa em UTC. Para investigações grandes, reduzir o intervalo pode facilitar a análise e a exportação dos resultados.

Figura 3. Detalhe dos filtros disponíveis no formulário de pesquisa do Audit.

Passo 4: escolher quais atividades procurar

A tela oferece duas formas diferentes de especificar atividades:

  • Activities – friendly names: seleção por nomes amigáveis apresentados pela interface.
  • Activities – operation names: entrada dos nomes técnicos das operações, separados por vírgulas.

Esses dois campos permitem trabalhar em níveis diferentes. O nome amigável facilita a exploração visual da interface; o nome da operação é útil quando o administrador já conhece o evento técnico que pretende localizar.

Dica: a Microsoft descreve milhares de eventos pesquisáveis no log de auditoria. A disponibilidade concreta de um evento depende do serviço, do tipo de atividade, do licenciamento e das configurações aplicáveis ao ambiente.

Record Types e Workloads

A mesma tela também apresenta Record Types e Workloads. Na prática, esses filtros ajudam a restringir a pesquisa a classes de registros e áreas do Microsoft 365, reduzindo o volume de dados que precisa ser analisado.

Quadro de apoio 1. Uma forma prática de organizar os filtros de uma pesquisa de auditoria.

Passo 5: restringir a pesquisa por usuário, objeto e contexto

Além do tempo e das atividades, a interface apresenta filtros adicionais que podem tornar a pesquisa mais específica:

  • Users: restringe a pesquisa às atividades associadas aos usuários indicados.
  • ObjectId (File, folder, or site): permite direcionar a consulta a um objeto ou localização específica quando aplicável.
  • Keyword Search: adiciona uma palavra-chave ao critério de pesquisa.
  • Admin Units: permite selecionar unidades administrativas quando esse recurso fizer parte do escopo do ambiente.
  • Workloads: restringe a consulta a workloads específicos.
  • Search name: atribui um nome à pesquisa para facilitar a identificação posterior.

A combinação desses filtros deve refletir a pergunta da investigação. Uma pesquisa muito ampla pode gerar mais ruído; uma pesquisa excessivamente restrita pode deixar de fora eventos relevantes.

Exemplo de raciocínio

Se o objetivo for investigar uma ação executada por um usuário específico, o administrador pode começar pelo intervalo de tempo, informar o usuário e, em seguida, selecionar a atividade ou a operação relacionada ao evento que procura. Esse exemplo é uma aplicação didática dos filtros;

Passo 6: interpretar o estado mostrado

Este é o ponto mais importante para manter o artigo fiel ao exemplo. Na página Search, a tela mostra a mensagem: “Sorry, we’re having trouble figuring out if activity is being recorded. Try refreshing the page.” Logo abaixo aparece uma faixa com “Start recording user and admin activity”.

Figura 4. Aviso de estado exibido no topo da página Audit > Search.


Na parte inferior da mesma tela, a listagem de pesquisas também não é carregada e aparece a mensagem “Failed to load data. Please try again later.”

Figura 5. Área inferior da página com falha de carregamento.

Permissões: o que a documentação atual acrescenta

Esta parte concentra-se na interface de Audit. A documentação atual da Microsoft informa que a pesquisa ou exportação do log exige as funções View-Only Audit Logs ou Audit Logs no Microsoft Purview. Por padrão, essas funções estão associadas aos grupos Audit Reader e Audit Manager, respectivamente.

Isso é diferente de simplesmente possuir uma função administrativa genérica no Microsoft 365. Para um ambiente real, a validação das permissões deve ser feita de acordo com o desenho de acesso e o princípio do menor privilégio.

Dica: Audit Reader pode pesquisar e exportar o log. Audit Manager inclui capacidades adicionais de gestão de auditoria. Consulte sempre a documentação atual antes de definir o modelo de permissões do tenant.

Audit Standard e Audit Premium

Segundo a documentação Microsoft Learn consultada para este artigo, o Audit Standard está habilitado por padrão para a maioria das organizações Microsoft 365 elegíveis e fornece a ferramenta de pesquisa de auditoria. O Audit Premium acrescenta capacidades adicionais, incluindo opções avançadas de retenção e outros recursos de auditoria.

Validação do resultado da demonstração

Podemos validar os seguintes pontos:

  • O Microsoft Purview portal foi acessado.
  • A solução Audit foi aberta.
  • A página Search foi exibida.
  • Os filtros de data/hora, atividade, usuário, objeto, palavra-chave, tipo de registro, workload, unidade administrativa e nome da pesquisa ficaram visíveis.
  • O portal apresentou uma mensagem de dificuldade para determinar se a atividade estava sendo registrada.
  • A listagem de pesquisas apresentou falha de carregamento.

Conclusão

Este artigo apresenta a estrutura da pesquisa de auditoria no Microsoft Purview e mostra, na prática, quais critérios o administrador encontra ao abrir Audit > Search. Mesmo sem uma consulta concluída, o trecho é útil para compreender como uma investigação é estruturada: primeiro delimita-se o período, depois definem-se atividades, usuários, objetos e workloads relevantes.

O ponto mais importante é separar interface de resultado. Ver os filtros não significa que uma pesquisa tenha sido executada, e a mensagem de estado registrada não deve ser convertida em diagnóstico sem evidência adicional.

Referências

Microsoft Learn – Learn about auditing solutions in Microsoft Purview: https://learn.microsoft.com/en-us/purview/audit-solutions-overview

Microsoft Learn – Get started with auditing solutions: https://learn.microsoft.com/en-us/purview/audit-premium-setup


Microsoft Learn – Export, configure, and view audit log records: https://learn.microsoft.com/en-us/purview/audit-log-export-records

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *