你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

EmailEvents

Office 365 电子邮件事件,包括电子邮件传递和阻止事件。

表属性

特征
资源类型 -
类别 安全性
解决 方案 SecurityInsights
基本日志
引入时转换
示例查询 是的

类型 说明
附加字段 动态 有关实体或事件的其他信息。
AttachmentCount (附件数量) 整数 (int) 电子邮件中的附件数。
认证详情 字符串 电子邮件身份验证协议(如 DMARC、DKIM、SPF 或多种身份验证类型的组合 (CompAuth))的通过或失败裁定列表。
_BilledSize(账单大小) 真实 记录大小(字节)
批量投诉级别 整数 (int) 分配给批量邮件发送者的电子邮件的阈值,较高的批量投诉级别 (BCL) 意味着电子邮件更有可能生成投诉,因此更有可能是垃圾邮件。
抄送 动态 指示电子邮件抄送字段中列出的地址
置信水平 字符串 任何垃圾邮件或网络钓鱼裁定的可信度列表。 对于垃圾邮件,此列显示垃圾邮件可信度 (SCL),指示电子邮件是否被跳过 (-1),发现不是垃圾邮件 (0,1),发现是具有中等可信度的垃圾邮件 (5,6),或发现是具有高可信度的垃圾邮件 (9)。 对于网络钓鱼,此列显示可信度是“高”还是“低”。
连接器 字符串 定义组织邮件流和电子邮件路由方式的自定义说明。
上下文 字符串 计算机的配置上下文数据
DeliveryAction 字符串 已送达电子邮件的操作。
DeliveryLocation 字符串 已送达电子邮件的位置:收件箱/文件夹、本地/外部、垃圾邮件、隔离、失败、已丢弃、已删除项。
检测方法 字符串 电子邮件的传递操作:已送达、垃圾邮件、阻止或替换。
分发列表 字符串 收件人所属的通讯组列表的名称(如果适用);如果涉及嵌套列表,则显示顶级通讯组列表
EmailAction 字符串 基于筛选器裁定、策略和用户操作对电子邮件执行的最终操作:将邮件移动到垃圾邮件文件夹、添加 X 标头、修改主题、重定向邮件、删除邮件、发送到隔离区、未进行任何操作、密件抄送邮件。
EmailActionPolicy 字符串 生效的操作策略:反垃圾邮件高可信度、反垃圾邮件、反垃圾邮件批量邮件、反垃圾邮件钓鱼、反钓鱼域模拟、反钓鱼用户模拟、反钓鱼欺骗、反钓鱼图模拟、反恶意软件安全附件、企业传输规则 (ETR)。
EmailActionPolicyGuid 字符串 生效的策略的唯一标识符。
EmailClusterId 长整型 电子邮件群集的标识符。 根据对电子邮件内容的启发式分析对电子邮件进行聚类(分组)。
EmailDirection 字符串 电子邮件方向:入站、出站、组织内部。
电子邮件语言 字符串 检测到电子邮件内容的语言。
EmailSize 整数 (int) 电子邮件的大小。
ExchangeTransportRule 字符串 邮件流规则(也称为传输规则)类似于 Outlook 和 Outlook 网页版中提供的收件箱规则。 主要区别在于邮件流规则在传输过程中对邮件执行操作。
转发信息 字符串 转发详细信息的 JSON 数组,包括转发用户和转发类型
InternetMessageId 字符串 由发送电子邮件系统设置的电子邮件的面向公众的标识符。
_IsBillable 字符串 指定引入数据是否可计费。 _IsBillable 为 false 引入时,不向 Azure 帐户计费
IsFirstContact 布尔 这是发件人与接收方之间的第一次联系。
最新交付操作 字符串 服务或管理员通过手动修正在电子邮件上尝试的最后一个已知操作。
最新送达位置 字符串 电子邮件的最后已知位置。
网络消息编号 字符串 由 Office 365 生成的电子邮件的唯一标识符。
OrgLevelAction 字符串 针对电子邮件执行的操作,以响应组织级别定义的策略的匹配项。
组织级政策 字符串 触发对电子邮件执行的操作的组织策略。
RecipientDomain 字符串 电子邮件收件人的域。
收件人电子邮件地址 字符串 收件人电子邮件地址或通讯组列表扩展后的收件人电子邮件地址。
接收对象ID 字符串 电子邮件收件人 Azure AD 标识符。
ReportId 字符串 事件的唯一标识符。
发件人显示名称 字符串 标头中的发件人电子邮件地址,此地址对电子邮件客户端上的电子邮件收件人可见。
SenderFromAddress 字符串 from 标头中的发件人域,电子邮件收件人可在其电子邮件客户端上看到该域。
SenderFromDomain 字符串 电子邮件筛选堆栈中关于电子邮件是否包含恶意软件、网络钓鱼或其他威胁的裁定。
SenderIPv4 字符串 上次检测到中继邮件的邮件服务器的 IPv4 地址。
发件人IPv6 字符串 上次检测到中继邮件的邮件服务器的 IPv6 地址。
发件人邮件地址 (SenderMailFromAddress) 字符串 MAIL from 标头中的发件人电子邮件地址,也称为信封发件人或返回路径地址。
SenderMailFromDomain 字符串 MAIL from 标头中的发件人域,也称为信封发件人或返回路径地址。
发送方对象ID 字符串 标头中的发件人电子邮件地址,此地址对电子邮件客户端上的电子邮件收件人可见。
SourceSystem 字符串 收集事件的代理的类型。 例如,对于 Windows 代理(直接连接或 Operations Manager),值为 OpsManager;对于所有 Linux 代理,值为 Linux;对于 Azure 诊断,值为 Azure
主题 字符串 电子邮件主题字段。
租户ID 字符串 Log Analytics 工作区 ID
威胁分类 字符串 指示邮件的威胁分类
威胁名称 (ThreatNames) 字符串 标头中的发件人电子邮件地址,此地址对电子邮件客户端上的电子邮件收件人可见。
威胁类型 字符串 电子邮件筛选堆栈中关于电子邮件是否包含恶意软件、网络钓鱼或其他威胁的裁定。
TimeGenerated 日期/时间 生成记录的日期和时间 (UTC)。
目标 动态 指示在电子邮件的“To”字段中列出的地址
类型 字符串 表的名称
UrlCount 整数 (int) 电子邮件中的嵌入 URL 数。
UserLevelAction 字符串 针对电子邮件执行的操作,以响应收件人定义的邮箱策略的匹配项。
用户级别策略 字符串 触发对电子邮件执行的操作的最终用户邮箱策略。