你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn。
Office 365 电子邮件事件,包括电子邮件传递和阻止事件。
表属性
| 特征 | 值 |
|---|---|
| 资源类型 | - |
| 类别 | 安全性 |
| 解决 方案 | SecurityInsights |
| 基本日志 | 是 |
| 引入时转换 | 是 |
| 示例查询 | 是的 |
列
| 列 | 类型 | 说明 |
|---|---|---|
| 附加字段 | 动态 | 有关实体或事件的其他信息。 |
| AttachmentCount (附件数量) | 整数 (int) | 电子邮件中的附件数。 |
| 认证详情 | 字符串 | 电子邮件身份验证协议(如 DMARC、DKIM、SPF 或多种身份验证类型的组合 (CompAuth))的通过或失败裁定列表。 |
| _BilledSize(账单大小) | 真实 | 记录大小(字节) |
| 批量投诉级别 | 整数 (int) | 分配给批量邮件发送者的电子邮件的阈值,较高的批量投诉级别 (BCL) 意味着电子邮件更有可能生成投诉,因此更有可能是垃圾邮件。 |
| 抄送 | 动态 | 指示电子邮件抄送字段中列出的地址 |
| 置信水平 | 字符串 | 任何垃圾邮件或网络钓鱼裁定的可信度列表。 对于垃圾邮件,此列显示垃圾邮件可信度 (SCL),指示电子邮件是否被跳过 (-1),发现不是垃圾邮件 (0,1),发现是具有中等可信度的垃圾邮件 (5,6),或发现是具有高可信度的垃圾邮件 (9)。 对于网络钓鱼,此列显示可信度是“高”还是“低”。 |
| 连接器 | 字符串 | 定义组织邮件流和电子邮件路由方式的自定义说明。 |
| 上下文 | 字符串 | 计算机的配置上下文数据 |
| DeliveryAction | 字符串 | 已送达电子邮件的操作。 |
| DeliveryLocation | 字符串 | 已送达电子邮件的位置:收件箱/文件夹、本地/外部、垃圾邮件、隔离、失败、已丢弃、已删除项。 |
| 检测方法 | 字符串 | 电子邮件的传递操作:已送达、垃圾邮件、阻止或替换。 |
| 分发列表 | 字符串 | 收件人所属的通讯组列表的名称(如果适用);如果涉及嵌套列表,则显示顶级通讯组列表 |
| EmailAction | 字符串 | 基于筛选器裁定、策略和用户操作对电子邮件执行的最终操作:将邮件移动到垃圾邮件文件夹、添加 X 标头、修改主题、重定向邮件、删除邮件、发送到隔离区、未进行任何操作、密件抄送邮件。 |
| EmailActionPolicy | 字符串 | 生效的操作策略:反垃圾邮件高可信度、反垃圾邮件、反垃圾邮件批量邮件、反垃圾邮件钓鱼、反钓鱼域模拟、反钓鱼用户模拟、反钓鱼欺骗、反钓鱼图模拟、反恶意软件安全附件、企业传输规则 (ETR)。 |
| EmailActionPolicyGuid | 字符串 | 生效的策略的唯一标识符。 |
| EmailClusterId | 长整型 | 电子邮件群集的标识符。 根据对电子邮件内容的启发式分析对电子邮件进行聚类(分组)。 |
| EmailDirection | 字符串 | 电子邮件方向:入站、出站、组织内部。 |
| 电子邮件语言 | 字符串 | 检测到电子邮件内容的语言。 |
| EmailSize | 整数 (int) | 电子邮件的大小。 |
| ExchangeTransportRule | 字符串 | 邮件流规则(也称为传输规则)类似于 Outlook 和 Outlook 网页版中提供的收件箱规则。 主要区别在于邮件流规则在传输过程中对邮件执行操作。 |
| 转发信息 | 字符串 | 转发详细信息的 JSON 数组,包括转发用户和转发类型 |
| InternetMessageId | 字符串 | 由发送电子邮件系统设置的电子邮件的面向公众的标识符。 |
| _IsBillable | 字符串 | 指定引入数据是否可计费。 _IsBillable 为 false 引入时,不向 Azure 帐户计费 |
| IsFirstContact | 布尔 | 这是发件人与接收方之间的第一次联系。 |
| 最新交付操作 | 字符串 | 服务或管理员通过手动修正在电子邮件上尝试的最后一个已知操作。 |
| 最新送达位置 | 字符串 | 电子邮件的最后已知位置。 |
| 网络消息编号 | 字符串 | 由 Office 365 生成的电子邮件的唯一标识符。 |
| OrgLevelAction | 字符串 | 针对电子邮件执行的操作,以响应组织级别定义的策略的匹配项。 |
| 组织级政策 | 字符串 | 触发对电子邮件执行的操作的组织策略。 |
| RecipientDomain | 字符串 | 电子邮件收件人的域。 |
| 收件人电子邮件地址 | 字符串 | 收件人电子邮件地址或通讯组列表扩展后的收件人电子邮件地址。 |
| 接收对象ID | 字符串 | 电子邮件收件人 Azure AD 标识符。 |
| ReportId | 字符串 | 事件的唯一标识符。 |
| 发件人显示名称 | 字符串 | 标头中的发件人电子邮件地址,此地址对电子邮件客户端上的电子邮件收件人可见。 |
| SenderFromAddress | 字符串 | from 标头中的发件人域,电子邮件收件人可在其电子邮件客户端上看到该域。 |
| SenderFromDomain | 字符串 | 电子邮件筛选堆栈中关于电子邮件是否包含恶意软件、网络钓鱼或其他威胁的裁定。 |
| SenderIPv4 | 字符串 | 上次检测到中继邮件的邮件服务器的 IPv4 地址。 |
| 发件人IPv6 | 字符串 | 上次检测到中继邮件的邮件服务器的 IPv6 地址。 |
| 发件人邮件地址 (SenderMailFromAddress) | 字符串 | MAIL from 标头中的发件人电子邮件地址,也称为信封发件人或返回路径地址。 |
| SenderMailFromDomain | 字符串 | MAIL from 标头中的发件人域,也称为信封发件人或返回路径地址。 |
| 发送方对象ID | 字符串 | 标头中的发件人电子邮件地址,此地址对电子邮件客户端上的电子邮件收件人可见。 |
| SourceSystem | 字符串 | 收集事件的代理的类型。 例如,对于 Windows 代理(直接连接或 Operations Manager),值为 OpsManager;对于所有 Linux 代理,值为 Linux;对于 Azure 诊断,值为 Azure |
| 主题 | 字符串 | 电子邮件主题字段。 |
| 租户ID | 字符串 | Log Analytics 工作区 ID |
| 威胁分类 | 字符串 | 指示邮件的威胁分类 |
| 威胁名称 (ThreatNames) | 字符串 | 标头中的发件人电子邮件地址,此地址对电子邮件客户端上的电子邮件收件人可见。 |
| 威胁类型 | 字符串 | 电子邮件筛选堆栈中关于电子邮件是否包含恶意软件、网络钓鱼或其他威胁的裁定。 |
| TimeGenerated | 日期/时间 | 生成记录的日期和时间 (UTC)。 |
| 目标 | 动态 | 指示在电子邮件的“To”字段中列出的地址 |
| 类型 | 字符串 | 表的名称 |
| UrlCount | 整数 (int) | 电子邮件中的嵌入 URL 数。 |
| UserLevelAction | 字符串 | 针对电子邮件执行的操作,以响应收件人定义的邮箱策略的匹配项。 |
| 用户级别策略 | 字符串 | 触发对电子邮件执行的操作的最终用户邮箱策略。 |