You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在Defender或Sentinel中查看Teams会议成员静音他人的日志?

在Defender/Sentinel中查看Teams会议静音操作的日志方案

可用日志表

要追踪会议成员静音其他用户的操作,核心使用的是**CloudAppEvents**表,该表记录了Microsoft Teams等云应用的各类操作事件。

修正后的KQL查询

你可以通过筛选特定的OperationName来定位静音/取消静音操作,以下是优化后的查询:

CloudAppEvents
| where TimeGenerated > ago(30d)
| where Application == "Microsoft Teams"
// 筛选静音和取消静音操作
| where OperationName in ("Mute participant", "Unmute participant")
// 解析原始事件数据
| mv-expand parse_json(RawEventData)
| evaluate bag_unpack(RawEventData)
// 提取关键信息:操作发起者、被操作用户、会议标题等
| extend 
  操作发起者 = tostring(InitiatedBy.UserPrincipalName),
  被操作用户 = tostring(Targets[0].UserPrincipalName),
  会议标题 = tostring(MeetingTitle)
// 展示核心字段
| project TimeGenerated, 操作发起者, 被操作用户, OperationName, 会议标题, ClientIPAddress

查找正确操作名称的方法

如果不确定具体的操作名称,可以运行以下查询列出所有Teams相关的操作类型,从中筛选目标操作:

CloudAppEvents
| where Application == "Microsoft Teams"
| distinct OperationName
| sort by OperationName asc

相关文档参考

在Microsoft 365 Defender和Azure Sentinel的官方文档体系中,可通过以下方式获取操作类型的相关信息:

  • 在Defender门户的「日志」模块中查看CloudAppEvents的表结构,通过字段描述了解每个操作的含义
  • 在Sentinel的「数据连接器」页面查看Teams连接器的事件说明,获取操作名称与实际行为的对应关系

内容的提问来源于stack exchange,提问作者HarriS

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.30 10:02:37