如何在Defender或Sentinel中查看Teams会议成员静音他人的日志?
在Defender/Sentinel中查看Teams会议静音操作的日志方案
可用日志表
要追踪会议成员静音其他用户的操作,核心使用的是**CloudAppEvents**表,该表记录了Microsoft Teams等云应用的各类操作事件。
修正后的KQL查询
你可以通过筛选特定的OperationName来定位静音/取消静音操作,以下是优化后的查询:
CloudAppEvents | where TimeGenerated > ago(30d) | where Application == "Microsoft Teams" // 筛选静音和取消静音操作 | where OperationName in ("Mute participant", "Unmute participant") // 解析原始事件数据 | mv-expand parse_json(RawEventData) | evaluate bag_unpack(RawEventData) // 提取关键信息:操作发起者、被操作用户、会议标题等 | extend 操作发起者 = tostring(InitiatedBy.UserPrincipalName), 被操作用户 = tostring(Targets[0].UserPrincipalName), 会议标题 = tostring(MeetingTitle) // 展示核心字段 | project TimeGenerated, 操作发起者, 被操作用户, OperationName, 会议标题, ClientIPAddress
查找正确操作名称的方法
如果不确定具体的操作名称,可以运行以下查询列出所有Teams相关的操作类型,从中筛选目标操作:
CloudAppEvents | where Application == "Microsoft Teams" | distinct OperationName | sort by OperationName asc
相关文档参考
在Microsoft 365 Defender和Azure Sentinel的官方文档体系中,可通过以下方式获取操作类型的相关信息:
- 在Defender门户的「日志」模块中查看
CloudAppEvents的表结构,通过字段描述了解每个操作的含义 - 在Sentinel的「数据连接器」页面查看Teams连接器的事件说明,获取操作名称与实际行为的对应关系
内容的提问来源于stack exchange,提问作者HarriS
相关产品推荐
相关产品推荐

