Aller au contenu principal

FAQ sur le connecteur Microsoft 365 Unified Audit Logs

info

Bêta

Cette fonctionnalité est en version bêta. Pour l'utiliser, un administrateur du workspace doit activer Lakeflow Connect pour Microsoft 365 Unified Audit Logs à partir de la page Previews . Consultez Gérer les aperçus Databricks.

Le connecteur géré Microsoft 365 Unified Audit Logs ingère des événements provenant de cinq tables sources de Logs d'audit unifiés. Ces réponses couvrent les forfaits, les charges de travail d'audit prises en charge, l'authentification et la disponibilité des données. Pour consulter la FAQ applicable à tous les connecteurs gérés, consultez la page FAQ sur les connecteurs gérés.

Quel forfait d'abonnement dois-je sélectionner ?​

Sélectionnez le plan pour l'environnement cloud Microsoft qui héberge votre tenant :

  • Enterprise pour les tenants hébergés dans le cloud commercial Microsoft 365.
  • Government GCC pour les tenants du Microsoft 365 Government Community Cloud.
  • Government GCC High pour les tenants GCC High.
  • Government DoD pour les tenant du ministère de la Défense.

Si vous ne connaissez pas l’environnement de votre tenant, demandez à votre administrateur Microsoft 365 . Pour les valeurs de connexion correspondantes et les hôtes d’API, consultez Forfaits d’abonnement.

Ce connecteur ingère-t-il les événements d’audit de Microsoft Entra ID ?​

Oui. Sélectionnez la table source audit_azure_active_directory pour ingérer le type de contenu Audit.AzureActiveDirectory à partir de l’API Microsoft 365 Management Activity. Le nom de la table source conserve la terminologie Azure Active Directory de l’API.

Ce connecteur ingère-t-il des e-mails Outlook ou des fichiers SharePoint ?​

Non. Le connecteur Microsoft 365 Unified Audit Logs ingère des événements d'audit unifiés à partir de l'API Microsoft 365 Management Activity. Utilisez le connecteur Outlook pour importer des messages e-mail et le connecteur SharePoint pour importer des fichiers et des données de liste.

Jusqu'où le connecteur peut-il remonter pour ingérer des données ?​

La première mise à jour du pipeline peut demander le contenu créé au cours des sept derniers jours. Si un pipeline ne s'exécute pas pendant plus de sept jours, le connecteur reprend à partir de sept jours avant l'heure actuelle et ne peut pas combler l'écart antérieur via l'API Management Activity.

Pourquoi la première mise à jour du pipeline est-elle vide ?​

Lorsqu’un pipeline demande une table source pour la première fois, le connecteur start l’abonnement à l’API Management Activity correspondante. Microsoft indique que les premiers objets blob de contenu peuvent prendre jusqu’à 12 heures avant d’être disponibles. Exécutez à nouveau le pipeline une fois que le contenu est disponible.

Quelle méthode d'authentification le connecteur prend-il en charge ?​

Le connecteur prend en charge l’authentification machine to machine OAuth avec un identifiant de tenant Microsoft Entra, un identifiant client d’application et un secret client. Il ne prend pas en charge l’authentification OAuth déléguée ni l’authentification par nom d’utilisateur et mot de passe.

Quelles tables source le connecteur prend-il en charge ?​

Le connecteur prend en charge audit_azure_active_directory, audit_exchange, audit_sharepoint, audit_general et dlp_all. Pour plus de détails, consultez Tables sources prises en charge.