我有理由怀疑用户可能正在使用来自个人设备的Microsoft副本(或者另一个电子邮件客户端)来访问他们公司的电子邮件,以便进行数据外传。我已经排除了他们使用ActiveSync (在powershell中使用Get-ActiveSyncDeviceStatistics -Mailbox [username] | ft DeviceType, DeviceUserAgent, LastSuccessSync )访问帐户的可能性,但我似乎无法找到排除Outlook桌面应用程序的方法。
IMAP、POP3和OWA是针对每个公司策略的用户禁用的,因此我也可以排除这些策略。
是否有一种方法可以判断哪些MAPI客户端已经或已经通过Exchange对特定用户进行身份验证?(这是托管的-在Office 365租户上进行交换,我有完全的管理权限。)
发布于 2020-07-31 01:54:20
这样做的一种方法是导航到Office 365租户的安全和合规中心,导航到Search,然后进行审核日志搜索,然后搜索“用户签名到邮箱”(在Activities>Exchange邮箱活动下),并将搜索重点放在用户身上。查找您的用户已登录的ip地址。如果您已禁用除Outlook桌面(MAPI)之外的所有登录,则您看到的任何登录都只能来自Outlook客户端。如果您看到的ip地址不是公司ip地址,而是表明用户正在使用Outlook从公司网络以外的位置访问他们的邮箱。
另一种方法是导航到Azure AD管理中心,导航到用户,然后登录,并过滤您的用户和客户端应用程序的登录日志。您可以对几个现代的auth和遗留的auth客户进行过滤,以将其缩小到您想要的范围。一旦您找到该活动,再次查看与该活动相关的ip地址,并从中推断。
发布于 2020-07-31 09:08:00
与joeqwerty一样,您可以使用office 365中的审计日志搜索功能搜索有关登录记录的条目。
此外,也许邮箱审计日志也可以帮助您跟踪客户端访问,您可以运行以下命令来启用它,然后运行一个非所有者邮箱访问报告来查看邮箱操作(这里有一个关于邮箱审核日志的指南供您参考,它也应该适合于Exchange:Exchange 2016中的邮箱审计日志记录):
Set-Mailbox -Identity "<Mailbox Name>" -AuditEnabled $true希望以上信息对您有帮助。
https://serverfault.com/questions/1027388
复制相似问题