首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >如何判断用户是否有多台带有Outlook的计算机登录?

问如何判断用户是否有多台带有Outlook的计算机登录?
EN

Server Fault用户
提问于 2020-07-31 00:07:03
回答 2查看 2.1K关注 0票数 11

我有理由怀疑用户可能正在使用来自个人设备的Microsoft副本(或者另一个电子邮件客户端)来访问他们公司的电子邮件,以便进行数据外传。我已经排除了他们使用ActiveSync (在powershell中使用Get-ActiveSyncDeviceStatistics -Mailbox [username] | ft DeviceType, DeviceUserAgent, LastSuccessSync )访问帐户的可能性,但我似乎无法找到排除Outlook桌面应用程序的方法。

IMAP、POP3和OWA是针对每个公司策略的用户禁用的,因此我也可以排除这些策略。

是否有一种方法可以判断哪些MAPI客户端已经或已经通过Exchange对特定用户进行身份验证?(这是托管的-在Office 365租户上进行交换,我有完全的管理权限。)

EN

回答 2

Server Fault用户

发布于 2020-07-31 01:54:20

这样做的一种方法是导航到Office 365租户的安全和合规中心,导航到Search,然后进行审核日志搜索,然后搜索“用户签名到邮箱”(在Activities>Exchange邮箱活动下),并将搜索重点放在用户身上。查找您的用户已登录的ip地址。如果您已禁用除Outlook桌面(MAPI)之外的所有登录,则您看到的任何登录都只能来自Outlook客户端。如果您看到的ip地址不是公司ip地址,而是表明用户正在使用Outlook从公司网络以外的位置访问他们的邮箱。

另一种方法是导航到Azure AD管理中心,导航到用户,然后登录,并过滤您的用户和客户端应用程序的登录日志。您可以对几个现代的auth和遗留的auth客户进行过滤,以将其缩小到您想要的范围。一旦您找到该活动,再次查看与该活动相关的ip地址,并从中推断。

票数 11
EN

Server Fault用户

发布于 2020-07-31 09:08:00

与joeqwerty一样,您可以使用office 365中的审计日志搜索功能搜索有关登录记录的条目。

此外,也许邮箱审计日志也可以帮助您跟踪客户端访问,您可以运行以下命令来启用它,然后运行一个非所有者邮箱访问报告来查看邮箱操作(这里有一个关于邮箱审核日志的指南供您参考,它也应该适合于Exchange:Exchange 2016中的邮箱审计日志记录):

代码语言:javascript
复制
Set-Mailbox -Identity "<Mailbox Name>" -AuditEnabled $true

希望以上信息对您有帮助。

票数 2
EN
页面原文内容由Server Fault提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://serverfault.com/questions/1027388

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档