Bir kullanıcı geliyor ve soruyor: bu dosyayı kim silmiş? Ya da patron arıyor, şu maili kim, ne zaman, hangi cihazdan okumuş diye. O an tenant’ta audit log açık değilse verebileceğiniz tek cevap şu: bilmiyoruz ve geriye dönük öğrenme şansımız da yok. Ben bu duruma müşteri projelerinde defalarca denk geldim; olay olduktan sonra log açmak, yangından sonra sigorta yaptırmaya benziyor.

Bu yazıda audit log’un ne olduğuna kısaca değinip asıl soruya geçeceğiz: nereden açılır, açık olup olmadığı nasıl kontrol edilir ve kayıtlar nereden aranır.

Audit log tam olarak neyi tutuyor?

Microsoft 365’te kullanıcı ve yönetici etkinliklerinin merkezi kayıt defteri bu. Kim hangi dosyayı açtı, kim mail kutusuna erişti, kim yeni kullanıcı oluşturdu, kim paylaşım linki üretti; bunların hepsi tek bir havuza yazılıyor. Exchange Online, SharePoint, OneDrive, Teams, Entra ID derken kapsam oldukça geniş.

Şöyle bir benzetme yapayım: audit log, binanızın güvenlik kamerası kaydı. Kimse izlemek zorunda değil ama bir şey olduğunda dönüp bakacağınız tek yer orası. Kamera kapalıysa olay da yok hükmünde.

Saklama süresi lisansa göre değişiyor. Business ve E3 planlarında kayıtlar 180 gün tutuluyor, E5 ile bu süre bir yıla çıkıyor. Daha eskiye gitmeniz gerekiyorsa kayıtları dışarı aktarıp saklamanız gerekir.

Nereden açılır?

İşin kalbi Microsoft Purview portalında. Adres: purview.microsoft.com

  1. Global Administrator ya da Audit Logs yetkisi olan bir hesapla portala girin.
  2. Sol menüden Solutions altındaki Audit bölümüne tıklayın.
  3. Tenant’ınızda audit kapalıysa sayfanın üstünde mavi bir bant görürsünüz: Start recording user and admin activity. Bu banta tıklamak yeterli.
  4. Bant görünmüyorsa audit zaten açık demektir; doğrudan arama ekranı gelir.

Bu kadar basit. Tek dikkat edilecek nokta şu: açtıktan sonra kayıtların akmaya başlaması birkaç saat sürebilir. Yani açar açmaz test edip kayıt göremeyince panik yapmayın.

Microsoft Purview portalında audit log açma adımları: portala giriş, Audit sayfası ve kayıt başlatma

PowerShell ile kontrol ve açma

Portala tıklamak yerine işi komutla çözmek isteyenler için aynı iş Exchange Online PowerShell üzerinden de yapılıyor. Önce durumu kontrol edelim:

Çıktıda UnifiedAuditLogIngestionEnabled değeri True dönüyorsa audit açık. False dönüyorsa tek satırla açıyorsunuz:

Benim baştan söyleyeceğim şey net: yeni bir tenant devraldığınızda ilk kontrol edeceğiniz maddelerden biri bu olmalı. Microsoft yeni tenant’larda audit’i varsayılan olarak açık getiriyor; ama eski tenant’larda ya da birinin bilinçli kapattığı ortamlarda kapalı olabiliyor. Kontrol beş saniye sürüyor.

Kayıtlarda arama nasıl yapılır?

Audit açıldıktan sonra aynı Purview portalındaki Audit sayfasından arama yapıyorsunuz. Tarih aralığı, kullanıcı, etkinlik türü ve dosya adı gibi filtreler var. Örneğin geçen hafta silinen bir SharePoint dosyasını bulmak için tarih aralığını seçip Activities kısmından Deleted file etkinliğini işaretlemeniz yeterli.

Audit log arama ekranı: tarih aralığı, kullanıcı ve etkinlik filtresiyle silinen dosyanın bulunması

İki pratik not:

  • Arama sonuçları anlık gelmiyor; sorgu kuyruğa alınıyor ve büyük tarih aralıklarında tamamlanması dakikalar sürebiliyor. Sonucu CSV olarak indirmek de mümkün.
  • PowerShell tarafında aynı iş için Search-UnifiedAuditLog komutu var. Düzenli rapor alacaksanız ya da 5.000 kayıttan fazlasını çekecekseniz portal yerine bu komutu kullanın.

Bu arada ufak bir gözlem: çoğu yönetici audit log’u güvenlik olayı için açıyor ama en sık kullanım alanı aslında günlük operasyon. Kim bu kuralı değiştirmiş, bu yetkiyi kim vermiş gibi sorular güvenlik ihlalinden çok daha sık geliyor.

Toparlayalım

  • Audit log, Microsoft 365’teki kullanıcı ve yönetici etkinliklerinin merkezi kaydı; açık değilse geriye dönük veri yok.
  • Açmak için purview.microsoft.com adresinde Audit sayfasına girip üstteki banta tıklamak yeterli.
  • PowerShell ile kontrol: Get-AdminAuditLogConfig, açmak için Set-AdminAuditLogConfig.
  • Kayıtlar Business ve E3’te 180 gün, E5’te bir yıl saklanıyor.
  • Yeni devraldığınız her tenant’ta ilk iş bu ayarı kontrol edin.

Microsoft 365 hesaplarında çok faktörlü doğrulamayı nasıl açacağınızı anlattığım şu yazı da ilginizi çekebilir. Sorularınız olursa yorumlarda buluşalım.

Yorum Bırakın

Bu site istenmeyenleri azaltmak için Akismet kullanır. Yorum verilerinizin nasıl işlendiğini öğrenin.