首页 > 解决方案 > 改进 Kusto Query - 邮箱审核日志搜索

问题描述

我正在尝试识别未使用的共享邮箱。已经检查了“Search-MailboxAuditLog”,即使启用了审核,某些邮箱也不会返回任何结果,但可以在 Azure 哨兵中看到活动。

  1. 有没有办法在 Kusto 代码以下进行改进?(在测试期间尝试了带有活动的邮箱但有时没有从查询中得到任何结果)
  2. 使用 Kusto,有没有办法像 powershell "foreach ($item in $mbs)" 那样循环遍历 "mbs"?

谢谢,

let mbs = datatable (name: string)
[
"xxx1@something.com",
"xxx2@something.com",
"xxx3@something.com",
];
OfficeActivity
| where OfficeWorkload == "Exchange" and TimeGenerated > ago(30d)
| where MailboxOwnerUPN in~ (mbs)
| distinct MailboxOwnerUPN

更新:需要查询帮助

标签: azure-data-explorerkql

解决方案


推荐阅读