Kdo smazal ten důležitý soubor? Kdy se zaměstnanec naposledy přihlásil? Kdo změnil oprávnění ke sdílené složce? Tyto otázky si klade každý správce IT, když řeší incident nebo provádí bezpečnostní kontrolu. Auditování aktivit v Microsoft 365 přináší odpovědi: centrální protokol (Unified Audit Log) zaznamenává prakticky každou akci, kterou uživatelé ve firemním prostředí provedou. V tomto průvodci si ukážeme, jak audit log funguje, jak ho zapnout a prohledávat, a kdy ho malá firma reálně využije.
Co je Unified Audit Log v Microsoft 365
Unified Audit Log (jednotný protokol auditu) je centrální úložiště záznamů o aktivitách napříč celým prostředím Microsoft 365. Zaznamenává akce v Exchange Online (e-mail), SharePointu, OneDrive, Teams, Microsoft Entra ID (přihlášení, správa uživatelů), Power Platform a dalších službách.
Každý záznam obsahuje informaci o tom, kdo akci provedl, co přesně udělal, kdy se to stalo a případně s jakým výsledkem. Díky tomu má administrátor k dispozici kompletní historii aktivit, kterou může zpětně prohledávat.
Proč malá firma potřebuje sledovat aktivity
- Vyšetřování incidentů. Když zaměstnanec omylem smaže důležitý soubor nebo dojde k úniku dat, audit log ukáže, co se přesně stalo.
- Detekce podezřelých aktivit. Neobvyklé přihlášení ze zahraničí nebo hromadné stahování souborů mohou signalizovat kompromitovaný účet.
- Plnění compliance požadavků. GDPR vyžaduje, aby firma dokázala doložit, kdo měl přístup k osobním údajům.
- Kontrola administrátorů. Audit log zaznamenává činnost všech administrátorů a zajišťuje transparentnost.

Jaké aktivity audit log zaznamenává
Exchange Online (e-mail)
- Přihlášení do schránky
- Odeslání a přijetí e-mailů (metadata)
- Přístup k cizí schránce
- Vytváření pravidel přeposílání
SharePoint a OneDrive
- Nahrávání, stahování a mazání souborů
- Sdílení souborů a složek
- Změny oprávnění
Microsoft Entra ID
- Přihlášení uživatelů (úspěšná i neúspěšná)
- Vytváření a mazání účtů
- Změny oprávnění a rolí
- Změny v podmíněném přístupu
Jak zapnout auditování v Microsoft 365
1. Ověřte stav auditování
Přejděte do Microsoft Purview compliance portálu. V sekci Audit uvidíte, zda je auditování zapnuté.
2. Rozšiřte auditování poštovních schránek
Pro plné auditování spusťte v PowerShellu:
Set-OrganizationConfig -AuditDisabled $false
3. Nastavte dobu uchovávání
Standardně se logy uchovávají 180 dní. S licencí E5 lze prodloužit až na 10 let.
Jak prohledávat audit log
- V Microsoft Purview přejděte do sekce Audit a klikněte na Search.
- Zadejte datum, typ aktivity, uživatele nebo soubor.
- Spusťte vyhledávání a prohlédněte si výsledky.
- Pro podrobnější analýzu exportujte výsledky do CSV.
Integrace s dalšími nástroji
- Identity Protection využívá data z audit logu k detekci rizikových přihlášení.
- Microsoft Secure Score hodnotí, zda máte auditování správně nastavené.
- DLP (Data Loss Prevention) loguje pokusy o porušení politik.
Licenční požadavky
Základní auditování je dostupné ve všech plánech Microsoft 365. Pro pokročilé funkce je potřeba Microsoft 365 E5 nebo Compliance Add-on.
Podrobnosti najdete v oficiální dokumentaci Microsoft Purview.
Časté dotazy (FAQ)
Jak dlouho se audit logy uchovávají?
Standardně 180 dní. S licencí E5 lze prodloužit až na 10 let.
Zaznamenává audit log obsah e-mailů?
Ne. Audit log zaznamenává pouze metadata (kdo, co, kdy, odkud).
Mohu sledovat aktivity v reálném čase?
Audit log není real-time monitoring. Pro real-time alerting použijte Microsoft Defender for Cloud Apps.
Kdo má přístup k audit logům?
Globální administrátoři a uživatelé s rolí Audit Logs v Microsoft Purview.
Závěr
Auditování aktivit v Microsoft 365 je klíčová součást firemní bezpečnosti. Unified Audit Log zaznamenává, kdo co dělal, a umožňuje zpětně dohledat příčiny incidentů a prokázat soulad s předpisy.
Chcete mít jistotu, že máte auditování správně nastavené? Ozvěte se nám na nezávazný IT audit nebo zavolejte na 228 222 752.

