Corregir que el registro de auditoría de Teams no muestre un evento de reunión después de un cambio en la directiva de cumplimiento
🔍 WiseChecker

Corregir que el registro de auditoría de Teams no muestre un evento de reunión después de un cambio en la directiva de cumplimiento

Su equipo de cumplimiento busca un evento de reunión de Teams en el registro de auditoría y no encuentra nada. La reunión se realizó, pero el registro de auditoría falta. Esto suele ocurrir después de que un administrador cambia una directiva de cumplimiento, como deshabilitar la grabación de reuniones o ajustar las etiquetas de retención. La causa raíz es que el cambio de directiva altera qué eventos envía Teams al registro de auditoría de Microsoft 365. Este artículo explica por qué desaparece el evento y le proporciona los pasos exactos para restaurar el registro de auditoría de reuniones de Teams.

Puntos clave: Restaurar eventos de auditoría de reuniones de Teams después de un cambio de directiva

  • Microsoft Purview > Auditoría > Directivas de retención de auditoría: Establezca el período de retención en 180 días o 10 años para asegurarse de que los eventos de reunión no se descarten.
  • Microsoft Purview > Auditoría > Configuración de auditoría > Activar auditoría: Verifique que la auditoría esté realmente habilitada para su inquilino, porque un cambio de directiva puede desactivarla.
  • Cmdlet de PowerShell Set-AdminAuditLogConfig: Use este cmdlet para volver a habilitar el registro de auditoría si el conmutador del portal está atenuado.

ADVERTISEMENT

Por qué un cambio en la directiva de cumplimiento oculta los eventos de reuniones de Teams del registro de auditoría

El registro de auditoría de Microsoft 365 registra las acciones definidas por el esquema de auditoría de cada carga de trabajo. Cuando un administrador cambia una directiva de cumplimiento, el cambio puede afectar qué eventos emite el servicio. Por ejemplo, si deshabilita la directiva “Grabar reuniones” en las directivas de reunión de Teams, el servicio deja de generar los eventos MeetingRecordingStarted o MeetingRecordingStopped. De forma similar, si asigna una etiqueta de retención que suprime la grabación, el evento de reunión puede clasificarse como no auditable y nunca enviarse al registro de auditoría.

Otra causa común es que el cambio de directiva desactive inadvertidamente el propio registro de auditoría. En el portal de Microsoft Purview, el conmutador “Activar auditoría” puede deshabilitarse mediante una directiva de cumplimiento que restrinja el acceso al registro de auditoría. Cuando el conmutador está desactivado, no se registran nuevos eventos, aunque la reunión se realice. El registro de auditoría solo muestra los eventos capturados antes de que se desactivara el conmutador.

Por último, el registro de auditoría tiene un período de retención predeterminado de 90 días para la mayoría de las ediciones. Si el cambio de directiva de cumplimiento también cambió el período de retención a una duración más corta, es posible que los eventos de reunión más antiguos se hayan purgado. El evento no falta por el cambio de directiva en sí, sino porque venció la ventana de retención.

Cómo se generan los eventos de auditoría para las reuniones de Teams

Los eventos de reunión de Teams los genera el servicio de Teams y se envían al Registro de auditoría unificado. Cada evento tiene un valor RecordType, como 25 para los eventos de reunión de Teams. El evento incluye el identificador de reunión, el organizador, los asistentes y las marcas de tiempo. El registro de auditoría almacena estos eventos durante un período definido por la directiva de retención de auditoría de su inquilino. Si la directiva está establecida en 90 días y el evento de reunión es anterior a 90 días, ya no aparecerá en los resultados de búsqueda del registro de auditoría.

Pasos para restaurar los eventos de auditoría de reuniones de Teams después de un cambio en la directiva de cumplimiento

Siga estos pasos en orden. Cada paso aborda una causa diferente del evento de auditoría faltante.

  1. Verifique que el registro de auditoría esté habilitado en Microsoft Purview
    Vaya a Microsoft Purview > Auditoría > Configuración de auditoría. Compruebe que el conmutador “Activar auditoría” esté en Activado. Si está Desactivado, haga clic en el conmutador para volver a activarlo. Debe ser miembro del rol Registros de auditoría para cambiar esta configuración.
  2. Compruebe la directiva de retención de auditoría
    En Microsoft Purview, vaya a Auditoría > Directivas de retención de auditoría. Revise el período de retención de la directiva predeterminada. Si está establecido en 90 días y necesita más tiempo, cámbielo a 180 días o 10 años. Esto garantiza que los eventos de reunión no se purguen antes de que los busque.
  3. Confirme que la directiva de reunión de Teams permite la grabación
    Abra el Centro de administración de Teams y vaya a Reuniones > Directivas de reunión. Seleccione la directiva aplicada al organizador de la reunión. En “Grabación”, asegúrese de que “Grabación en la nube” esté en Activado. Si está Desactivado, cámbielo a Activado y guarde. Esto genera eventos de auditoría relacionados con la grabación.
  4. Vuelva a desencadenar el evento de reunión
    Después de cambiar la directiva, pida al organizador que inicie una nueva reunión y luego la finalice. Espere hasta 24 horas para que el evento aparezca en el registro de auditoría. Busque el evento usando la actividad “Reunión iniciada” o “Reunión finalizada” en la búsqueda del registro de auditoría.
  5. Use PowerShell para volver a habilitar el registro de auditoría
    Si el conmutador del portal está atenuado, use PowerShell. Conéctese a Exchange Online y ejecute Set-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled $true. Esto fuerza que el registro de auditoría acepte nuevos eventos.

Cómo buscar en el registro de auditoría un evento de reunión específico

Para buscar un evento de reunión, vaya a Microsoft Purview > Auditoría > Búsqueda. Establezca el intervalo de fechas para incluir la hora de la reunión. En la lista desplegable “Actividades”, seleccione “Reuniones de Teams” y elija la actividad específica, como “Reunión iniciada” o “Reunión finalizada”. Luego haga clic en “Buscar”. Si no aparecen resultados, amplíe el intervalo de fechas o borre el filtro de actividad y busque por usuario.

ADVERTISEMENT

Si el registro de auditoría de Teams sigue sin mostrar un evento de reunión

El registro de auditoría de Teams no muestra ningún evento después de un cambio de directiva

Si el registro de auditoría no muestra ningún evento en absoluto, no solo de reuniones, es probable que el registro de auditoría esté deshabilitado. Vaya a Microsoft Purview > Auditoría > Configuración de auditoría y confirme que el conmutador esté Activado. Si está Activado pero aún no hay eventos, compruebe los permisos de búsqueda del registro de auditoría. Necesita el rol “Ver registro de auditoría” para ver eventos.

Aparece el evento de reunión pero falta el evento de grabación

Si aparece el evento de reunión pero falta el evento de grabación, la directiva de grabación de reuniones está desactivada. En el Centro de administración de Teams, vaya a Reuniones > Directivas de reunión y habilite “Grabación en la nube” para la directiva. Luego inicie una nueva grabación y compruebe el registro de auditoría.

La búsqueda del registro de auditoría muestra “Sin resultados” para un usuario específico

Si la búsqueda del registro de auditoría no muestra resultados para un usuario específico, es posible que el usuario no tenga licencia de Teams. Solo los usuarios con licencia generan eventos de auditoría. Compruebe la licencia del usuario en el Centro de administración de Microsoft 365. Además, si el usuario es un invitado, los eventos de auditoría para invitados solo se registran si el invitado tiene una licencia.

Configuración del registro de auditoría de Teams: Activado vs Desactivado después de un cambio de directiva

Elemento Registro de auditoría activado Registro de auditoría desactivado
Descripción Se capturan todos los eventos de reunión de Teams No se registran nuevos eventos
Retención Eventos conservados durante 180 días o 10 años Eventos existentes conservados hasta que venza la retención
Impacto de la directiva Los cambios de directiva se registran Los cambios de directiva no se registran
Resultados de búsqueda Los eventos de reunión aparecen en el registro de auditoría Los eventos de reunión no aparecen

Después de volver a habilitar el registro de auditoría, pueden pasar hasta 24 horas para que aparezcan nuevos eventos. El registro de auditoría tiene coherencia eventual, así que no espere resultados instantáneos. Si necesita verificación inmediata, use el cmdlet de PowerShell Search-UnifiedAuditLog para consultar eventos recientes.

Ahora puede restaurar el registro de auditoría de reuniones de Teams después de un cambio en la directiva de cumplimiento. Comience comprobando el conmutador de auditoría y la directiva de retención en Microsoft Purview. Luego ajuste la directiva de grabación de reuniones de Teams si es necesario. Use el cmdlet de PowerShell Set-AdminAuditLogConfig para forzar la reactivación si el portal no responde. Para la supervisión avanzada, configure una alerta de diagnóstico en Microsoft Purview para que le notifique cuando se desactive el registro de auditoría.

ADVERTISEMENT