För att bevisa att en inställning i Microsoft 365 inte har ändrats sedan din förra revision behöver du tre saker som plattformen inte sparar åt dig: en daterad ögonblicksbild av konfigurationen, en anteckning om varje ändring mellan ögonblicksbilderna, och en notering om vem som godkände var och en. Loggarna ensamma räcker inte. Microsoft Entra sparar gransknings- och inloggningsdata i 7 dagar på Free-nivån och 30 dagar på P1 och P2. Microsoft Purview Audit (Standard) sparar de flesta poster i 180 dagar. Din certifieringscykel är 365. Skillnaden mellan de talen är den del av året du inte kan styrka från plattformen på egen hand.
Det är ingen kritik mot standardvärdena. Bevarandetiden är dimensionerad för operativ utredning, där det användbara fönstret är dagar. Säkerställande ställer en annan fråga över ett längre spann, och att täcka skillnaden är ditt jobb.
Frågan ingen förbereder sig för
De flesta team förbereder sig för fel bedömning. De tar skärmbilder av nuläget, bekräftar att multifaktorautentisering är framtvingad i dag, och tar fram ett prydligt underlag som visar en välmående tenant.
Sedan ställer revisorn en fråga med en annan form. Inte "är den här policyn på" utan "har den varit på sedan vi sågs sist, och om den någon gång var av, vem stängde av den och vem tyckte att det var acceptabelt". Du bedöms på om konfigurationen höll under hela perioden.
I de flesta tenanter vet ingen. Någon kan ha lagt till ett undantag i februari och tagit bort det i mars, och till hösten minns ingenting det. Ändringen var legitim. Avsaknaden av en anteckning är anmärkningen.
Vad plattformen sparar, och hur länge
Tre bevarandefönster spelar roll, och de är inte lika.
Granskningsloggar och inloggningsloggar i Microsoft Entra. Sju dagar på Microsoft Entra ID Free, 30 dagar på P1 och P2. Här bor katalogändringarna: redigeringar av policyer för villkorsstyrd åtkomst, rolltilldelningar, appmedgivanden. Ändringar av bevarandetiden gäller inte bakåt, så en uppgradering från Free till P1 ger dig 30 dagar framåt, inte 30 dagar historik.
Microsoft Purview Audit (Standard). 180 dagar som standard, inte 90. Det ändrades den 17 oktober 2023, och mycket intern dokumentation säger fortfarande 90. Poster som skapades före det datumet behåller den gamla perioden på 90 dagar; senare poster får 180 dagar. Detta är den enhetliga granskningsloggen som täcker Exchange, SharePoint, OneDrive, Teams och mer, ett separat system från Entra-loggarna.
Microsoft Purview Audit (Premium). Standardpolicyn för bevarande i ett år är smalare än namnet antyder. Den täcker poster från Microsoft Entra, Exchange, SharePoint och OneDrive, och bara för användare med en Office 365- eller Microsoft 365 E5-licens, en Microsoft Purview Suite-licens, eller tillägget E5 eDiscovery and Audit. Användare utan E5 och gäster ligger kvar på 180 dagar, liksom övrig arbetsbelastningsaktivitet om inte en egen policy säger annat.

Plattformsloggar upphör enligt ett driftschema; säkerställande löper på ett tolvmånadersschema.
Glappet, genomräknat med verkliga datum
Ta en tenant som certifierades den 14 oktober 2025 med förnyelsen bokad till oktober 2026. Den 12 oktober 2026 frågar revisorn om policyn som kräver multifaktorautentisering har varit framtvingad utan avbrott sedan certifikatet utfärdades, och om undantag lades till. Räkna bakåt från det datumet på Entra ID P1:
- Entras granskningslogg svarar tillbaka till den 12 september 2026. Trettio dagar. Den visar varje policyredigering den senaste månaden och vem som gjorde den.
- Purview Audit (Standard) svarar tillbaka till omkring den 15 april 2026. Sex månader, mindre än halva certifikatåret.
- Purview Audit (Premium) svarar, om du har det, tillbaka till den 12 oktober 2025 för Entra-poster, men bara för användare som täcks av en licens i E5-klassen. På Business Premium eller i en blandad miljö är den dörren stängd.
Så i den tenant de flesta organisationer kör finns det för 14 oktober 2025 till mitten av april 2026 ingen sökbar plattformsanteckning: sex månader av certifikatåret där svaret på "var den här policyn framtvingad" är en axelryckning.
En detalj fångar dem som löser detta sent. I Purview avgörs bevarandetiden för en post när den kommer in i flödet, så en längre egen policy som skapas i september förlänger inte poster som skapades i mars. Bevarande avgörs i förväg eller inte alls.
Kopplingen av Microsoft 365-inställningar till kontrollerna i Cyber Essentials och ISO 27001 talar om vilka inställningar som bär en kontroll. Det här inlägget handlar om att bevisa att de höll.
Tre underlag som överlever loggarna
Konfigurationsögonblicksbilden. En daterad, maskinläsbar export av de inställningar som bär dina kontroller. Inte en skärmbild: en skärmbild bevisar hur en sida såg ut, medan en JSON-export av en policy för villkorsstyrd åtkomst bevisar vad den innehöll, undantag inräknade, och kan jämföras med förra månadens kopia.
Avdriftsanteckningen. Skillnaden mellan två på varandra följande ögonblicksbilder. Det förvandlar en hög exporter till ett resonemang: här är den 1 mars, här är den 1 april, här är de fyra saker som ändrades. Avdrift besvarar "har det ändrats", revisorns verkliga fråga.
Godkännandeanteckningen. För varje ändring i avdriftsanteckningen: vem begärde den, vem godkände den, och mot vilket ärende eller vilket riskbeslut. Organisationer har nästan aldrig den här, och det är den som gör en anmärkning till ett rent svar.
Dessa överlever varje bevarandetid för loggar, eftersom du styr var de bor. Lagra dem någonstans oföränderligt eller versionshanterat med begränsad skrivrätt, och hasha dem.
Att bygga en utgångspunkt som håller
En utgångspunkt måste vara fullständig nog att betyda något och liten nog att köra. Täck de inställningar dina kontroller vilar på: policyer för villkorsstyrd åtkomst med sina undantag, policyn för autentiseringsmetoder, katalogrolltilldelningar inklusive de behörighetsbara, inställningar för åtkomst mellan tenanter, efterlevnadsprofiler för enheter, delningsinställningar för hela tenanten, och applikationer med medgivna behörigheter. En första omgång:
Connect-MgGraph -Scopes 'Policy.Read.All','Directory.Read.All','RoleManagement.Read.Directory'
$stamp = (Get-Date).ToString('yyyy-MM-dd')
$out = ".\baseline-$stamp"
New-Item -ItemType Directory -Path $out -Force | Out-Null
Get-MgIdentityConditionalAccessPolicy -All | ConvertTo-Json -Depth 12 | Set-Content "$out\conditional-access.json"
Get-MgPolicyAuthenticationMethodPolicy | ConvertTo-Json -Depth 12 | Set-Content "$out\auth-methods.json"
Get-MgDirectoryRole -All | ConvertTo-Json -Depth 8 | Set-Content "$out\directory-roles.json"
Get-ChildItem "$out\*.json" | Get-FileHash | Export-Csv "$out\hashes.csv" -NoTypeInformation
Två regler spelar roll.
Kör den enligt schema. En oschemalagd utgångspunkt har luckor du inte kan förklara, och en lucka ser värre ut än en ändring.
Sätt intervallet kortare än din kortaste loggbevarandetid. Om Entras granskningslogg håller 30 dagar och du tar en ögonblicksbild varje kvartal, kan du när en skillnad dyker upp inte ta reda på vem som gjorde den, eftersom granskningsposten som namnger personen upphörde veckor tidigare. Ta en ögonblicksbild varje vecka, eller åtminstone varannan, så förblir varje skillnad spårbar medan loggen som förklarar den fortfarande lever.
Att göra en avdriftsanteckning till bevis
En jämförelse säger vad som ändrades. En revisor vill veta vem som ändrade det och vem som gick med på det. Att foga ihop de två är hela övningen, och det måste ske inom loggfönstret. Hämta för varje ändrat objekt den matchande posten från Entras granskningslogg, som registrerar den som initierade:
$since = (Get-Date).AddDays(-30).ToString('yyyy-MM-ddTHH:mm:ssZ')
Get-MgAuditLogDirectoryAudit -Filter "activityDateTime ge $since and category eq 'Policy'" -All |
Select-Object ActivityDateTime, ActivityDisplayName,
@{n='Actor';e={$_.InitiatedBy.User.UserPrincipalName}},
@{n='Target';e={$_.TargetResources[0].DisplayName}} |
Export-Csv ".\policy-changes-$((Get-Date).ToString('yyyy-MM-dd')).csv" -NoTypeInformation
Lägg sedan till det plattformen inte kan känna till: ändringsreferensen och godkännaren. En rad per ändring räcker. Datum, objekt, vad som ändrades, vem som ändrade det, ärende, godkännare. Tillagd i ett register som aldrig trunkeras svarar den raden fortfarande på frågor om tre år.
Där en ändring saknar ärende och godkännare, anteckna även det. En revisor är betydligt tryggare med "detta var odokumenterat, och så här hanterade vi det" än med ett register som inte innehåller några undantag alls.
Avdrift och identitetshygien kommer tillsammans, så en avslutad medarbetare som behöll ett undantag är ett vanligt fynd; checklistan för offboarding täcker det.
Var det går sönder
Microsoft Entra ID Free. Sju dagar är inget fönster du kan köra en månatlig process mot. Åtgärda detta först, och kom ihåg att uppgraderingen inte fyller på bakåt.
Gäster och användare utan E5. Standardvärdet i Premium stannar vid licensgränsen, så en blandad miljö har en blandad bevarandeposition. Ta reda på vilka användare som täcks innan du förlitar dig på ett års historik som bara finns för vissa av dem.
Exporter ingen kan söka i. En mapp med PDF-filer är läxor, inte bevis. Om att besvara "vad ändrades i mars" innebär att öppna filer för hand, kommer processen att överges.
Delegerad åtkomst hos leverantörer av hanterade tjänster. När en partner gör ändringen är aktören i kundens granskningslogg en partneridentitet medan godkännandet bor i partnerns eget system. Bestäm vilken sida som håller godkännandeanteckningen och hur kunden får den, för vid förnyelsen är det kunden som bedöms. Det hör hemma i det månatliga rapportpaketet.
Att anta att förnyelsen är enda tidsgränsen. Försäkringsformulär, kunders säkerhetsgranskningar och förfrågningar om leverantörssäkerhet ställer samma fråga.
Var EtherInsights passar in
Att köra en veckovis ögonblicksbild, jämföra den och hålla ett spårbart register är lätt att beskriva och tröttsamt att upprätthålla för hand. EtherInsights finns delvis av det skälet: det fångar tenantkonfiguration och identitetsläge, följer vad som rörde sig mellan två fångster, och håller anteckningen sökbar långt efter att plattformens egna loggar har rullat ut, så att bevisen inför en förnyelse är en rapport du kör om snarare än två veckors arkeologi.
För partner är multiplikationen hela poängen, eftersom samma fråga kommer från varje kund inom samma få veckor varje höst, och Microsoft 365-säkerhet och konformitet är där läge och bevis sitter tillsammans. Vår checklista för Cyber Essentials v3.3 täcker vad du ska åtgärda; detta täcker hur du bevisar att det förblev åtgärdat. ISO-efterlevnad och revisionsberedskap tar vid med det bredare bevisspåret.
Utforska säkerhet och konformitet i Microsoft 365 för att se hur utgångspunkter, avdrift och godkännandeanteckningen kommer samman inför nästa bedömning.
