---
title: Aktywności
description: Obserwuj skrajności współpracy w Microsoft 365 - największe skoki aktywności i zasoby całkowicie uśpione - by wyłapywać zagrożenia, mierzyć wykorzystanie i odzyskiwać marnowane pieniądze, czasem w niespełna godzinę.
icon: Activity
---

# Aktywności

Większość dashboardów pokazuje średnią. A średnia ukrywa dwie rzeczy, które naprawdę mają znaczenie: zasób, który nagle zrobił znacznie **więcej**, niż powinien, oraz zasób, który od miesięcy nie zrobił **nic**. Aktywności to skrajne cięcia Twojej współpracy w Microsoft 365 - użytkownik, który w tym tygodniu pobrał 4 000 plików, agent, którego nikt nie użył od chwili stworzenia, witryna, która ucichła w dniu zakończenia projektu. Te same dane z grafu uprawnień co w reszcie 1Security, oglądane od strony krawędzi - tam, gdzie mieszka zarówno ryzyko, jak i marnotrawstwo.

Aktywność to jedno pytanie - _„kto zrobił najwięcej X w danym oknie?”_ albo _„czego nikt nie tknął od N dni?”_ - z odpowiedzią w formie rankingu z wykresem trendu, odświeżaną w sposób ciągły i zamienialną w alert jednym kliknięciem.

## Co możesz osiągnąć

<Cards>
  <Card
    title="Wyłap skok, zanim stanie się wyciekiem"
    description="Najwięksi pobierający, udostępniający i usuwający w oknach tak krótkich jak jedna godzina - liczonych z surowej aktywności, a nie z całodobowych zestawień. Uśpione konto, które nagle pobiera tysiące plików, wskakuje na szczyt listy, gdy dzieje się to na żywo."
  />
  <Card
    title="Odzyskaj marnowane wydatki na Microsoft"
    description="Nieużywane aplikacje, nieużywani agenci AI, uśpieni użytkownicy i ciche witryny - uszeregowane według tego, jak długo są bezczynne. Każdy uśpiony licencjonowany użytkownik i każda porzucona aplikacja to pieniądze, które możesz odzyskać - zmierzone, a nie zgadywane."
  />
  <Card
    title="Zarządzaj adopcją AI na twardych liczbach"
    description="Najintensywniejsi użytkownicy Copilota / AI, najaktywniejsi agenci i agenci, których nikt nie używa - żeby „jak AI jest tu naprawdę wykorzystywane?” było rankingiem, a nie przeczuciem."
  />
  <Card
    title="Mierz współpracę w czasie"
    description="Najaktywniejsi użytkownicy, najczęściej udostępniane pliki, najruchliwsze witryny i grupy, najaktywniejsze urządzenia - każde z wykresem trendu, więc nagle ożywiony uśpiony zasób widać na pierwszy rzut oka."
  />
</Cards>

## Dwa rodzaje cięcia

Każda aktywność ma jeden z dwóch kształtów:

- **Największa aktywność** - ranking liderów danej akcji w oknie czasu. _Najwięksi pobierający w tym tygodniu. Najczęściej udostępniane pliki w tym miesiącu. Najaktywniejsi agenci. Najintensywniejsi użytkownicy AI. Najruchliwsze urządzenia._ Odpowiedź na pytanie „kto / co robi tego najwięcej właśnie teraz?”.
- **Nieużywane** - zasoby bez żadnej aktywności od N lub więcej dni, uszeregowane według tego, jak długo są bezczynne. _Nieużywane aplikacje. Nieużywani agenci. Uśpieni użytkownicy. Ciche witryny. Bezczynne urządzenia. Pliki, których nikt nie tknął od roku._ Odpowiedź na pytanie „co mogę bezpiecznie wyłączyć lub odzyskać?”.

Osiem zasobów, które znasz już z paska bocznego, to pełnoprawne wymiary: **użytkownicy, pliki, witryny, grupy, e-maile, aplikacje, agenci i urządzenia** - i oba rodzaje cięcia działają dla każdego z nich. Każdy typ ma własny sygnał ostatniej aktywności: logowania dla urządzeń, aktywność z logów audytowych dla użytkowników, witryn, grup, aplikacji, agentów i plików - plik liczy się jako aktywny, gdy ktokolwiek choćby go wyświetli, z ostatnią modyfikacją jako sygnałem zapasowym dla historii sprzed logów audytowych.

## Doprecyzuj każdą aktywność do pytania

Aktywność budujesz z trzech wyborów, dzięki czemu jeden mechanizm pokrywa dziesiątki klasycznych cięć bezpieczeństwa i kosztów:

- **Wymiar** - zasób poddawany rankingowi (użytkownik, plik, witryna, grupa, e-mail, aplikacja, agent, urządzenie).
- **Akcja** - to, co liczy się jako aktywność: _utworzenie, wyświetlenie, pobranie, modyfikacja, udostępnienie, przeniesienie, usunięcie, zmiana uprawnień, przywrócenie, uwierzytelnienie, użycie AI, spotkanie, zablokowany dostęp_ - albo **dowolna aktywność** dla rankingu surowego wolumenu. Akcje mapują się na realne zdarzenia audytowe Microsoft 365 (np. _udostępnienie_ obejmuje `SharingSet`, `AnonymousLinkCreated`, `SecureLinkCreated`), więc cięcie zgadza się z tym, co faktycznie wydarzyło się w tenancie.
- **Okno** - okres wsteczny, na którym cięcie jest mierzone.

Okna sięgają **od niemal-czasu-rzeczywistego po cały okres**:

- **1 godzina · 12 godzin · 24 godziny** - prawdziwe okna wsteczne liczone bezpośrednio z surowych logów aktywności. To detekcja klasy prewencyjnej: masowe pobranie czy masowe udostępnienie ujawnia się tutaj, gdy się rozgrywa, a nie w jutrzejszym raporcie.
- **7 · 30 · 90 dni** - standardowe okna raportowe, serwowane z dziennych zestawień, więc nawet największe tenanty odpowiadają natychmiast.
- **1 rok · cały okres** - dla aktywności „nieużywane”, gdzie „jak długo to jest bezczynne?” jest całym sednem. (Cięcia **największej aktywności** plików i e-maili pozostają w zakresie 90 dni - te tabele sięgają dziesiątek milionów wierszy na okno. Cięcia „nieużywane” nie mają tego limitu: znalezienie pliku nietkniętego od roku to właśnie sedno.)

<Callout type="info">
  Okna poniżej doby to powód, dla którego Aktywności pomagają powstrzymać
  zagrożenia **w niespełna godzinę**. Przejęte konto wynoszące pliki albo agent
  nagle sięgający znacznie dalej niż zwykle wychodzą na szczyt godzinnego cięcia
  niemal w czasie rzeczywistym - na długo przed tym, nim zauważyłby to dzienny
  raport.
</Callout>

## Tablica

Aktywności mieszkają na dostosowywalnej tablicy kart. Każda karta to jedna aktywność - jej uszeregowane wiersze, wartość dla każdego wiersza oraz wykres trendu w oknie. Kliknij **zobacz wszystkie** na dowolnej karcie, by otworzyć pełną, stronicowaną listę; kliknij wiersz, by przejść wprost do danego użytkownika, pliku, agenta czy urządzenia.

- **Użyteczna od pierwszego dnia.** Świeży tenant startuje z klasycznymi cięciami już na tablicy: najwięksi pobierający, najaktywniejsi i nieużywani agenci, najczęściej udostępniane pliki, najintensywniejsi użytkownicy AI oraz najaktywniejsze urządzenia - więc tablicę warto przeczytać, zanim jeszcze cokolwiek skonfigurujesz.
- **Twoja do ukształtowania.** Dodawaj, usuwaj i układaj karty pod pytania, które Twój zespół naprawdę zadaje. Wybierz wymiar, akcję, okno i liczbę wyświetlanych wierszy.
- **Współdzielona.** Oznacz aktywność jako **współdzieloną**, a pojawi się na tablicy każdego administratora w tenancie (dla wszystkich poza właścicielem - tylko do odczytu) - ten sam model co [zapisane widoki](/pl/docs/screens/activity-logs). Jedna osoba kuratoruje „liczby, które się liczą”, a widzą je wszyscy.

## Zamień dowolną aktywność w alert

Aktywność odpowiada na pytanie „co dzieje się teraz”. **Reguła alertu** zamienia to w „powiadom mnie w chwili, gdy tak się stanie”. Każdą aktywność można jednym kliknięciem zamienić w regułę alertu - staje się pełnoprawną [polityką](/pl/docs/screens/trends) obok Twoich trendów i (wkrótce) automatyzacji, i trafia do tego samego strumienia alertów.

Progi zależą od rodzaju cięcia:

- **Największa aktywność** - alert, gdy podmiot przekroczy **N akcji w oknie** (np. _każdy użytkownik, który pobierze ponad 1 000 plików w 24 godziny_).
- **Nieużywane** - alert, gdy podmiot nie ma **żadnej aktywności od N lub więcej dni** (np. _każda aplikacja bezczynna od 90 dni_).

Każda polityka niesie ważność, kadencję ewaluacji (**co godzinę, codziennie lub co tydzień**) oraz opcjonalnych adresatów e-mail. Połącz kadencję godzinną z oknem 1-godzinnym, a masz ciągłą detekcję niemal w czasie rzeczywistym dla nadużyć typu masowe pobranie i masowe udostępnienie - obronę na bieżąco, a nie sekcję zwłok po incydencie.

## Wzorce dochodzeniowe

<Callout type="info">
  **Pułapka na eksfiltrację**: _najwięksi pobierający_, akcja **pobranie**, okno
  **1 godzina**, próg alertu kilkaset. Odchodzący pracownik lub przejęte konto
  opróżniające bibliotekę dokumentów wpada w nią, gdy jeszcze ją opróżnia.
</Callout>

- **Odzysk licencji** - _nieużywani użytkownicy_ w oknie **1 roku**: uśpione licencjonowane konta, które możesz odłączyć lub obniżyć. Zrób to samo dla _nieużywanych aplikacji_ i _nieużywanych agentów_, by wycofać to, czego nikt nie tyka.
- **Odzysk urządzeń** - _nieużywane urządzenia_ w oknie **90 dni**: maszyny, które wciąż mają dostęp, ale nikt się z nich nie loguje - odbierz dostęp i odzyskaj sprzęt.
- **Przegląd zarządzania AI** - _najintensywniejsi użytkownicy AI_ w oknie **30 dni** obok _nieużywanych agentów_: kto naprawdę opiera się na Copilocie i których agentów zbudowałeś, a potem porzuciłeś.
- **Czujka udostępnień wewnętrznych** - _najwięksi udostępniający_, akcja **udostępnienie**, okno **24 godziny**: konta tworzące najwięcej linków udostępniania, tam, gdzie rodzą się adresy „każdy z linkiem”.
- **Cykl życia witryn** - _ciche witryny_ w oknie **90 dni**: witryny projektowe, które ucichły i są kandydatami do archiwizacji, zanim staną się zapomnianym nadmiarowym udostępnieniem.
- **Podejrzany skok urządzenia** - _najaktywniejsze urządzenia_ w oknie **24 godziny**: nierozpoznane lub rzadko używane urządzenie wykonujące nietypowy wolumen pracy.
