Exchange Server Audit Logging (Denetim Günlükleri), sistemde gerçekleşen belirli kullanıcı ve yönetici faaliyetlerinin detaylı şekilde kaydedilmesini sağlayan bir izleme ve uyumluluk mekanizmasıdır.
Özellikle finans, sağlık, hukuk gibi yüksek güvenlik gerektiren sektörlerde, kullanıcı eylemlerinin geriye dönük olarak incelenmesi kritik önem taşır.
Exchange Server Audit Logging makalesi içinde bu bilgileri detaylı bir şekilde paylaşmış ve bu makalemiz içinde Exchange Server Audit Logging Nasıl Ayarlanır bunları inceleyeceğiz.
Exchange Server Audit Logging Nasıl Ayarlanır makalesi içinde aşağıda ki bilgilere sahip olacaksınız.
1 Exchange Server Audit Logging Nasıl Aktif Edilir
Günümüzde bilgi güvenliği, sadece dış tehditlere karşı alınan önlemlerle değil, aynı zamanda sistem içinde gerçekleşen tüm hareketlerin detaylı şekilde izlenebilmesiyle sağlanmaktadır. Bu noktada Exchange Server Audit Logging (Denetim Günlüğü) özelliği, hem kurum içi (on-premises) Exchange Server yapılarında hem de Exchange Online ortamlarında kritik bir rol üstlenmektedir.
Audit Logging, posta kutularına veya yönetici arabirimine yapılan erişimleri ve gerçekleştirilen işlemleri kaydederek hem denetim hem de adli analiz süreçlerine destek olur. Ancak bu güçlü özelliğin varsayılan olarak her zaman etkin olmadığını belirtmek gerekir. Kurumların, ihtiyaçlarına göre bu özelliği manuel olarak aktifleştirmeleri gerekir.
Exchange Server ortamında Audit Logging’in etkinleştirilmesi, hem geleneksel on-premises yapılar hem de bulut tabanlı Exchange Online ortamlar için farklılık gösterebilir. Yine de her iki platformda da bu işlemler:
-
PowerShell komutları aracılığıyla,
-
Veya Exchange’in yönetim arayüzü olan Exchange Admin Center (EAC) üzerinden kolaylıkla gerçekleştirilebilir.
1.1 PowerShell ile Aktif Etme (On-Premises)
Exchange Server’ın on-premises sürümünde denetim günlüklemesini (Audit Logging) aktifleştirmenin en hızlı ve doğrudan yollarından biri PowerShell kullanmaktır. Bu yöntemle, özellikle yöneticilerin gerçekleştirdiği yapılandırma değişikliklerinin kaydedilmesini sağlayan Admin Audit Logging özelliği kolayca devreye alınabilir.
1.1.1 Admin Audit Logging
Aşağıdaki PowerShell komutu, yönetici düzeyinde yapılan tüm değişikliklerin günlüklenmesini sağlayacak şekilde bu özelliği aktif hale getirir
Yukarıdaki komut Exchange organizasyonu genelinde yönetici denetim günlüklemesini (Admin Audit Logging) etkinleştirir. Bu sayede, PowerShell üzerinden yapılan önemli yönetimsel işlemler (örneğin izin değişiklikleri, kural tanımlamaları, posta kutusu özellik güncellemeleri vb.) Audit log olarak kayıt altına alınır ve gerektiğinde incelenebilir hale gelir. Bu, özellikle güvenlik ve denetim süreçleri için kritik bir adımdır.
1.1.2 Mailbox Audit Logging
Yalnızca yöneticilerin yaptığı işlemleri değil, aynı zamanda kullanıcı posta kutularında gerçekleşen erişim ve işlem hareketlerini de kayıt altına almak güvenlik ve denetim açısından son derece önemlidir. Bu amaçla kullanılan Mailbox Audit Logging, özellikle temsilci erişimleri veya yetkisiz işlem girişimlerinin takibi için kritik bilgiler sunar.
Aşağıdaki PowerShell komutu, @pera.net.tr domainine ait tüm kullanıcı posta kutularında denetim günlüklemesini aktif hale getirir
Yukarıdaki komut ile Exchange Server organizasyondaki tüm kullanıcı tipi posta kutularını (UserMailbox) filtreleyerek yalnızca @pera.net.tr domainine ait olanları hedef alır. Ardından bu posta kutuları için Mailbox Audit Logging özelliğini aktif hale getirir. Böylece, kullanıcıların kendi posta kutularında veya yetki verilen diğer kullanıcıların posta kutularında gerçekleştirdiği belirli eylemler (örneğin, silme, gönderme, erişim) denetim loglarına kaydedilir.
Bu işlem, denetim uyumluluğu ve veri güvenliği politikaları gereği özellikle büyük organizasyonlarda önerilen bir uygulamadır.
1.2 Exchange Admin Center (EAC) ile Aktif Etme
Exchange Server on-premises ortamında Admin Audit Logging ve Mailbox Audit Logging sadece PowerShell üzerinden etkinleştirilebilir. EAC üzerinde bu özelliği etkinleştirmek için grafiksel bir seçenek sunulmamaktadır
1.3 Exchange Online için PowerShell Komutları
Exchange Online ortamında denetim günlüklemesi, kurumsal güvenlik politikaları ve uyumluluk gereksinimleri doğrultusunda oldukça kritik bir bileşendir. Bulut tabanlı bu yapı, Office 365 ile entegre çalıştığı için bazı yapılandırmalar on-premises Exchange’e kıyasla farklılık gösterebilir.
Exchange Online’da hem Admin Audit Logging (yönetici işlemleri) hem de Mailbox Audit Logging (kullanıcı posta kutusu aktiviteleri) PowerShell üzerinden kolayca etkinleştirilebilir. Microsoft, modern güvenlik yaklaşımı kapsamında Exchange Online’da bu denetim türlerini varsayılan olarak aktifleştirmeye başlasa da, manuel doğrulama ve yapılandırma yapılması önerilir.
Exchange Online ‘a bağlantı sağladıktan sonra…. Denetim günlüklemesini açmak için:
Microsoft 365 ortamlarında; Exchange, SharePoint, Teams ve diğer servislerdeki denetim verileri tek bir merkezde, yani Unified Audit Log içinde toplanır. Bu komut sayesinde Exchange tarafından üretilen denetim olaylarının, Microsoft Purview portalı (eski adıyla Compliance Center) üzerinden merkezi olarak sorgulanabilmesi sağlanır. Özellikle denetim araştırmaları, yasal incelemeler ve güvenlik olayları analizi için önemlidir.
Bu özellik bazı lisanslarda (örneğin Microsoft 365 E5) varsayılan olarak aktiftir, ancak emin olmak için bu komutla doğrulama yapılmalıdır.
Yukarıda paylaşmış olduğumuz komut Exchange Online posta kutusunda Mailbox Audit Logging (Posta Kutusu Denetim Günlüğü) özelliğini aktif hale getirir. Belirtilen kullanıcı posta kutusunda gerçekleştirilen eylemler (gönderme, silme, klasör taşıma gibi) loglanmaya başlar. Özellikle üçüncü kişiler (yönetici, temsilci vb.) bu posta kutusuna eriştiğinde yapılan işlemler kimin, ne zaman, ne yaptığı detayında izlenebilir hale gelir. Kullanıcıya özel denetim ayarları belirlenerek; sadece belirli olayların loglanması sağlanabilir.
Geniş çaplı uygulamalar için tüm kullanıcı posta kutularına yukarıda ki Powershell komutu ile toplu olarak uygulanabilir:
2. Exchange Server Audit Logging Örnek Komutları
Audit Logging yalnızca etkinleştirmekle sınırlı kalmaz; aynı zamanda hangi işlemlerin, kim tarafından, ne zaman ve nasıl gerçekleştirildiğini doğru biçimde izleyebilmek için özelleştirilmiş komutlarla yapılandırılması gerekir. Exchange Server ortamında, ister on-premises ister Exchange Online olsun, denetim günlüklerini ihtiyaca göre şekillendirmek mümkündür.
Bu bölümde, günlük yaşamda sık karşılaşılan güvenlik ve denetim senaryolarına yönelik kullanışlı PowerShell komutlarına yer vereceğiz. Her komut, belirli bir ihtiyaca çözüm sunmakta ve denetim altyapınızı daha etkili hale getirmektedir.
2.1 Tüm Kullanıcılar İçin Mailbox Audit Logging Açma
@pera.net.tr domainine ait tüm kullanıcı posta kutuları için Mailbox Audit Logging özelliğini aktif hale getirir. Özellikle büyük yapılarda toplu etkinleştirme için kullanışlıdır.
2.2 Yalnızca Dış Erişimleri (Delegate veya Admin) İzleme
Kullanıcının posta kutusuna temsilci (delegate) veya yönetici (admin) erişimi ile yapılan işlemleri izler. Kişisel verilerin korunması açısından yalnızca dış erişimlerin loglanması istenen durumlarda idealdir.
2.3 Yönetici PowerShell Komutlarını İzlemek
Yöneticiler tarafından çalıştırılan tüm PowerShell komutlarının ayrıntılı loglarını toplar. Verbose seviyesi sayesinde hangi parametreyle hangi değerin değiştirildiği bile detaylı şekilde kaydedilir.
2.4 Günlükleri Uç Noktaya Gönderme (SMTP veya SIEM entegrasyonu için)
Son 7 güne ait yönetici denetim loglarını dışa aktarır.
Bu dosya, SIEM sistemlerine veya e-posta ile otomatik iletim için kullanılabilir. Özellikle denetim ve siber olay inceleme ekipleri için faydalıdır
2.5 Belirli İşlemleri Günlükleme (Delete, SendAs)
Kullanıcının kendi posta kutusunda yaptığı kritik işlemleri (örneğin silme, başkası adına gönderme) loglar. Bu ayar, üst düzey yöneticilerin ya da veri sızıntısı riski taşıyan kullanıcılar için önerilir.
2.6 Denetim Günlüğü Atlamasını Engelleme
Bazı özel kullanıcılar için denetim loglama dışı bırakılmış olabilir. Bu komutla, kullanıcının audit bypass (denetim dışı kalma) durumu devre dışı bırakılır ve loglanması garanti altına alınır.
3. Exchange Server Audit Logging Performans Etkisi
Audit Logging, güvenlik ve denetim açısından vazgeçilmez bir özellik olsa da, sistem kaynakları üzerinde belirli ölçüde performans etkisi yaratabilir. Özellikle geniş kullanıcı kitlesine sahip Exchange yapılarında, gereksiz ya da aşırı detaylı loglama, disk I/O ve işlemci kullanımı üzerinde fark edilebilir yük oluşturabilir.
Aşağıdaki tabloda, Audit Logging bileşenlerinin varsayılan durumları, ne işe yaradıkları ve sistem performansına olası etkileri özetlenmiştir:
| Özellik | Varsayılan Durum | Açıklama | Performans Etkisi |
|---|---|---|---|
| AdminAuditLog | Devre Dışı | Yöneticilerin komutları izlenmez | Düşük |
| Mailbox Audit | Devre Dışı | Kullanıcı aktiviteleri izlenmez | Orta (disk I/O artışı) |
| Unified Audit Log (EXO) | Aktif | Exchange Online’da merkezi günlükleme | Düşük |
| LogLevel | Normal | Detaylı kayıt tutulmaz | Verbose modda %3-5 I/O artışı olabilir |
Audit Logging özellikleri, genel olarak sistem kaynakları üzerinde düşük düzeyde bir performans etkisine sahiptir. Ancak, özellikle geniş organizasyonlarda yüzlerce posta kutusuna Mailbox Audit Logging özelliğinin uygulanması ve aynı zamanda loglama seviyesinin Verbose olarak artırılması, zamanla disk I/O performansı ve log dosyalarının boyutu açısından dikkatle izlenmesi gereken bir yük oluşturabilir.
Bu nedenle yapılandırma yapılırken yalnızca gerçekten denetlenmesi gereken kullanıcılar ve olay türleri loglanmalı, gereksiz detaylardan kaçınılmalıdır. Ayrıca, düzenli aralıklarla günlüklerin dışa aktarılması ve arşivleme stratejilerinin oluşturulması, sistemin sürdürülebilirliğini sağlamak açısından önemlidir. Doğru yapılandırılan bir izleme altyapısı, hem güvenlik görünürlüğünü artırır hem de sistem performansını riske atmadan kesintisiz hizmet sunulmasına katkı sağlar.
4 Audit Logları Nerede Saklanır
Exchange Server üzerinde etkinleştirilen Audit Logging özellikleri sayesinde elde edilen günlük verilerinin nerede saklandığı, bu verilere nasıl erişileceği ve nasıl raporlanacağı sistem yöneticileri açısından büyük önem taşır. Logların fiziksel ya da bulut ortamında konumlandığı yerler, ortamın türüne (on-premises veya Exchange Online) göre değişiklik göstermektedir. Bu bölümde, hem on-premises Exchange kurulumları hem de Exchange Online ortamları için logların nerede tutulduğunu ve nasıl erişilebileceğini ele alacağız.
4.1 On-Premises
On-premises Exchange Server kurulumlarında audit log verileri, fiziksel olarak yerel sunucularda saklanır. Logların tutulduğu konum, log türüne göre değişir.
4.1.1 Yönetici Günlükleri
Exchange yöneticileri tarafından gerçekleştirilen işlemler, AdminAuditLog isimli özel bir yapı içerisinde tutulur. Bu loglar veritabanı düzeyinde AdminAuditLog tablosunda, ya da bazı yapılandırmalarda dosya sistemi üzerinde Audit klasörü altında saklanabilir.
4.1.2 Posta Kutusu Günlükleri
Kullanıcı aktiviteleriyle ilgili loglar, doğrudan kullanıcının kendi posta kutusunda, sistem tarafından oluşturulan “Audits” klasöründe yer alır. Bu klasör normal kullanıcı erişimine kapalıdır ve yalnızca yetkili yöneticiler tarafından PowerShell komutlarıyla sorgulanabilir.
4.2 Exchange Online
Exchange Online ortamında loglama işlemleri, Microsoft 365 altyapısının sunduğu Unified Audit Log sistemi ile entegre çalışır. Tüm denetim günlükleri (Exchange, SharePoint, Teams vb.) merkezi olarak tutulur ve Microsoft Purview portalı üzerinden erişilebilir.
Erişim adresi: https://compliance.microsoft.com/auditlogsearch
Bu sistem sayesinde farklı kaynaklardan gelen olaylar tek bir merkezde toplanır ve detaylı arama filtreleri ile analiz edilebilir. Exchange Online’da yapılan çoğu güvenlik analizi ve denetim süreci bu log altyapısı üzerinden gerçekleştirilir.
4.3 Raporlama Örneği (PowerShell)
Denetim loglarını manuel olarak analiz etmek isteyen yöneticiler, Exchange PowerShell üzerinden çeşitli komutlarla belirli tarih aralıklarında gerçekleşen aktiviteleri raporlayabilirler.
Aşağıdaki örnek komut, belirli bir kullanıcının son 7 gündeki audit loglarını getirir
Bu komut, ilgili kullanıcının kimler tarafından erişildiği, hangi işlemlerin yapıldığı, ne zaman gerçekleştiği gibi detayları içeren logları döndürür. Özellikle güvenlik olaylarına müdahale veya adli analiz süreçlerinde kullanışlıdır.
Bu Search-MailboxAuditLog komut çıktısı, user@pera.net.tr kullanıcısının posta kutusunda son 7 gün içinde gerçekleşen aktivitelerin detaylı bir kaydını sunar. Her bir kayıt, belirli bir işlemin kim tarafından, ne zaman, hangi IP üzerinden, hangi klasörde ve hangi konu başlıklı e-posta üzerinde yapıldığını göstermektedir.
4.3.1 Bu çıktıda neler görüyoruz?
-
Kullanıcı kendi posta kutusunda bazı e-postaları güncellemiş, silmiş ve göndermiş (LogonType:
Owner). -
Bir yönetici, bu kullanıcı adına SendAs işlemi gerçekleştirmiş (
LogonType: Admin), yani bu kullanıcıymış gibi e-posta göndermiş. -
Bir temsilci kullanıcı, bu posta kutusu adına SendOnBehalf ile e-posta göndermiş (
LogonType: Delegate). -
İşlemlerin çoğu başarılı (
Succeeded: True) ve bazıları harici erişim içeriyor (ExternalAccess: True), bu da denetim açısından dikkat edilmesi gereken bir durum olabilir. -
IP adresleri üzerinden erişim kaynağı (iç ağ mı, dış bağlantı mı) değerlendirilebilir.
4.3.2 Ne işe yarar?
Bu tür bir çıktı, güvenlik denetimleri, kullanıcı şikâyetlerinin araştırılması, yetkisiz erişimlerin tespiti ve veri hareketlerinin izlenmesi gibi birçok durumda kanıta dayalı analiz sağlar. Ayrıca SendAs ve Delete gibi işlemler kritik kullanıcılar için proaktif izleme gerektiren işlem türleridir.
4.4 Günlükleri CSV Olarak Dışa Aktarma
Denetim loglarının dış sistemlerde (SIEM, denetim araçları, manuel analiz) incelenebilmesi için CSV formatında dışa aktarılması oldukça yaygındır. Aşağıdaki PowerShell komutu, elde edilen logları belirli bir dosya yoluna CSV olarak kaydeder:
Bu çıktı, Excel ya da log analiz sistemleri tarafından kolaylıkla işlenebilir. Düzenli olarak alınan bu CSV dosyaları, kurumsal güvenlik arşivlerinin parçası haline getirilebilir.
4.4.1 Search-MailboxAuditLog CSV Çıktısı
| RunDate | Operation | LogonType | MailboxOwnerUPN | UserIds | ClientIP | FolderPathName | ItemSubject | ExternalAccess | Succeeded |
|---|---|---|---|---|---|---|---|---|---|
| 2025-08-01 13:48:27 | Send | Owner | user@pera.net.tr | user@pera.net.tr | 10.1.25.10 | \Sent Items | Proje Planı | False | True |
| 2025-08-01 11:12:55 | HardDelete | Owner | user@pera.net.tr | user@pera.net.tr | 10.1.25.10 | \Deleted Items | Toplantı Notları | False | True |
| 2025-07-31 14:32:12 | Update | Owner | user@pera.net.tr | user@pera.net.tr | 10.1.25.10 | \Inbox | İş Teklifi Görüşmesi | False | True |
| 2025-07-30 09:05:01 | SendAs | Admin | user@pera.net.tr | admin@pera.net.tr | 10.1.5.200 | \Sent Items | Yıllık Rapor Sunumu | True | True |
| 2025-07-30 08:47:39 | SoftDelete | Owner | user@pera.net.tr | user@pera.net.tr | 10.1.25.10 | \Inbox | Fatura Bilgileri | False | True |
| 2025-07-29 10:24:15 | SendOnBehalf | Delegate | user@pera.net.tr | delegate1@pera.net.tr | 10.1.25.45 | \Sent Items | Toplantı Gündemi | True | True |
Exchange Server ortamında veya Exchange Online’da PowerShell ile topladığınız denetim loglarını, analiz, raporlama ya da uzun süreli arşivleme amacıyla dışa aktarmak yaygın bir ihtiyaçtır. Bu işlem genellikle CSV (Comma-Separated Values) formatı tercih edilerek yapılır çünkü CSV dosyaları hem okunabilir hem de Excel gibi araçlarla kolayca analiz edilebilir yapıdadır.
Elde edilen bu CSV dosyası, Power BI, Excel veya üçüncü taraf log analiz araçları ile görselleştirilebilir, filtrelenebilir ve denetim süreçlerinde delil olarak kullanılabilir. Bu yöntem, özellikle uyumluluk raporlaması, iç denetim kontrolleri ve güvenlik incelemeleri için etkili ve pratik bir yoldur.
5. Neden Yapılandırmalı ve Takip Etmelisiniz?
Audit Logging, sadece bir güvenlik önlemi değildir; aynı zamanda kurum içi şeffaflığın, hesap verilebilirliğin ve olay sonrası geri izlenebilirliğin en güçlü araçlarından biridir. Exchange Server altyapısında yapılan işlemlerin kim tarafından, ne zaman ve nasıl yapıldığının kayıt altına alınması; hem proaktif hem de reaktif güvenlik politikalarının temelini oluşturur.
Doğru yapılandırılmış bir denetim günlükleme altyapısı sayesinde;
-
Kritik aksiyonlar geri dönük olarak analiz edilebilir. Örneğin, bir posta kutusunda yapılan beklenmedik bir silme işlemi veya bir yöneticinin yetkisiz komut kullanımı, detaylı biçimde incelenebilir.
-
İç tehditler zamanında fark edilebilir. Sistem içinden gelen kötü niyetli erişimler veya hatalı yapılandırmalar, audit loglar sayesinde erken aşamada tespit edilerek durdurulabilir.
-
Yasal ve sektörel yükümlülüklere uyum sağlanabilir. KVKK, GDPR, ISO 27001 gibi regülasyonlar, erişim ve işlem kayıtlarının tutulmasını zorunlu kılar. Audit Logging, bu gereksinimleri yerine getirmenin en temel adımıdır.
-
Şirket içi sorumluluk alanları netleştirilir. Her kullanıcının yaptığı işlem kayıt altına alındığı için, sorumluluklar bireysel olarak izlenebilir ve gerektiğinde ilgili kişilerle ilişkilendirilebilir.
-
Olay müdahalesi ve adli analiz süreçleri hızlandırılır. Sistem ihlali, veri kaybı veya kullanıcı şikâyeti gibi durumlarda detaylı loglar sayesinde olaylara hızlıca yanıt verilebilir.
Audit Logging’i Exchange ortamınızda sadece aktif hale getirmek değil, aynı zamanda doğru kapsamla, doğru kullanıcı gruplarında ve optimize edilmiş bir şekilde uygulamak, gelecekte karşılaşabileceğiniz teknik ve hukuki problemleri önlemenin en sağlam yoludur. Etkin bir loglama altyapısı, güçlü bir bilgi güvenliği stratejisinin ayrılmaz bir parçasıdır.























