Power Platform connectors activity

OperationDescriptionSampleRule
anyCatch-all for M365-PowerAppsResource rules matching the RecordType but no specific Operation.NN
API createdA custom API is created.NN
API deletedA custom API is deleted.NN
API editedA custom API is updated.NN
API made solution-awareA non-solution API is moved into a solution.NN
API permission added or editedA custom API is shared, or its sharing permissions are updated.NN
API permission removedSharing permissions of a custom API are removed.NN
Connection created or editedA connection is created or updated.NN
Connection deletedA connection is deleted.NN
Connection editedA connection is updated.NN
Connection permission added or editedA connection is shared, or its sharing permissions are updated.NN
Connection permission removedSharing permissions of a connection are removed.NN
ConnectionDlpEvaluationResultA connection is turned off because of a data loss prevention policy evaluation.NN
Gateway cluster editedA gateway cluster is updated.NN
Gateway permission added or editedA gateway is shared, or its sharing permissions are updated.NN
Gateway permission removedSharing permissions of a gateway are removed.NN

any: Power Platform connectors activity (catch-all)

#
RecordType
PowerAppsResource

Description

Catch-all for M365-PowerAppsResource rules matching the RecordType but no specific Operation.

API created

#
RecordType
PowerAppsResource

Description

A custom API is created.

API deleted

#
RecordType
PowerAppsResource

Description

A custom API is deleted.

API edited

#
RecordType
PowerAppsResource

Description

A custom API is updated.

API made solution-aware

#
RecordType
PowerAppsResource

Description

A non-solution API is moved into a solution.

API permission added or edited

#
RecordType
PowerAppsResource

Description

A custom API is shared, or its sharing permissions are updated.

API permission removed

#
RecordType
PowerAppsResource

Description

Sharing permissions of a custom API are removed.

Connection created or edited

#
RecordType
PowerAppsResource

Description

A connection is created or updated.

Connection deleted

#
RecordType
PowerAppsResource

Description

A connection is deleted.

Connection edited

#
RecordType
PowerAppsResource

Description

A connection is updated.

Connection permission added or edited

#
RecordType
PowerAppsResource

Description

A connection is shared, or its sharing permissions are updated.

Connection permission removed

#
RecordType
PowerAppsResource

Description

Sharing permissions of a connection are removed.

ConnectionDlpEvaluationResult

#
RecordType
PowerAppsResource

Description

A connection is turned off because of a data loss prevention policy evaluation.

Gateway cluster edited

#
RecordType
PowerAppsResource

Description

A gateway cluster is updated.

Gateway permission added or edited

#
RecordType
PowerAppsResource

Description

A gateway is shared, or its sharing permissions are updated.

Gateway permission removed

#
RecordType
PowerAppsResource

Description

Sharing permissions of a gateway are removed.

References #

M365 audit records use different field names on each surface #

The same Unified Audit Log record uses different field names on each surface. A query built for one surface can silently miss on another. These pages document the Management Activity API JSON names, the same names Search-UnifiedAuditLog and the Office 365 Management Activity API return.

  • Purview CSV export flattens each record to four columns (CreationDate, UserIds, Operations, AuditData). The API field names live only inside the AuditData JSON blob. Expand it with ConvertFrom-Json. The wrapper columns are renamed too: CreationDate not CreationTime, UserIds not UserId, Operations not Operation.
  • Sentinel's OfficeActivity table renames several fields and turns two integer enum columns into strings. The table below maps them.
API JSON (event pages)OfficeActivity columnNote
IdOfficeIdRenamed.
WorkloadOfficeWorkloadRenamed.
ObjectIdOfficeObjectIdRenamed.
CreationTimeTimeGeneratedRenamed. OfficeActivity has no CreationTime column.
SiteUrlSite_UrlRenamed (SharePoint family).
RecordTypeRecordTypeSame name; the Int32 enum becomes its string enum name.
UserTypeUserTypeSame name; the Int32 enum becomes a string.
ClientIPClientIP, Client_IPAddressBoth columns present on OfficeActivity.
Scope(none)No OfficeActivity equivalent under any name. Recover it from the API JSON or the Purview AuditData blob.
Operation, UserId, ResultStatus, UserKey, AppAccessContext, OrganizationIdsame namesUnchanged. No _s / _d suffixes (a native table, not a custom log).

Mapping verified against the OfficeActivity table reference, the Management Activity API schema, and the Purview audit-record export format.