คุณอาจมีสิทธิ์เข้าถึงเครื่องมือตรวจสอบความปลอดภัยซึ่งมีฟีเจอร์ขั้นสูงมากกว่า ทั้งนี้ขึ้นอยู่กับรุ่น Google Workspace ที่คุณใช้ เช่น ผู้ดูแลระบบขั้นสูงสามารถระบุ ตรวจสอบ และดำเนินการกับปัญหาด้านความปลอดภัยและความเป็นส่วนตัวได้ ดูข้อมูลเพิ่มเติม
ในฐานะผู้ดูแลระบบขององค์กร คุณสามารถใช้เหตุการณ์ในบันทึกของการประเมินการเข้าถึงเพื่อทำความเข้าใจว่านโยบายความปลอดภัยต่างๆ ใน Google Workspace ส่งผลต่อสิทธิ์เข้าถึงแอปของบุคคลที่สามและแอปของ Google อย่างไร เช่น องค์กรอาจมีนโยบาย OAuth หลายรายการที่ควบคุมการเข้าถึงแอปตามกฎที่แตกต่างกัน นอกจากนี้ องค์กรยังมีนโยบายเปิด/ปิดบริการที่ปิดกั้นหรืออนุญาตให้เข้าถึงบริการบางอย่างได้ด้วย เหตุการณ์ในบันทึกของการประเมินการเข้าถึงจะแสดงนโยบายที่มีผลต่อการเข้าถึงของผู้ใช้ ไม่ว่าระบบจะให้สิทธิ์เข้าถึงหรือไม่ และวิธีที่ระบบใช้ในการตัดสินใจ คุณสามารถใช้ข้อมูลนี้เพื่อตรวจสอบและแก้ไขนโยบายความปลอดภัยและการกำหนดค่าขององค์กรได้
เรียกใช้การค้นหาเหตุการณ์ในบันทึก
ความสามารถในการค้นหาจะขึ้นอยู่กับรุ่นของ Google, สิทธิ์ของผู้ดูแลระบบ และแหล่งข้อมูล คุณสามารถค้นหาผู้ใช้ทุกคนได้ ไม่ว่าผู้ใช้จะใช้ Google Workspace รุ่นใดก็ตาม
เครื่องมือตรวจสอบ
หากต้องการค้นหาเหตุการณ์ในบันทึก ให้เลือกแหล่งข้อมูลก่อน จากนั้นเลือกตัวกรองอย่างน้อย 1 รายการสำหรับการค้นหา
-
ในคอนโซลผู้ดูแลระบบของ Google ให้ไปที่เมนู
การรายงาน
การตรวจสอบและการสืบสวน
เหตุการณ์ในบันทึกของการประเมินการเข้าถึง
ต้องมีสิทธิ์ของผู้ดูแลระบบสำหรับรายงาน
-
หากต้องการกรองกิจกรรมที่เกิดขึ้นก่อนหรือหลังวันใดวันหนึ่ง ให้เลือกก่อนหรือหลังสำหรับวันที่ โดยค่าเริ่มต้น ระบบจะแสดงเหตุการณ์ในช่วง 7 วันที่ผ่านมา คุณสามารถเลือกช่วงวันที่อื่นหรือคลิก
เพื่อนำตัวกรองวันที่ออก
-
คลิกเพิ่มตัวกรอง
เลือกแอตทริบิวต์ เช่น หากต้องการกรองตามประเภทเหตุการณ์ที่เฉพาะเจาะจง ให้เลือกเหตุการณ์
-
เลือกโอเปอเรเตอร์
เลือกค่า
คลิกใช้
- (ไม่บังคับ) หากต้องการสร้างตัวกรองหลายรายการสำหรับการค้นหา ให้ทำขั้นตอนนี้ซ้ำ
- (ไม่บังคับ) หากต้องการเพิ่มโอเปอเรเตอร์การค้นหา ให้เลือก AND หรือ OR เหนือเพิ่มตัวกรอง
- คลิกค้นหา หมายเหตุ: คุณใช้แท็บตัวกรองเพื่อใส่พารามิเตอร์และค่าคู่ที่เรียบง่ายเพื่อกรองผลการค้นหาได้ และยังใช้แท็บเครื่องมือสร้างเงื่อนไข ซึ่งมีตัวกรองที่แสดงเงื่อนไขเป็นโอเปอเรเตอร์ AND/OR ได้ด้วย
เครื่องมือตรวจสอบความปลอดภัย
หากต้องการเรียกใช้การค้นหาในเครื่องมือตรวจสอบความปลอดภัย ให้เลือกแหล่งข้อมูลก่อน จากนั้นเลือกเงื่อนไขสำหรับการค้นหาอย่างน้อย 1 รายการ สำหรับเงื่อนไขแต่ละรายการ ให้เลือกแอตทริบิวต์ โอเปอเรเตอร์ และค่า
-
ในคอนโซลผู้ดูแลระบบของ Google ให้ไปที่เมนู
ความปลอดภัย
ศูนย์ความปลอดภัย
เครื่องมือตรวจสอบ
ต้องมีสิทธิ์ของผู้ดูแลระบบของศูนย์ความปลอดภัย
- คลิกแหล่งข้อมูล แล้วเลือกเหตุการณ์ในบันทึกของการประเมินการเข้าถึง
-
หากต้องการกรองกิจกรรมที่เกิดขึ้นก่อนหรือหลังวันใดวันหนึ่ง ให้เลือกก่อนหรือหลังสำหรับวันที่ โดยค่าเริ่มต้น ระบบจะแสดงเหตุการณ์ในช่วง 7 วันที่ผ่านมา คุณสามารถเลือกช่วงวันที่อื่นหรือคลิก
เพื่อนำตัวกรองวันที่ออก
-
คลิกเพิ่มเงื่อนไข
เคล็ดลับ: คุณจะกำหนดเงื่อนไขในการค้นหาได้มากกว่า 1 รายการ หรือปรับแต่งการค้นหาด้วยการค้นหาแบบซ้อน โปรดดูรายละเอียดที่หัวข้อปรับแต่งการค้นหาด้วยการค้นหาแบบซ้อน -
คลิกแอตทริบิวต์
เลือกตัวเลือกที่ต้องการ เช่น หากต้องการกรองตามประเภทเหตุการณ์ที่เฉพาะเจาะจง ให้เลือกเหตุการณ์
หากต้องการดูรายการแอตทริบิวต์ทั้งหมด ให้ไปที่ส่วนคําอธิบายแอตทริบิวต์ - เลือกโอเปอเรเตอร์
- ป้อนค่าหรือเลือกค่าจากรายการ
- (ไม่บังคับ) หากต้องการเพิ่มเงื่อนไขการค้นหา ให้ทำตามขั้นตอนอีกครั้ง
-
คลิกค้นหา
คุณดูผลการค้นหาจากเครื่องมือตรวจสอบได้ในตารางที่ด้านล่างของหน้า -
(ไม่บังคับ) หากต้องการบันทึกการตรวจสอบ ให้คลิกบันทึก
ป้อนชื่อและคำอธิบาย
คลิกบันทึก
หมายเหตุ
- ในแท็บเครื่องมือสร้างเงื่อนไข ตัวกรองจะแสดงเป็นเงื่อนไขที่มีโอเปอเรเตอร์ AND/OR นอกจากนี้ คุณยังใช้แท็บตัวกรองเพื่อใส่พารามิเตอร์และคู่ค่าแบบง่ายๆ เพื่อกรองผลการค้นหาได้อีกด้วย
- หากคุณมอบชื่อใหม่ให้กับผู้ใช้ คุณจะมองไม่เห็นผลการค้นหาหากใช้ชื่อเก่าของผู้ใช้ เช่น หากคุณเปลี่ยนชื่อ OldName@example.com เป็น NewName@example.com คุณจะไม่เห็นผลการค้นหาสำหรับเหตุการณ์ที่เกี่ยวข้องกับ OldName@example.com
- คุณจะค้นหาข้อมูลได้เฉพาะในข้อความที่ยังไม่ได้ลบออกจากถังขยะ
คำอธิบายแอตทริบิวต์
องค์กรของคุณอาจมีนโยบายความปลอดภัยหลายรายการจากแหล่งที่มาต่างๆ ซึ่งส่งผลต่อการเข้าถึงของผู้ใช้ บันทึกของการประเมินการเข้าถึงจะช่วยให้คุณเข้าใจลักษณะการทำงานร่วมกันของนโยบายเหล่านั้น และนโยบายที่คุณอาจต้องการเปลี่ยนแปลง
ตัวอย่างเช่น หากผู้ใช้ที่ไม่ได้รับอนุญาตเข้าถึงแอปรับส่งข้อความ เหตุการณ์ในบันทึกของการประเมินการเข้าถึงจะช่วยให้คุณทราบว่ามีการใช้นโยบายใดบ้าง หากคุณเปลี่ยนนโยบาย เหตุการณ์ในบันทึกจะแสดงผลลัพธ์ของการเปลี่ยนแปลงนั้น
นอกจากนี้ คุณยังใช้เหตุการณ์ในบันทึกของการประเมินการเข้าถึงเพื่อตรวจสอบระดับความปลอดภัยขององค์กรได้ด้วย เช่น
- ตรวจสอบกิจกรรมที่น่าสงสัย: คุณสามารถใช้บันทึกเพื่อตรวจสอบกิจกรรมที่น่าสงสัย เช่น ความพยายามในการเข้าถึงข้อมูลที่ละเอียดอ่อน หรือการเข้าถึงจากสถานที่ที่ไม่อนุญาต
- ตรวจสอบระดับความปลอดภัยขององค์กร: คุณสามารถใช้บันทึกเพื่อตรวจสอบระดับความปลอดภัยขององค์กรและตรวจสอบว่าข้อมูลได้รับการปกป้อง
ระบบจะสร้างรายการบันทึกสำหรับเหตุการณ์แรกภายในระยะเวลา 24 ชั่วโมง และจะไม่บันทึกเหตุการณ์ซ้ำซึ่งมีข้อมูลเดียวกันจนกว่าจะผ่านไป 24 ชั่วโมง เช่น หากรายการที่มี User1, Client1 และ IP1 เกิดขึ้นในเวลา X ระบบจะไม่บันทึกเหตุการณ์ที่ซ้ำกันซึ่งมีข้อมูลเดียวกันจนกว่าจะผ่านไป 24 ชั่วโมง
หมายเหตุ: แต่ละรายการบันทึกอาจมีข้อมูลบางอย่างต่อไปนี้ (แต่จะไม่ได้มีทุกรายการ) เช่น โดยปกติแล้วช่องบัญชีบริการจะเว้นว่างไว้ ยกเว้นว่าจะมีการเข้าถึงโดยบัญชีบริการ
| ชื่อคอลัมน์ | ความคิดเห็น | ตัวอย่าง |
|---|---|---|
| เหตุการณ์ | ชื่อเหตุการณ์ |
|
| คำอธิบาย | คำอธิบายเหตุการณ์ | อนุญาตให้ FirstName LastName ส่งคำขอเข้าถึง Myapp สำหรับบางขอบเขต |
| วันที่ | วันที่และเวลาที่ประเมินคำขอ | 2022-08-11T10:00:53-07:00 |
| ผู้ดำเนินการ | อีเมลของผู้ใช้ที่มีการร้องขอการประเมินและได้รับอนุญาตให้ทำการประเมิน | firstlast@sample-win.info |
| ชื่อแอปพลิเคชัน | ชื่อของแอปพลิเคชันที่มีการเข้าถึง | |
| ที่อยู่ IP | ที่อยู่ IP ที่ผู้ใช้ขอรับการประเมินการเข้าถึง | 2601:600:8780:19d0:925:e630:d20e:b1cc |
|
IP ASN คุณต้องเพิ่มคอลัมน์นี้ลงในผลการค้นหา โปรดดูขั้นตอนที่หัวข้อจัดการข้อมูลคอลัมน์ผลการค้นหา |
หมายเลขระบบเครือข่ายอัตโนมัติ (ASN), เขตย่อย และภูมิภาคของ IP ที่เชื่อมโยงกับรายการบันทึก หากต้องการตรวจสอบ ASN ของ IP รวมถึงรหัสเขตย่อยและรหัสภูมิภาคที่เกิดกิจกรรม ให้คลิกชื่อในผลการค้นหา |
IP ASN: 12345 รหัสส่วนย่อย: IN-KA รหัสภูมิภาค: IN |
| รหัสไคลเอ็นต์ OAuth |
รหัสไคลเอ็นต์ของแอปพลิเคชันที่ได้รับการประเมินการเข้าถึง หมายเหตุ: แอตทริบิวต์นี้ใช้ได้กับเหตุการณ์คำขอโทเค็นเพื่อการเข้าถึงและเหตุการณ์การอนุญาตการแอบอ้างโทเค็นเท่านั้น |
705819728788-b2c1kcs7tst3b7ghv7at0hkqmtc68ckl.apps.google.sample.com |
| ขอบเขต |
ขอบเขตคำขอที่ได้รับการอนุมัติ หมายเหตุ: ระบบจะไม่แสดงข้อมูลขอบเขต OAuth สำหรับแอปของ Google |
https://www.googleapis.com/auth/userinfo.email, https://www.googleapis.com/auth/userinfo.profile, openid |
| แหล่งที่มาของการกำหนดค่า |
อธิบายว่าระบบอนุญาตรหัสไคลเอ็นต์หรือไม่เนื่องจากนโยบาย Google Workspace ที่อนุญาตให้ผู้ใช้เข้าถึงรหัสแอปพลิเคชันนี้อย่างชัดเจน หมายเหตุ: แอตทริบิวต์นี้ใช้ได้กับเหตุการณ์คำขอโทเค็นเพื่อการเข้าถึงและเหตุการณ์การอนุญาตการแอบอ้างโทเค็นเท่านั้น |
โปรดดูรายละเอียดที่หัวข้อคำอธิบายแหล่งที่มาของการกำหนดค่าในหน้านี้ |
| ประเภทไคลเอ็นต์ |
ประเภทของแอปพลิเคชันที่ได้รับการประเมินการเข้าถึง หมายเหตุ: แอตทริบิวต์นี้ใช้ได้กับเหตุการณ์คำขอโทเค็นเพื่อการเข้าถึงและเหตุการณ์การอนุญาตการแอบอ้างโทเค็นเท่านั้น |
เว็บ, Android, iOS ฯลฯ |
| บัญชีบริการ |
รหัสอีเมลของบัญชีบริการหากใช้เพื่อแอบอ้างเป็นผู้ใช้รายอื่น หมายเหตุ: แอตทริบิวต์นี้ใช้ได้กับเหตุการณ์การอนุญาตการแอบอ้างโทเค็นเท่านั้น |
abc-alpha@gserviceaccount.com |
คำอธิบายแหล่งที่มาของการกำหนดค่า
แหล่งที่มาของการกำหนดค่าจะอธิบายว่าระบบอนุญาตรหัสไคลเอ็นต์หรือไม่เนื่องจากนโยบาย Google Workspace ที่อนุญาตให้ผู้ใช้เข้าถึงรหัสแอปพลิเคชันอย่างชัดเจน
หมายเหตุ: สถานการณ์เหล่านี้ใช้ได้กับเหตุการณ์คำขอโทเค็นเพื่อการเข้าถึงหรือเหตุการณ์การอนุญาตการแอบอ้างโทเค็นที่เกี่ยวข้องกับ OAuth เท่านั้น
| สถานการณ์ | คำอธิบาย |
|---|---|
| ไม่มีการกำหนดค่าแอป |
ระบบอนุญาตให้เข้าถึงเนื่องจากผู้ดูแลระบบไม่ได้ตั้งค่านโยบายใดๆ ที่ใช้การควบคุม API ที่บล็อกการเข้าถึงรหัสไคลเอ็นต์ หากต้องการเพิ่มนโยบายการบล็อก โปรดดูที่หัวข้อควบคุมแอปที่มีสิทธิ์เข้าถึงข้อมูล Google Workspace |
| การกำหนดค่าการควบคุม API |
ระบบอนุญาตให้เข้าถึงเนื่องจากแอปพลิเคชันเชื่อถือได้หรือถูกจำกัดในนโยบายที่ใช้การควบคุม API โปรดดูรายละเอียดที่หัวข้อควบคุมแอปที่มีสิทธิ์เข้าถึงข้อมูล Google Workspace |
| การกำหนดค่าการจัดการอุปกรณ์ปลายทาง |
ระบบอนุญาตให้เข้าถึงเนื่องจากแอปพลิเคชันเชื่อถือได้หรือถูกจำกัดในนโยบายที่ใช้การจัดการอุปกรณ์ปลายทางของ Google โปรดดูรายละเอียดที่หัวข้อภาพรวม: จัดการอุปกรณ์ด้วยการจัดการอุปกรณ์ปลายทางของ Google |
| การกำหนดค่า Workspace Marketplace |
ระบบอนุญาตให้เข้าถึงเนื่องจากแอปพลิเคชันได้รับการติดตั้งใน Google Workspace Marketplace โปรดดูรายละเอียดที่หัวข้อค้นหาและติดตั้งแอปใน Marketplace |
| การกำหนดค่าการมอบสิทธิ์ทั่วทั้งโดเมน |
ระบบอนุญาตให้เข้าถึงเนื่องจากแอปพลิเคชันนี้ได้รับการมอบสิทธิ์ทั่วทั้งโดเมน ดูรายละเอียดที่หัวข้อควบคุมการเข้าถึง API ด้วยการมอบสิทธิ์ทั่วทั้งโดเมน |
จัดการข้อมูลเหตุการณ์ในบันทึก
จัดการข้อมูลคอลัมน์ผลการค้นหา
คุณควบคุมได้ว่าจะให้คอลัมน์ข้อมูลใดปรากฏในผลการค้นหา
- คลิกจัดการคอลัมน์
ที่ด้านขวาบนของตารางผลการค้นหา
- (ไม่บังคับ) หากต้องการนำคอลัมน์ปัจจุบันออก ให้คลิกนำออก
- (ไม่บังคับ) หากต้องการเพิ่มคอลัมน์ ให้คลิกลูกศรลง
ข้างเพิ่มคอลัมน์ใหม่ แล้วเลือกคอลัมน์ข้อมูล
ทำซ้ำตามที่จำเป็น - (ไม่บังคับ) หากต้องการเปลี่ยนลำดับของคอลัมน์ ให้ลากชื่อคอลัมน์ข้อมูล
- คลิกบันทึก
ส่งออกข้อมูลผลการค้นหา
คุณสามารถส่งออกผลการค้นหาไปยังชีตหรือไฟล์ CSV ได้
- คลิกส่งออกทั้งหมดที่ด้านบนของตารางผลการค้นหา
- ป้อนชื่อ
คลิกส่งออก
การส่งออกจะแสดงใต้ตารางผลการค้นหาในส่วนผลลัพธ์การดำเนินการส่งออก - หากต้องการดูข้อมูล ให้คลิกชื่อการส่งออก
การส่งออกจะเปิดขึ้นในชีต
ขีดจํากัดการส่งออกจะแตกต่างกันไปดังนี้
- ผลการส่งออกทั้งหมดจำกัดอยู่ที่ 100,000 แถว
-
รุ่นที่รองรับฟีเจอร์นี้ ได้แก่ Frontline Standard และ Frontline Plus; Enterprise Standard และ Enterprise Plus; Education Standard และ Education Plus; Enterprise Essentials Plus; Cloud Identity Premium
เปรียบเทียบรุ่นของคุณ
หากคุณมีเครื่องมือตรวจสอบความปลอดภัย ผลการส่งออกทั้งหมดจะจำกัดอยู่ที่ 30 ล้านแถว
ดูข้อมูลเพิ่มเติมที่หัวข้อส่งออกผลการค้นหา
ข้อมูลจะใช้ได้เมื่อใดและใช้ได้นานเพียงใด
ไปที่หัวข้อการเก็บรักษาข้อมูลและเวลาล่าช้า
ดำเนินการตามผลการค้นหา
สร้างกฎกิจกรรมและตั้งค่าการแจ้งเตือน
- คุณสามารถตั้งค่าการแจ้งเตือนตามข้อมูลเหตุการณ์ในบันทึกได้โดยใช้กฎการรายงาน โปรดดูวิธีการที่หัวข้อสร้างและจัดการกฎการรายงาน
-
รุ่นที่รองรับฟีเจอร์นี้ ได้แก่ Frontline Standard และ Frontline Plus; Enterprise Standard และ Enterprise Plus; Education Standard และ Education Plus; Enterprise Essentials Plus; Cloud Identity Premium
เปรียบเทียบรุ่นของคุณ
คุณจะปรับให้การทำงานในเครื่องมือตรวจสอบความปลอดภัยเกิดขึ้นโดยอัตโนมัติและตั้งค่าการแจ้งเตือนได้โดยการสร้างกฎกิจกรรม ซึ่งจะช่วยป้องกัน ตรวจจับ และแก้ไขปัญหาด้านความปลอดภัยได้อย่างมีประสิทธิภาพมากขึ้น หากต้องการตั้งค่ากฎ ให้กําหนดเงื่อนไขสําหรับกฎ จากนั้นระบุการดําเนินการที่จะเกิดขึ้นเมื่อตรงตามเงื่อนไข โปรดดูรายละเอียดเพิ่มเติมที่หัวข้อสร้างและจัดการกฎกิจกรรม
ดำเนินการตามผลการค้นหา
รุ่นที่รองรับฟีเจอร์นี้ ได้แก่ Frontline Standard และ Frontline Plus; Enterprise Standard และ Enterprise Plus; Education Standard และ Education Plus; Enterprise Essentials Plus; Cloud Identity Premium เปรียบเทียบรุ่นของคุณ
หลังจากเรียกใช้การค้นหาในเครื่องมือตรวจสอบความปลอดภัยแล้ว คุณจะดําเนินการกับผลการค้นหาได้ เช่น คุณสามารถค้นหาตามเหตุการณ์ในบันทึกของ Gmail แล้วใช้เครื่องมือเพื่อลบข้อความที่ต้องการ ส่งข้อความไปยังเขตกักเก็บ หรือส่งข้อความไปยังกล่องจดหมายของผู้ใช้ โปรดดูรายละเอียดเพิ่มเติมที่หัวข้อดำเนินการตามผลการค้นหา
จัดการการตรวจสอบ
รุ่นที่รองรับฟีเจอร์นี้ ได้แก่ Frontline Standard และ Frontline Plus; Enterprise Standard และ Enterprise Plus; Education Standard และ Education Plus; Enterprise Essentials Plus; Cloud Identity Premium เปรียบเทียบรุ่นของคุณ
ดูรายการการตรวจสอบ
หากต้องการดูรายการการตรวจสอบที่คุณเป็นเจ้าของและรายการที่ผู้อื่นแชร์กับคุณ ให้คลิกดูการตรวจสอบ
รายการการตรวจสอบประกอบด้วยชื่อ คำอธิบาย และเจ้าของการตรวจสอบ และวันที่แก้ไขล่าสุด
จากรายการนี้ คุณจะดำเนินการกับการตรวจสอบที่คุณเป็นเจ้าของได้ เช่น ลบการตรวจสอบ เลือกช่องสำหรับการตรวจสอบแล้วคลิกการดำเนินการ
หมายเหตุ: คุณสามารถดูการตรวจสอบที่บันทึกไว้ในส่วนการเข้าถึงด่วนที่ด้านบนของรายการการตรวจสอบ
กำหนดการตั้งค่าสำหรับการตรวจสอบ
ในฐานะผู้ดูแลระบบขั้นสูง ให้คลิกการตั้งค่า
เพื่อดำเนินการดังนี้
- เปลี่ยนเขตเวลาสําหรับการตรวจสอบ โดยเขตเวลาจะมีผลกับเงื่อนไขการค้นหาและผลการค้นหา
- การเปิดหรือปิดต้องมีผู้ตรวจสอบ โปรดดูรายละเอียดเพิ่มเติมที่หัวข้อต้องมีผู้ตรวจสอบสำหรับการดำเนินการหลายรายการพร้อมกัน
- เปิดหรือปิดการดูเนื้อหา การตั้งค่านี้จะอนุญาตให้ผู้ดูแลระบบที่มีสิทธิ์ในระดับที่เหมาะสมดูเนื้อหาได้
- เปิดหรือปิดเปิดใช้เหตุผลรองรับการดำเนินการ
ดูรายละเอียดเพิ่มเติมได้ที่หัวข้อกำหนดการตั้งค่าสำหรับการตรวจสอบ
บันทึก แชร์ ลบ และทำการตรวจสอบซ้ำ
หากต้องการบันทึกเกณฑ์การค้นหาหรือแชร์กับคนอื่นๆ คุณสามารถสร้างและบันทึกการตรวจสอบ จากนั้นก็แชร์ ทำซ้ำ หรือลบออกได้
โปรดดูรายละเอียดที่หัวข้อบันทึก แชร์ ลบ และทำซ้ำการตรวจสอบ