您可能可以使用具有更多高级功能的安全调查工具,具体取决于您的 Google Workspace 版本。例如,超级用户可以识别安全和隐私问题、适当分类并采取应对措施。了解详情
重要提示:Google Workspace 正在更新多个日志事件的架构和事件建模。这些改进旨在使日志更易于理解、更详细、更精确。
如果您使用的是任何旧版事件,则部分更新可能需要您更改现有的查询、提醒和报告。新旧活动都会继续提供,以便您进行必要的更改。有关详情,请参阅管理员日志事件更改。
作为组织的管理员,您可以搜索管理员日志事件,并针对与这些事件相关的安全问题采取措施。例如,您可以查看在 Google 管理控制台中执行的操作的记录,例如管理员何时添加了用户或启用了 Google Workspace 服务。
将日志事件数据转发到 Google Cloud
您可以选择与 Google Cloud 共享日志事件数据。如果您开启共享功能,数据会转发至 Cloud Logging,您可以在此查询和查看您的日志,并控制如何转送和存储您的日志。
您可以与 Google Cloud 共享的日志事件数据类型取决于您的 Google Workspace、Cloud Identity 或基本功能版账号。
搜索日志事件
能否执行搜索取决于您所使用的 Google 版本、所具备的管理员权限以及所涉及的数据源。您可以对所有用户执行搜索,不受其所使用的 Google Workspace 版本影响。
审核和调查工具
如需搜索日志事件,请先选择数据源,然后选择一个或多个搜索过滤条件。
-
在 Google 管理控制台中,依次点击“菜单”图标
报告
审核和调查
管理员日志事件。
需要拥有审核与调查管理员权限。
-
如要过滤在特定日期之前或之后发生的事件,请针对日期选择之前或之后。默认情况下,系统会显示过去 7 天内的事件。您可以选择其他日期范围,也可以点击
移除日期过滤条件。
-
点击添加过滤条件
选择一个属性。例如,如需按特定事件类型进行过滤,请选择事件。
-
选择一个运算符
选择一个值
点击应用。
- (可选)如需创建多个过滤条件来执行搜索,请重复此步骤。
- (可选)如需添加搜索运算符,请在添加过滤条件上方选择 AND 或 OR。
- 点击搜索。 注意:您可以使用过滤条件标签页来添加简单的参数和值对,以便过滤搜索结果。您还可以使用条件构建器标签页,其中的过滤条件会以带有“AND”/“OR”运算符的条件呈现。
安全调查工具
如要在安全调查工具中执行搜索,请先选择数据源。然后选择一个或多个搜索条件。请为每个条件分别选择属性、运算符和值。
-
在 Google 管理控制台中,依次点击“菜单”图标
安全性
安全中心
调查工具。
需要拥有“安全中心”管理员权限。
- 点击数据源,然后选择管理员日志事件。
-
如要过滤在特定日期之前或之后发生的事件,请针对日期选择之前或之后。默认情况下,系统会显示过去 7 天内的事件。您可以选择其他日期范围,也可以点击
移除日期过滤条件。
-
点击添加条件。
提示:您可以添加一种或多种搜索条件,或使用嵌套查询自定义搜索。如需了解详情,请参阅使用嵌套查询自定义搜索。 -
点击属性
选择一个选项。例如,如需按特定事件类型进行过滤,请选择事件。
如需查看完整的属性列表,请参阅属性说明部分。 - 选择所需运算符。
- 输入一个值或从列表中选择一个值。
- (可选)如需添加更多搜索条件,请重复上述步骤。
-
点击搜索。
您可以在页面底部的表格中查看调查工具的搜索结果。 -
(可选)如需保存调查,请点击“保存”图标
输入标题和说明
点击保存。
备注
- 在条件构建器标签页中,过滤条件会以带有“AND”/“OR”运算符的条件呈现。您还可以使用过滤器标签页,通过添加简单的参数和值对来过滤搜索结果。
- 如果您为用户重新命名,则查询结果不会包含该用户旧名称对应的记录。例如,如果您将 <旧名称>@example.com 重新命名为 <新名称>@example.com,则查询结果不会显示与 <旧名称>@example.com相关的事件。
- 您只能搜索尚未从“已删除邮件”中删除的邮件中的数据。
属性说明
对于此数据源,您可以在搜索日志事件数据时使用以下属性。
| 属性 | 说明 |
|---|---|
| 操作* | 管理员使用安全调查工具或活动规则执行的操作。如需详细了解管理员可以执行的操作,请参阅根据搜索结果执行操作。 |
| Actor |
执行操作的用户的电子邮件地址。您可能会看到以下内容,而非电子邮件地址:
|
|
执行者应用名称 您需要将此列添加到搜索结果中。如需了解相关步骤,请参阅管理搜索结果列数据。 |
执行操作所用应用的详细信息。如需查看以下信息,请点击搜索结果中的名称:
如果您将信息导出到逗号分隔值 (CSV) 文件或 Google 表格,该信息将作为单个文本块保存在单元格中。 |
| 执行者群组名称 |
执行者所属群组的名称。如需了解详情,请参阅按 Google 群组过滤结果。 如需将群组添加到过滤群组许可名单,请执行以下操作:
|
| 执行者组织部门 | 执行者所属的组织部门 |
| 其他信息 | 事件的其他背景信息 |
| 开始日期* | 使用“开始日期”和“结束日期”来过滤包含特定开始日期和结束日期范围的事件,例如“展开图表细目”事件。注意:如需搜索某个日期范围内的事件,请使用“日期”属性。 |
| 数据源* | 调查工具中的数据源或提醒中心内的提醒来源 |
| 日期 | 事件发生的日期和时间(以您浏览器的默认时区显示) |
| 设备 ID* | 受此审核事件影响的设备的 ID。例如,如果管理员擦除了公司自有设备,则此字段会捕获设备 ID。 |
| 设备类型 | 受此审核事件影响的设备类型。例如,如果管理员擦除了公司自有设备,则此字段会捕获设备类型 |
| 域名 | 发生操作的网域 |
| 结束日期* | 使用“开始日期”和“结束日期”来过滤包含特定开始日期和结束日期范围的事件,例如“展开图表细目”事件。注意:如需搜索某个日期范围内的事件,请使用“日期”属性。 |
| 事件 |
记录的事件操作,例如“调查查询”或“创建活动规则”。 在事件值下方,事件会按类型分组,例如“用户设置”或“网域设置”。大部分事件值均一目了然,无需另作说明。例如,“网域设置”下方的“添加应用”是已添加到您网域的应用的搜索值。您可以在搜索框中搜索活动。 提示:如果您有经常使用的事件值,可以将这些事件固定到下拉菜单的顶部。 |
| Google Workspace 版本* | 执行操作的管理员(执行者)的 Google Workspace 版本 |
|
群组电子邮件 |
受此活动影响的 Google 群组的电子邮件地址 |
| IP 地址 | 与所记录操作相关联的互联网协议 (IP) 地址。此地址通常反映的是用户的实际位置,但也可能是代理服务器或虚拟专用网 (VPN) 地址。 |
|
IP ASN 您需要将此列添加到搜索结果中。如需了解相关步骤,请参阅管理搜索结果列数据。 |
与日志条目关联的 IP 自治系统编号 (ASN)、细分和区域。 如需查看发生活动的 IP ASN、细分和区域代码,请点击搜索结果中的名称。 |
| 理由* | 如果此操作需要理由文本内容,则需要管理员提供说明 |
| Message ID* | 受此审核事件影响的电子邮件的邮件 ID |
| 新值* | 设置的新值(如果更新) |
| 旧值* | 设置的旧值(如果更新) |
| 资源 ID* | 受审核事件影响的一个或多个资源的 ID |
| 资源名称* | 受审核事件影响的资源的名称 |
| 资源类型* | 受审核事件影响的资源类型 |
| 资源 |
与操作关联的资源列表。点击资源可查看以下详细信息:
如果您将信息导出到逗号分隔值 (CSV) 文件或 Google 表格,该信息将作为单个文本块保存在单元格中。 |
| 搜索查询 | 用于提取或处理数据的查询。例如,在调查工具搜索、创建活动规则或创建电子邮件转储时使用的查询。 |
| 设置类别 | 已更新设置的类别 |
| 设置名称 | 已更新设置的名称 |
| 设置组织部门名称 | 管理控制台中的设置可以限定为适用于组织部门。更新设置后,如果设置范围限定到组织部门,则此字段会显示组织部门名称。 |
| 目标* | 活动的目标电子邮件地址。例如,创建电子邮件监控时的目标电子邮件地址,或在调查工具中执行批量操作时验证者的电子邮件地址。 |
| 受影响的实体总数* | 受审核事件影响的实体总数。例如,将用户批量上传到群组时上传的用户数,或活动规则触发器触发的操作数。这是一个取决于事件的上下文字段。 |
| 总失败次数* | 失败的操作总数。例如,将用户批量上传到群组时上传失败的用户数量,或活动规则触发器触发但未成功执行的操作。这是一个取决于事件的上下文字段。 |
| 用户电子邮件地址 | 执行操作的用户的电子邮件地址 |
注意:如果您为用户重新命名,则查询结果不会包含该用户旧名称对应的记录。例如,如果您将 <旧名称>@example.com 重新命名为 <新名称>@example.com,则查询结果不会显示与 <旧名称>@example.com相关的事件。
管理日志事件数据
管理搜索结果列数据
您可以控制在搜索结果中显示哪些数据列。
- 在搜索结果表格的右上角,点击“管理列”图标
。
- (可选)如要移除当前列,请点击“移除”图标
。
- (可选)如要添加列,请点击新增列旁边的向下箭头
,然后选择相应数据列。
根据需要重复上述步骤。 - (可选)如要更改列的顺序,请拖动数据列名称。
- 点击保存。
导出搜索结果数据
您可以将搜索结果导出为 Google 表格文件或 CSV 文件。
- 点击搜索结果表格顶部的全部导出。
- 输入名称
点击导出。
导出内容会显示在搜索结果表格的导出操作结果下方。 - 如要查看数据,请点击导出结果的名称。
导出结果会在 Google 表格中打开。
导出限制因情况而异:
- 导出结果总数上限为 10 万行。
-
支持此功能的版本:一线员工标准版和一线员工 Plus 版;企业标准版和企业 Plus 版;教育标准版和教育 Plus 版;企业基本功能 Plus 版;Cloud Identity 专业版。
版本对比
如果您拥有安全调查工具,则导出结果总数上限为 3, 000 万行。
如需了解详情,请参阅导出搜索结果。
何时可以查看数据?数据会保留多久?
请参阅数据保留时间和延迟时间。
根据搜索结果执行操作
创建活动规则和设置提醒
根据搜索结果执行操作
支持此功能的版本:一线员工标准版和一线员工 Plus 版;企业标准版和企业 Plus 版;教育标准版和教育 Plus 版;企业基本功能 Plus 版;Cloud Identity 专业版。 版本对比
在安全调查工具中执行搜索后,您可以根据搜索结果采取行动。举例来说,您可以搜索 Gmail 日志事件,然后使用该工具删除特定邮件,或者将邮件发送至隔离区或用户的收件箱。如需了解详情,请参阅根据搜索结果执行操作。
管理调查
支持此功能的版本:一线员工标准版和一线员工 Plus 版;企业标准版和企业 Plus 版;教育标准版和教育 Plus 版;企业基本功能 Plus 版;Cloud Identity 专业版。 版本对比
查看您的调查列表
如需查看您自己的调查列表以及其他人与您共享的调查列表,请点击“查看调查”图标 。调查列表中包含调查的名称、说明和负责人,以及最后修改日期。
在此列表中,您可以对所拥有的任意调查执行操作(例如删除调查)。只需选中相应调查的复选框,然后点击操作。
注意:您可以在调查列表正上方的快速访问下,查看已保存的调查。
为调查配置设置
作为超级用户,您可以点击“设置”图标
,以便执行以下操作:
- 更改调查的时区,而搜索条件和结果会采用您设置的时区。
- 开启或关闭需要审核者。有关详情,请参阅需要审核者批准进行批量操作。
- 开启或关闭查看内容。开启后,拥有适当权限的管理员可以查看内容。
- 开启或关闭需要输入执行操作的原因。
如需了解详情,请参阅为调查配置设置。
保存、共享、删除和复制调查
如要保存搜索条件或与他人共享搜索条件,您可以创建并保存调查,然后共享、复制或删除调查。
有关详情,请参阅保存、共享、删除和复制调查。