日历日志事件

查看和跟踪 Google 日历中用户活动的更改

您或许可以使用具有更多高级功能的安全调查工具,具体取决于您的 Google Workspace 版本。例如,超级用户可以识别安全和隐私问题、对其进行分级处理并采取应对措施。了解详情

作为组织的管理员,您可以搜索日历日志事件,并针对与这些事件相关的安全问题采取行动。例如,您可以查看操作记录,以跟踪对日历、活动和订阅的更改。您也可以跟踪与这些操作相关的电子邮件通知。当您排查问题时,或当用户发现自己的日历、共享日历或特定日历活动存在不一致的情况或意外更改时,这些信息就会很有帮助。系统通常会在用户执行操作后的半小时内显示相应日志条目。

能否执行搜索取决于您的 Google 版本、管理员权限和数据源。无论用户使用何种 Google Workspace 版本,您都可以对所有用户执行搜索。

审核和调查工具

如需搜索日志事件,请先选择数据源,然后选择一个或多个搜索过滤条件。

  1. 在 Google 管理控制台中,依次点击“菜单”图标 然后 报告 然后 审核和调查 然后 日历日志事件。

    您需要拥有审核和调查管理员权限。

  2. 如要过滤在特定日期之前或之后发生的事件,请针对日期选择之前或之后。默认情况下,系统会显示过去 7 天内的事件。您可以选择其他日期范围,也可以点击 移除日期过滤条件。

  3. 点击添加过滤条件 然后 选择一个属性。例如,如需按特定事件类型过滤,请选择事件。
  4. 选择一个运算符 然后 选择一个值 然后 点击应用。
    • (可选)如需创建多个过滤条件来执行搜索,请重复此步骤。
    • (可选)如需添加搜索运算符,请在添加过滤条件上方选择且或者或。
  5. 点击搜索。 注意:您可以使用过滤条件标签页来添加简单的参数和值对,以便过滤搜索结果。您还可以使用条件构建器标签页,其中的过滤条件由“且”或“或”运算符连接的条件表示。

安全调查工具

支持此功能的版本:一线员工标准版和一线员工 Plus 版;企业标准版和企业 Plus 版;教育标准版和教育 Plus 版;企业基本功能 Plus 版;Cloud Identity 专业版。比较您的版本

如要在安全调查工具中执行搜索,请先选择数据源,然后选择一个或多个搜索条件。请为每个条件分别选择属性、运算符,以及值。

  1. 在 Google 管理控制台中,依次点击“菜单”图标 然后 安全性 然后 安全中心 然后 调查工具。

    需要拥有安全中心管理员权限。

  2. 点击数据源,然后选择日历日志事件。
  3. 如要过滤在特定日期之前或之后发生的事件,请针对日期选择之前或之后。默认情况下,系统会显示过去 7 天内的事件。您可以选择其他日期范围,也可以点击 移除日期过滤条件。

  4. 点击添加条件。
    提示:您可以添加一种或多种搜索条件,或使用嵌套查询自定义搜索。如需了解详情,请参阅使用嵌套查询自定义搜索。
  5. 点击属性 然后 选择一个选项。例如,如需按特定事件类型过滤,请选择事件。
    如需查看完整的属性列表,请参阅本页下文中的属性说明部分。
  6. 选择一个运算符。
  7. 输入一个值或从列表中选择一个值。
  8. (可选)如需添加更多搜索条件,请重复上述步骤。
  9. 点击搜索。
    您可以在页面底部的表格中查看调查工具的搜索结果。
  10. (可选)如需保存调查,请点击“保存”图标 然后 输入标题和说明 然后 点击保存。

备注

  • 在条件构建器标签页中,过滤条件由“且”/“或”运算符连接的条件表示。您还可以使用过滤条件标签页来添加简单的参数和值对,以便过滤搜索结果。
  • 如果您为用户重新命名,则查询结果不会包含该用户旧名称对应的记录。例如,如果您将 <旧名称>@example.com 重命名为 <新名称>@example.com,则查询结果不会显示与 <旧名称>@example.com 相关的事件。
  • 您只能搜索尚未从“回收站”中删除的邮件中的数据。

属性说明

对于此数据源,您可以在搜索日志事件数据时使用以下属性。

属性 说明
访问权限级别

日历或活动的访问权限级别(即他人有权访问哪些内容)。请输入以下某个值:

  • 编辑者 - 对于日历,具备完整的所有者权限,但无法修改访问权限控制设置。对于活动,该用户可以修改活动。
  • 有空/忙碌 - 只能查看时间空档是空闲还是忙碌状态
  • 所有者 - 对日历属性、访问权限控制设置和活动具备完整权限
  • 读取 - 对日历属性、访问权限控制设置和活动具备读取权限
  • 根级 - 具备完整的所有者权限,外加对偏好设置的权限。供网域管理员使用。
  • 无 - 看不到日历或活动
执行者 执行此操作的用户的邮箱。

执行者应用名称

您需要将此列添加到搜索结果中。如需了解相关步骤,请参阅管理搜索结果列数据。

执行操作的应用的详细信息。在搜索结果中,点击操作者应用名称以显示:

  • 操作者应用名称 - 执行操作的应用的名称(针对第三方应用以及 Gmail 等部分第一方应用填充)
  • 操作者 OAuth 客户端 ID - 执行操作的第三方应用的标识符
  • 冒充 - 应用是否冒充用户

如果您将此信息导出到逗号分隔值 (CSV) 文件或 Google 表格,该信息将作为单个文本块保存在单元格中。

执行者群组名称

执行者所属群组的名称。如需了解详情,请参阅按 Google 群组过滤结果。

如需将群组添加到过滤群组许可名单,请执行以下操作:

  1. 选择执行者群组名称。
  2. 点击过滤群组。
    此时,系统会显示“过滤群组”页面。
  3. 点击添加群组。
  4. 输入群组名称或电子邮件地址的前几个字符以搜索群组。当您看到所需群组时,请将其选中。
  5. (可选)如果还想添加其他群组,请搜索并选择相应群组。
  6. 选择好群组后,点击添加。
  7. (可选)要移除群组,请点击“移除群组”。
  8. 点击保存。
执行者组织部门 执行者的组织部门。
代理信息 如需按 AI 智能体信息进行搜索,请选择智能体信息,然后选择一个嵌套列:智能体 ID、智能体名称或智能体产品。搜索结果会显示在代理 ID 列中。

点击搜索结果中的条目,即可打开日志详细信息面板,其中会显示:

  • 代理 ID - 代理的唯一 ID。
  • 代理名称 - 代理的显示名称。
  • 代理产品 - 代理使用的服务(仅受 Google Workspace Studio 流程支持)。

注意:后续会支持更多代理。

API 类型 表示所记录的这项操作是通过哪种 API 执行的。选项包括:
  • Android(第一方和第三方日历应用)
  • CalDAV(通常是 Apple 设备)
  • Calendar API
  • iOS 版日历
  • 日历网页版
  • Gmail ICS 解析器(来自其他日历系统的活动电子邮件)
  • 来自 Gmail 的活动
  • EWS(由日历互操作工具使用)
预约安排名称 相应预约安排的名称。
由代理执行 操作是否由 AI 智能体执行(True 或 False)
日历 ID 此 ID 表示所记录的操作是在哪个日历中发生的(例如活动是在哪个日历中发生的,或用户可以订阅的日历)。此属性的值通常是用户的电子邮件地址,例如 user@example.com。
经过客户端加密 指定日历活动是否进行客户端加密。
日期 事件发生的日期和时间(以您浏览器的默认时区显示)。
事件 所记录的事件操作,例如“删除了活动”“更改了日历标题”或“移除了活动邀请对象”。
活动结束时间* 活动结束的时间。
活动 ID 日历活动的 ID。
活动开始时间* 活动开始的时间。
活动标题 日历活动的标题。
活动类型

日历事件的类型,例如 birthday、default、focusTime、fromGmail、outOfOffice 和 workingLocation。如需了解详情,请参阅有关事件类型的开发者文档。

邀请对象回复状态 邀请对象对日历邀请的回复 - 例如,“已接受”“已拒绝”或“不确定”。
互操作错误代码 与失败请求关联的错误代码。仅当日历互操作工具开启时才提供。
IP 地址 与所记录操作相关联的互联网协议 (IP) 地址。此地址通常反映的是用户的实际位置,但也可能是代理服务器或虚拟专用网 (VPN) 地址。

IP ASN

您需要将此列添加到搜索结果中。如需了解相关步骤,请参阅管理搜索结果列数据。

与日志条目关联的 IP 自治系统编号 (ASN)、细分和区域。

如需查看发生活动的 IP ASN、细分和区域代码,请点击搜索结果中的名称。

新值* 属性的新值。例如,输入新日历的标题、新日历的说明或新的地点。
通知消息 ID 电子邮件通知的 ID。
通知方法 发送通知的媒介。选择以下值之一:
  • 提醒 - 通过对话框或提醒来发送通知
  • 默认 - 日历的默认通知机制
  • 电子邮件
通知类型 所设置的通知的类型,例如“已授予对日历的访问权限”“已取消的活动”或“新活动”。
旧活动标题 如果日历活动的标题已更改,则这是您之前的活动标题。
组织者日历 ID 此活动组织者的日历 ID。
重复规则 对于周期性日历活动,此字段用于定义日历活动的重复方式。例如,活动可以按日、按周、按月、按年重复,也可以在每周、每月或每年的特定日期重复。如需了解详情,请参阅有关重复规则字段的开发者文档。
定期重复 此日历活动是周期性活动。
远程 Exchange 服务器网址* Exchange Web Services (EWS) 端点的网址。仅当日历互操作工具开启时才提供。
请求期结束时间* 如果记录的操作与窗口期相关联,则此字段包含窗口期的结束时间。例如,日历互操作工具中的空闲情况查询的结束时间。
请求期开始时间* 如果记录的操作与窗口期相关联,则此字段包含窗口期的开始时间。例如,日历互操作工具中空闲情况查询的开始时间。
资源

与操作关联的资源列表。如需查看以下详细信息,请点击相应资源:

  • 资源 ID - 资源标识符
  • 资源标题 - 资源的标题
  • 资源类型 - 资源的类别(例如 Google 云端硬盘内容、电子邮件或规则)
  • 资源关系 - 资源与事件的关系
  • 所有者详细信息 - 资源所有者的详细信息,包括所有者类型和所有者身份
  • 资源标签 - 资源的分类标签列表,包括资源标签 ID、资源标签标题和资源标签字段

    资源标签字段包含以下内容:

    • 标签字段 ID
    • 标签字段名称
    • 标签字段类型 - 标签字段的数据类型,例如:
      • 文本
      • 数字
      • 选择 - 包含:ID、显示名称、是否已加徽章
      • 选择列表
      • 用户 - 包括:邮箱
      • 用户列表
      • 日期

如果您将此信息导出到逗号分隔值 (CSV) 文件或 Google 表格,该信息将作为单个文本块保存在单元格中。

订阅者日历 ID 如果用户订阅了某个日历,则此字段会捕获用户的日历 ID。
目标* 这可以是邀请对象的电子邮件地址,如果访问权限或收件人电子邮件地址发生变更,则也可以是被授权者的电子邮件地址。
用户代理 与日历活动相关的用户代理软件。

* 您无法使用这些过滤条件创建报告规则。详细了解 报告规则与活动规则。

管理日志事件数据

管理搜索结果列数据

您可以控制在搜索结果中显示哪些数据列。

  1. 在搜索结果表格的右上角,点击“管理列”图标 。
  2. (可选)如要移除当前列,请点击“移除”图标 。
  3. (可选)如要添加列,请点击新增列旁边的向下箭头 ,然后选择相应数据列。
    根据需要重复上述步骤。
  4. (可选)如要更改列的顺序,请拖动数据列名称。
  5. 点击保存。

导出搜索结果数据

您可以将搜索结果导出为表格文件或 CSV 文件。

  1. 点击搜索结果表格顶部的全部导出。
  2. 输入名称 然后 点击导出。
    导出内容会显示在搜索结果表格的导出操作结果下方。
  3. 如要查看数据,请点击导出结果的名称。
    导出结果会在表格中打开。

导出限制因具体情况而异:

  • 导出结果总数上限为 10 万行。
  • 支持此功能的版本:一线员工标准版和一线员工 Plus 版;企业标准版和企业 Plus 版;教育标准版和教育 Plus 版;企业基本功能 Plus 版;Cloud Identity 专业版。比较您的版本

    如果您拥有安全调查工具,则导出结果总数上限为 3,000 万行。

如需了解详情,请参阅导出搜索结果。

何时可以查看数据?数据会保留多久?

根据搜索结果执行操作

创建活动规则和设置提醒

  • 您可以使用报告规则设置基于日志事件数据的提醒。如需了解相关说明,请参阅创建和管理报告规则。
  • 支持此功能的版本:一线员工标准版和一线员工 Plus 版;企业标准版和企业 Plus 版;教育标准版和教育 Plus 版;企业基本功能 Plus 版;Cloud Identity 专业版。比较您的版本

    为有效防范、检测和解决安全问题,您可以通过创建活动规则,让安全调查工具自动执行操作,并设置提醒。设置规则时,请先设置规则的条件,然后指定在条件满足时要执行哪些操作。如需了解详情,请参阅创建和管理活动规则。

根据搜索结果执行操作

支持此功能的版本:一线员工标准版和一线员工 Plus 版;企业标准版和企业 Plus 版;教育标准版和教育 Plus 版;企业基本功能 Plus 版;Cloud Identity 专业版。比较您的版本

在安全调查工具中执行搜索后,您可以根据搜索结果执行操作。举例来说,您可以搜索 Gmail 日志事件,然后使用安全调查工具删除特定邮件,或者将邮件发送至隔离区或用户的收件箱。如需了解详情,请参阅根据搜索结果执行操作。

管理调查

支持此功能的版本:一线员工标准版和一线员工 Plus 版;企业标准版和企业 Plus 版;教育标准版和教育 Plus 版;企业基本功能 Plus 版;Cloud Identity 专业版。比较您的版本

查看调查列表

如需查看您自己的调查列表以及他人与您共享的调查列表,请点击“查看调查”图标 。调查列表中包含调查的名称、说明和负责人,以及最后修改日期。

在此列表中,您可以对所拥有的任意调查执行操作(例如删除调查)。只需选中相应调查的复选框,然后点击操作即可。

注意:您可以在调查列表正上方的快速访问下,查看已保存的调查。

为调查配置设置

作为超级用户,您可以点击“设置”图标 ,以便执行以下操作:

  • 更改调查的时区,搜索条件和结果会采用您设置的时区。
  • 开启或关闭需要审核者。如需了解详情,请参阅需要审核者批准进行批量操作。
  • 开启或关闭查看内容。开启后,拥有适当权限的管理员可以查看内容。
  • 开启或关闭需要输入执行操作的原因。

如需了解详情,请参阅为调查配置设置。

保存、共享、删除和复制调查

如要保存搜索条件或与他人共享搜索条件,您可以创建并保存调查,然后共享、复制或删除调查。

如需了解详情,请参阅保存、共享、删除和复制调查。