Как экспортировать данные о ресурсах Диска организации

Эта функция доступна в версиях Frontline Plus, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, Enterprise Essentials Plus и Cloud Identity Premium. Сравнение версий

Администратор может экспортировать в BigQuery данные о ресурсах Google Диска для своей организации. К ним относятся метаданные, связанные с каждым файлом, в том числе размер, назначенные ярлыки, информация о том, кому предоставлен доступ, но не содержимое файлов. а также метаданные, связанные с общими дисками, например их названия. Эти сведения помогают определить, отвечает ли доступ к конфиденциальным файлам целям вашей организации, связанным с соответствием внутренним стандартам и регуляторным требованиям, а также с защитой данных.

Когда данные о ресурсах Диска находятся в BigQuery, можно создать специальный отчет и панели управления, используя такие аналитические инструменты, как Студия данных, и средства визуализации от сторонних разработчиков.

Примечания

  • Некоторые из описанных на этой странице шагов выполняются в консоли Google Cloud, поскольку Google BigQuery является продуктом Google Cloud.
  • Для проекта Google Cloud нужно настроить платежные функции, поскольку за запросы и хранение данных о ресурсах Диска в BigQuery взимается плата. Ознакомьтесь со сведениями о стоимости использования BigQuery для платежного аккаунта. Чтобы оценить потенциальные затраты на хранилище, воспользуйтесь Калькулятором цен Google Cloud. Метаданные для 1 миллиона файлов занимают приблизительно 1,5 ГБ в BigQuery.

  • Для настройки экспорта данных о ресурсах Диска необходима поддерживаемая лицензия, но отчет содержит данные для всех пользователей.

  • Данные о ресурсах Диска экспортируются еженедельно, но можно делать это ежедневно. При каждой новой операции экспорта результаты предыдущей такой операции перезаписываются. Если же их нужно сохранить, воспользуйтесь сервисом BigQuery Data Transfer, чтобы автоматически скопировать набор данных.

  • Существует очень малая вероятность того, что при экспорте данных о ресурсах Диска будут пропущены метаданные некоторых файлов или же сами файлы не будут включены в экспорт.

Шаг 1. Настройте проект и набор данных BigQuery для ресурсов Диска

  1. Создайте или откройте активный проект BigQuery в консоли Google Cloud.
    Подробнее о создании проектов и управлении ими…
  2. Включите платежные функции для проекта, если это ещё не сделано.
  3. Выбрав проект, перейдите на страницу IAM.
  4. Предоставьте аккаунтам администраторов Google Workspace доступ к экспорту для обработки и просмотра данных. Подробнее о ролях и разрешениях IAM BigQuery и о том, как управлять доступом к ресурсам… Для любых аккаунтов Google Workspace, которым нужно предоставить доступ к экспорту:
    1. Вверху списка субъектов нажмите Предоставить доступ.
    2. В поле Добавление субъектов введите адрес электронной почты аккаунта Google Workspace.
    3. Нажмите на роль Редактор данных BigQuery (bigquery.dataEditor). Совет. Нажмите Фильтр и введите BigQuery, чтобы найти другие роли, которые используются в BigQuery.
    4. Нажмите Сохранить.
  5. Предоставьте себе и, если необходимо, другим администраторам, которые будут управлять экспортом данных о ресурсах Диска, разрешение администратора IAM для проекта:
    1. На той же странице IAM нажмите на существующий субъект или создайте новый субъект, как на предыдущем шаге.
    2. Нажмите на роль Менеджер ресурсов и выберите Администратор IAM проекта.
    3. Нажмите Сохранить.
  6. Найдите или создайте набор данных BigQuery, куда будут записываться экспортированные данные о ресурсах Диска.
    1. Нажмите Меню навигации > BigQuery.
    2. На панели Проводник слева разверните проект, чтобы отобразить список имеющихся наборов данных.
    3. Если в нем присутствует нужный набор данных, запишите его идентификатор, чтобы воспользоваться им на следующем шаге.
    4. Если вы хотите использовать новый набор данных, ознакомьтесь с инструкциями по созданию наборов данных. Запишите название набора данных, оно также потребуется на следующем шаге.

Шаг 2. Включите и настройте экспорт данных о ресурсах Диска

  1. В консоли администратора Google нажмите на значок меню > Отчеты > Интеграция данных (или Экспорт в BigQuery для администраторов Education, после чего откроется страница "Интеграция данных").

    Вам потребуется аккаунт администратора с доступом к отчетам.

  2. Нажмите Экспорт данных о ресурсах Диска.
  3. Установите флажок Включить экспорт отчетов о ресурсах Диска в Google BigQuery, чтобы включить экспорт данных о ресурсах Диска.
  4. В разделе Идентификатор проекта BigQuery выберите проект, где будут храниться экспортированные данные о ресурсах Диска. Если нужный проект не виден, настройте его в BigQuery. Подробные сведения изложены в кратком руководстве по использованию консоли Google Cloud.
  5. В разделе Существующий набор данных в проекте введите название набора данных проекта, куда будут записываться данные о ресурсах Диска. Если такого набора данных ещё нет, ознакомьтесь с инструкциями по созданию наборов данных.
  6. Для параметра Расписание экспорта выберите значение Еженедельно или Ежедневно.
  7. Установите флажок Статистика внешнего доступа, чтобы рассчитывать внешний доступ.
    • Если у вас несколько больших групп Google (более 1000 участников), расчет может задержать доставку отчета. Если для вас важна своевременная отчетность, отключите эту настройку.
  8. Нажмите Сохранить. Если при сохранении возникнет ошибка, проверьте наличие следующих проблем в консоли Google Cloud:
    1. Перейдите на страницу IAM проекта и убедитесь, что у вашего аккаунта есть роль Администратор IAM проекта (resourcemanager.projects.setIamPolicy). При необходимости предоставьте ее.
    2. Откройте инструмент устранения неполадок и посмотрите, не блокируют ли политики отклонения ваш доступ к проекту. Подробнее об устранении неполадок с политиками…

После включения экспорта первые экспортированные данные появятся в BigQuery через 1–2 недели. Далее они будут обновляться еженедельно или ежедневно – согласно вашему выбору при настройке.

Шаг 3. (Необязательно) Обновите срок действия данных

По умолчанию срок действия экспортированных данных составляет 60 дней, после чего они удаляются из Google Cloud.

Вы можете изменить срок действия по умолчанию для таблиц.

Шаг 4. Отслеживайте события экспорта и настройте оповещения об ошибках

События экспорта данных о ресурсах Диска записываются в журнал аудита администратора. В инструменте "Анализ безопасности" можно искать события, связанные с экспортом данных о ресурсах Диска, и настроить оповещения.

Название события Информация
Экспорт данных о ресурсах Диска завершен Экспорт успешно завершен.
Сбой экспорта данных о ресурсах Диска Не удалось выполнить экспорт. Вы можете настроить оповещения о сбоях экспорта. Чтобы устранить проблему, следуйте инструкциям в разделе Сообщения об ошибках и устранение неполадок, связанных с отсутствием экспортированных данных.
Конфигурация "Экспорт данных о ресурсах Диска" создана Администратор настроил экспорт данных о ресурсах Диска.
Конфигурация "Экспорт данных о ресурсах Диска" изменена Обновлен проект или набор данных.
Началось удаление конфигурации "Экспорт данных о ресурсах Диска" Администратор удалил конфигурацию экспорта данных о ресурсах Диска в консоли администратора. Когда администратор запускает удаление конфигурации, на завершение процесса может понадобиться некоторое время.

Шаг 5. Проанализируйте наборы данных о ресурсах Диска

Вы можете анализировать данные непосредственно в BigQuery. Общие сведения об анализе можно найти в статье Обзор анализа в BigQuery | Google Cloud. Подробные сведения приведены в статье Схема и примеры запросов для экспорта данных о ресурсах Диска в BigQuery.

Сообщения об ошибках и устранение неполадок, связанных с отсутствием экспортированных данных

Если после сохранения конфигурации в консоли администратора в BigQuery нет экспортированных данных о ресурсах Диска, причиной может быть одна из описанных ниже проблем.

Сообщение об ошибке Как устранить проблему
Набор данных BigQuery не существует Эта ошибка возникнет, если набор данных, который вы изначально указали в качестве целевого для записи отчетов, был удален после включения экспорта данных о ресурсах Диска. Укажите идентификатор существующего набора данных вместо удаленного.
Проект BigQuery не существует Эта ошибка возникнет, если проект BigQuery, который вы изначально указали в качестве целевого для записи отчетов, был удален после включения экспорта данных о ресурсах Диска. Настройте новый проект и набор данных BigQuery, в который нужно записывать отчеты.
Удалены разрешения сервисного аккаунта экспорта данных о ресурсах Диска на доступ к набору данных BigQuery. В консоли Google Cloud подтвердите, что сервисный аккаунт имеет доступ уровня "Редактор" к набору данных.
Удалены разрешения сервисного аккаунта экспорта данных о ресурсах Диска на доступ к проекту BigQuery. В консоли Google Cloud подтвердите, что сервисный аккаунт имеет доступ уровня BigQuery.jobUser к проекту.
Настройте платежные данные для проекта

Если вы перешли на версию подписки с ограниченной функциональностью, возможно, экспорт данных о ресурсах Диска больше не поддерживается. В консоли администратора откройте Меню > Оплата > Подписки и убедитесь, что у вас одна из таких подписок:

Эта функция доступна в версиях Frontline Plus, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, Enterprise Essentials Plus и Cloud Identity Premium. Сравнение версий

После того как вы перейдете на версию, которая поддерживает экспорт данных о ресурсах Диска, в течение двух недель отчеты будут экспортированы.

Для проекта Google Cloud, связанного с экспортом данных о ресурсах Диска, нужно настроить платежные функции, поскольку за эти операции в BigQuery взимается плата. Убедитесь, что для проекта включены платежные функции.

Известные ограничения

  • В экспортированных данных о ресурсах Диска могут отсутствовать файлы Jamboard без владельца и видео, созданные в Google Vids.

Часто задаваемые вопросы

Взимается ли плата за экспорт данных о ресурсах Диска в BigQuery?

Да. Затраты на хранилище оплачиваются в рамках проекта BigQuery. Ознакомьтесь со сведениями о стоимости использования BigQuery для платежного аккаунта. Чтобы оценить потенциальные затраты на хранилище, воспользуйтесь Калькулятором цен Google Cloud. Метаданные для 1 миллиона файлов занимают приблизительно 1,5 ГБ в BigQuery.

Распространяются ли Условия использования Google Workspace на экспорт данных о ресурсах Диска?

Нет. Экспорт данных о ресурсах Диска регулируется Условиями использования Google Cloud Platform или вашим соглашением об использовании Google Cloud Platform.

Какие данные о ресурсах Диска экспортируются?

Подробные сведения вы найдете в схеме.

Можно ли изменить идентификатор проекта или набор данных BigQuery?

Можно. Только учтите, что данные, экспортированные до и после такого изменения, окажутся в разных местоположениях.

Можно ли выполнить экспорт в тот же проект BigQuery, который использовался для экспорта в BigQuery служебного журнала?

Да. Если также настроить экспорт служебного журнала в BigQuery, то можно использовать те же идентификатор проекта и набор данных. Данные о ресурсах Диска будут помещены в другую таблицу проекта.

Можно ли прекратить экспорт данных о ресурсах Диска в BigQuery?

Да. Если вам не нужно экспортировать данные о ресурсах Диска в BigQuery, вы можете удалить конфигурацию ресурсов Диска в консоли администратора.

  1. В консоли администратора Google нажмите на значок меню > Отчеты > Интеграция данных (или Экспорт в BigQuery для администраторов Education, после чего откроется страница "Интеграция данных").

    Вам потребуется аккаунт администратора с доступом к отчетам.

  2. Нажмите Данные о ресурсах Диска.
  3. Нажмите Идентификатор проекта BigQuery и выберите проект.
  4. Нажмите Удалить.
  5. Подтвердите удаление.

Данные о ресурсах Диска больше экспортироваться не будут. В проекте останется набор данных с имеющимися в нем данными, однако как только срок их действия истечет, они будут удалены.

Чтобы возобновить экспорт данных о ресурсах Диска, добавьте идентификатор проекта.

Почему в мой проект и набор данных BigQuery добавлены сервисные аккаунты?

Возможно, вы увидите сервисные аккаунты с названиями id@gcp-sa-statefulreporting.iam.gserviceaccount.com и drive-inventory-reporting@system.gserviceaccount.com в списке разрешений проекта и набора данных BigQuery. В бета-версии один из этих аккаунтов используется для чтения метаданных с Диска, а второй – для записи данных о ресурсах Диска в BigQuery.

Почему при попытке настроить экспорт данных о ресурсах Диска возникает ошибка сервисного аккаунта?

Если политикой организации запрещается включать сервисные аккаунты id@gcp-sa-statefulreporting.iam.gserviceaccount.com и drive-inventory-reporting@system.gserviceaccount.com в список разрешений, добавьте эти аккаунты в исключения. Используйте управляемое ограничение iam.managed.allowedPolicyMembers или специальное правило организации, ссылающееся на ресурс iam.googleapis.com/AllowPolicy. Подробнее о том, как настроить исключения для доступа с ограничениями по домену…

Почему при попытке настроить экспорт данных о ресурсах Диска возникает ошибка, связанная с отсутствием разрешений?

Чтобы настроить экспорт данных о ресурсах Диска, необходимы разрешения на просмотр и управление разрешающими правилами для проекта. В консоли Google Cloud перейдите на страницу IAM и назначьте своему аккаунту администратора Google Workspace роль Администратор IAM проекта (roles/resourcemanager.projectIamAdmin).

Поддерживается ли указание региона хранения данных для экспорта данных о ресурсах Диска?

Да. Если вы настроили в консоли администратора правила в отношении регионов хранения данных, то данные будут обрабатываться в указанном регионе. Однако экспортируемые данные BigQuery записываются в регион, указанный при создании набора данных. Подробнее о местоположениях BigQuery…