При загрузке данных в таблицу или создании пустой таблицы в BigQuery необходимо указать схему. Схема, описанная в этой статье, определяет и описывает поля, связанные с логами Gmail в BigQuery.
Мы периодически обновляем схему, представленную в этой статье. Когда в таблицу-шаблон добавляются новые поля, следующая таблица, созданная на основе этого шаблона, будет содержать эти новые поля. Если вы хотите выполнить запрос к новым полям, выполните запрос к таблицам-шаблонам, созданным после обновления шаблона.
Узнайте, как задавать и изменять схемы в BigQuery .
| Название поля | event_info | ||
|---|---|---|---|
| Тип | ЗАПИСЫВАТЬ | ||
| Режим | НЕОБХОДИМЫЙ | ||
| Описание | Общая информация о мероприятии | ||
| Название поля | |||
|---|---|---|---|
| Тип | НИТЬ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Тип клиента или устройства, на котором произошло действие, включая WEB, IOS, ANDROID, IMAP, POP3 и API. | ||
| Название поля | event_info.client_context.session_context.delegate_user_email | ||
|---|---|---|---|
| Тип | НИТЬ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Адрес электронной почты уполномоченного пользователя, выполнившего действие от имени владельца учетной записи. | ||
| Название поля | event_info.client_context.session_context.dusi | ||
| Тип | НИТЬ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Идентификатор пользовательской сессии на конкретном устройстве. | ||
| Название поля | event_info.elapsed_time_usec | ||
|---|---|---|---|
| Тип | ЦЕЛОЕ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Общая продолжительность события в микросекундах | ||
| Название поля | event_info.mail_event_type | ||
|---|---|---|---|
| Тип | ЦЕЛОЕ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Тип регистрируемого события. Тип события соответствует атрибуту «Событие» в журнале событий Gmail в инструменте анализа безопасности . Возможные значения: 0: Этап доставки почты, недоступный в инструменте анализа безопасности. Подробности см. в message_info.action_type . 1: Сообщение отправлено 2: Сообщение получено 3: Пользователь Gmail вручную присвоил сообщению классификацию «спам». Например, он пометил сообщение как спам, фишинг или не спам. 4: Gmail пометил сообщение как спам после доставки. Это может быть вызвано несколькими факторами, включая плохую репутацию отправителя или новые хеши вирусов. 5: Сообщение помещено в карантин 6: Сообщение опубликовано после выхода из карантина 7: Сообщение открыто впервые 8: Сообщение помечено как непрочитанное 9: Сообщение отвечено впервые 10: Сообщение переслано впервые 11: Сообщение автоматически переслано с использованием настроек пересылки учетной записи Gmail. 12: Сообщение перемещено во входящие 13: Сообщение перемещено в корзину 14: Сообщение удалено из корзины 15: Была нажата ссылка в тексте сообщения. 16: Во время предварительного просмотра вложения была нажата ссылка во вложении. 17: Было загружено одно или несколько вложений к сообщению. 18: Одно или несколько вложений к сообщению сохранены на Google Диске 19: Один или несколько элементов Google Drive из сообщения были сохранены в Google Drive получателя. 20: Метка классификации, присвоенная сообщению 21: Изменение метки классификации сообщения 22: Метка классификации удалена из сообщения 23: Классификационная метка применяется ко всем вложениям в сообщения. 24: Классификационная метка изменена для всех вложенных сообщений. 25: Классификационная метка удалена из всех вложений сообщений. 26: Сообщение заархивировано 27: Сообщение удалено навсегда 28: Предварительный просмотр одного или нескольких вложений сообщения. 29: Сообщение сохранено как черновик 30: Сообщение не удалось доставить, и оно было отклонено. 31: Просмотрено сообщение, включая первое и последующие прочтения. Подробную информацию об известной проблеме iOS см. в разделе «Известные проблемы Google Workspace» . 32: Сообщение загружено 33: Приложение получило доступ к сообщению от имени пользователя. 34: Делегату предоставлено право голоса Примечание : Экспорт данных в BigQuery, включенный в период с апреля 2024 года по июль 2024 года, не включает исторические события View за период с апреля 2024 года до даты включения экспорта. Экспорт данных в BigQuery, включенный в августе 2024 года и позже, включает исторические события View за 6 месяцев до даты включения экспорта. | ||
| Название поля | event_info.success | ||
| Тип | БУЛЕВОЕ | ||
| Режим | НЕОБХОДИМЫЙ | ||
| Описание | Значение true, если событие прошло успешно, в противном случае — false. Например, значение false, если сообщение было отклонено политикой. | ||
| Название поля | event_info.timestamp_usec | ||
| Тип | ЦЕЛОЕ | ||
| Режим | НЕОБХОДИМЫЙ | ||
| Описание | Время начала этого события, представленное в виде метки времени UNIX в микросекундах. | ||
| Название поля | сообщение_информация | ||
| Тип | ЗАПИСЫВАТЬ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Общая информация о сообщении | ||
| Название поля | message_info.action_type | ||
| Тип | ЦЕЛОЕ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Действие по доставке сообщения, которое представляет данное событие. Возможные значения: 1: Сообщение получено входящим SMTP-сервером 2: Сообщение принято Gmail и подготовлено к доставке. Этот шаг обычно следует за шагом 1 или является первым шагом, если вы отправляете сообщение из Gmail. Для входящих сообщений здесь обычно оцениваются политики с вариантами отклонения. Например, политика соответствия вложений, которая отклоняет входящие сообщения. 3: Gmail выполнил действия с сообщением. Например, доставил его в почтовый ящик Gmail или отправил на другой сервер. Этот шаг обычно следует за шагом 2. Здесь оцениваются политики с другими вариантами обработки, помимо отклонения . Например, политика соответствия вложений, которая удаляет вложения на основе типа файла или других критериев. 10: Сообщение, отправленное исходящим SMTP-сервером 14: Произошла временная ошибка при попытке доставки сообщения Gmail, и отправка сообщения запланирована на повтор. Обычно это происходит из-за временной недоступности внешних или внутренних серверов. Повторите попытку позже. Например, Gmail попытался доставить сообщение на внешний SMTP-сервер, но получил временную ошибку. 18: Сообщение не удалось доставить, оно было отклонено. Иногда причину можно узнать, прочитав message_info.description . Распространенные причины:
19: Сообщение было удалено Gmail. Распространенные причины:
45: Сообщение принято к доставке подсистемой Google Groups. 46: Адрес получателя сообщения представлял собой группу Google, и в качестве получателя был добавлен каждый участник группы Google, у которого включена доставка сообщений. 48: Сообщение получено входящим SMTP-сервером для ретрансляции 49: Сообщение, отправленное через ретранслятор исходящим SMTP-сервером. 51: Сообщение было записано в хранилище Google Groups. 54: Сообщение было отклонено системой хранения Google Groups. 55: Сообщение было повторно вставлено в Gmail в соответствии с политиками, изменяющими основной маршрут доставки или получателя конверта. 68: Сообщение принято Gmail и подготовлено к отправке. Это похоже на пункт 2 , но сообщение было отправлено через сервер Gmail. 69: Пользователь изменил классификацию сообщения как спама в Gmail. Например, пользователь пометил его как спам, фишинг или не спам. 70: После доставки в Gmail сообщение было переклассифицировано как спам или фишинг. 71: Пользователь совершил действие во входящих сообщениях после их получения. Действия после доставки включают открытие сообщения, переход по ссылке в сообщении и загрузку вложения. Экспорт в BigQuery содержит подробную информацию о действии. | ||
| Название поля | message_info.attachment | ||
| Тип | ЗАПИСЫВАТЬ | ||
| Режим | ПОВТОРЯЮЩИЙСЯ | ||
| Описание | Информация о вложениях к сообщению. Эта запись повторяется для каждого вложения. | ||
| Название поля | message_info.attachment.file_extension_type | ||
| Тип | НИТЬ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Расширение файла (без учета типа MIME), без точки. | ||
| Название поля | message_info.attachment.file_name | ||
| Тип | НИТЬ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Название вложенного файла | ||
| Название поля | message_info.attachment.malware_family | ||
| Тип | ЦЕЛОЕ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Категория вредоносного ПО, если она обнаружена при обработке сообщения. Это поле не заполняется, если вредоносное ПО не обнаружено. Возможные значения:
| ||
| Название поля | message_info.attachment.sha256 | ||
| Тип | НИТЬ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Хэш SHA256 вложения | ||
| Название поля | message_info.connection_info | ||
| Тип | ЗАПИСЫВАТЬ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Информация о соединении, через которое было отправлено сообщение. | ||
| Название поля | message_info.connection_info.authenticated_domain | ||
| Тип | ЗАПИСЫВАТЬ | ||
| Режим | ПОВТОРЯЮЩИЙСЯ | ||
| Описание | Список аутентифицированных доменных имен и механизмов аутентификации | ||
| Название поля | message_info.connection_info.authenticated_domain.name | ||
| Тип | НИТЬ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Аутентифицированное доменное имя | ||
| Название поля | message_info.connection_info.authenticated_domain.type | ||
| Тип | ЦЕЛОЕ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Тип аутентификации сообщения (например, SPF, DKIM). Возможные значения:
| ||
| Название поля | message_info.confidential_mode_info.is_confidential_mode | ||
| Тип | БУЛЕВОЕ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Указывает, было ли сообщение отправлено в конфиденциальном режиме. | ||
| Название поля | message_info.connection_info.client_host_zone | ||
| Тип | НИТЬ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Зона хоста клиента отправителя почты | ||
| Название поля | message_info.connection_info.client_ip | ||
| Тип | НИТЬ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | IP-адрес почтового клиента, который инициировал сообщение. | ||
| Название поля | message_info.connection_info.dkim_pass | ||
| Тип | БУЛЕВОЕ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Указывает, было ли сообщение аутентифицировано с использованием хотя бы одной подписи DKIM. | ||
| Название поля | message_info.connection_info.dmarc_pass | ||
| Тип | БУЛЕВОЕ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Указывает, прошло ли сообщение проверку на соответствие политике DMARC. | ||
| Название поля | message_info.connection_info.dmarc_pass | ||
| Тип | НИТЬ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Доменное имя, используемое для оценки политики DMARC. | ||
| Название поля | message_info.connection_info.failed_smtp_out_connect_ip | ||
| Тип | НИТЬ | ||
| Режим | ПОВТОРЯЮЩИЙСЯ | ||
| Описание | Список всех IP-адресов в удалённой MX-записи, к которым Gmail пытался подключиться, но безуспешно. | ||
| Название поля | message_info.connection_info.ip_geo_city | ||
| Тип | НИТЬ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Ближайший город вычисляется на основе IP-адреса ретранслятора. | ||
| Название поля | message_info.connection_info.ip_geo_country | ||
| Тип | НИТЬ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Код страны ISO, основанный на IP-адресе ретранслятора. | ||
| Название поля | message_info.connection_info.is_internal | ||
| Тип | БУЛЕВОЕ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Указывает, было ли сообщение отправлено в пределах доменов, принадлежащих клиенту. | ||
| Название поля | message_info.connection_info.is_intra_domain | |
| Тип | БУЛЕВОЕ | |
| Режим | НУЛЕВАЯ | |
| Описание | Указывает, было ли сообщение отправлено в пределах одного домена. | |
| Название поля | message_info.connection_info.smtp_in_connect_ip | ||
| Тип | НИТЬ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Удаленный IP-адрес для подключений клиентов MTA (входящие SMTP-соединения с Gmail) | ||
| Название поля | message_info.connection_info.smtp_out_connect_ip | ||
| Тип | НИТЬ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Удаленный IP-адрес для SMTP-подключений из Gmail | ||
| Название поля | message_info.connection_info.smtp_out_remote_host | ||
| Тип | НИТЬ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Для исходящих SMTP-соединений указывается домен, с которого было отправлено сообщение; домен назначения или smarthost. | ||
| Название поля | message_info.connection_info.smtp_reply_code | ||
| Тип | ЦЕЛОЕ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Код ответа SMTP для входящих и исходящих SMTP-соединений. Обычно 2xx , 4xx или 5xx . | ||
| Название поля | message_info.connection_info.smtp_tls_cipher | ||
| Тип | НИТЬ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Название используемого TLS-шифра для защищенного соединения с SMTP-сервером. Примеры: AES128-SHA, ECDHE-ECDSA-AES256-GCM-SHA384 и DES-CBC3-SHA. | ||
| Название поля | message_info.connection_info.smtp_tls_state | ||
| Тип | ЦЕЛОЕ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Тип соединения с SMTP-сервером. Устанавливается только для журналов событий, которые явно обрабатывают SMTP-соединения. Значения:
| ||
| Название поля | message_info.connection_info.smtp_tls_version |
| Тип | НИТЬ |
| Режим | НУЛЕВАЯ |
| Описание | Версия TLS, используемая для защищенного соединения с SMTP-сервером. Например, TLSv1.2. |
| Название поля | message_connection_info.smtp_user_agent_ip |
| Тип | НИТЬ |
| Режим | НУЛЕВАЯ |
| Описание | IP-адрес почтового агента для входящих SMTP-соединений |
| Название поля | message_info.connection_info.spf_pass |
| Тип | БУЛЕВОЕ |
| Режим | НУЛЕВАЯ |
| Описание | Указывает, было ли сообщение аутентифицировано с помощью SP. |
| Название поля | message_info.connection_info.tls_required_but_unavailable |
| Тип | БУЛЕВОЕ |
| Режим | НУЛЕВАЯ |
| Описание | Для исходящего SMTP-соединения требуется протокол TLS, но действительный сертификат отсутствует. |
| Название поля | message_info.description |
| Тип | НИТЬ |
| Режим | НУЛЕВАЯ |
| Описание | Удобочитаемое описание того, что произошло с сообщением. |
| Название поля | message_info.destination |
| Тип | ЗАПИСЫВАТЬ |
| Режим | ПОВТОРЯЮЩИЙСЯ |
| Описание | Информация о получателях сообщений. Эта запись повторяется для каждого получателя. |
| Название поля | message_info.destination.address |
| Тип | НИТЬ |
| Режим | НУЛЕВАЯ |
| Описание | Адрес электронной почты получателя |
| Название поля | message_info.destination.rcpt_response |
| Тип | ЦЕЛОЕ |
| Режим | НУЛЕВАЯ |
| Описание | Ответ на команду SMTP RCPT. Для определения значений перейдите в раздел message_info.connection_info.smtp_response_reason . |
| Название поля | message_info.destination.selector | ||
| Тип | НИТЬ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Подкатегория для каждой услуги. Для определения значений перейдите к message_info.destination.service . | ||
| Название поля | message_info.destination.smime_decryption_success | ||
| Тип | БУЛЕВОЕ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Только для входящих сообщений. Если установлено значение, указывает на попытку расшифровки S/MIME для данного получателя. Значение указывает на статус завершения. Не устанавливается, если попытка пропущена. | ||
| Название поля | message_info.destination.smime_extraction_success | ||
| Тип | БУЛЕВОЕ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Только для входящих сообщений. Если установлено значение, указывает на попытку извлечения S/MIME для данного получателя. Значение указывает на статус завершения. Не устанавливается, если попытка пропущена. | ||
| Название поля | message_info.destination.smime_parsing_success | ||
| Тип | БУЛЕВОЕ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Только для входящих сообщений. Если установлено значение, указывает на попытку анализа S/MIME для данного получателя. Значение указывает на статус завершения. Не устанавливается, если пропущено. | ||
| Название поля | message_info.destination.smime_signature_verification_success | ||
| Тип | БУЛЕВОЕ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Только для входящих сообщений. Если установлено значение, указывает на то, что для данного получателя была предпринята попытка проверки подписи S/MIME. Значение указывает на статус завершения. Не устанавливается, если проверка пропущена. | ||
| Название поля | message_info.flattened_destinations | ||
| Тип | НИТЬ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Строка, содержащая информацию обо всех получателях в сжатом виде, в следующем формате: | ||
| Название поля | message_info.flattened_triggered_rule_info | ||
| Тип | НИТЬ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Строка, содержащая информацию обо всех сработавших правилах в формате JSON. | ||
| Название поля | message_info.is_policy_check_for_sender | ||
| Тип | БУЛЕВОЕ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Значение True, если правила политики были оценены для отправителя (сообщение было обработано для исходящей доставки). Значение False, если правила политики были оценены для получателя (сообщение было обработано для входящей доставки). | ||
| Значение поля | message_info.is_spam | ||
| Тип | БУЛЕВОЕ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Верно, если сообщение было классифицировано как спам. | ||
| Название поля | message_info.link_domain | ||
| Тип | НИТЬ | ||
| Режим | ПОВТОРЯЮЩИЙСЯ | ||
| Описание | Домены, извлеченные из URL-адресов ссылок в теле сообщения. | ||
| Название поля | message_info.message_set | ||
| Тип | ЗАПИСЫВАТЬ | ||
| Режим | ПОВТОРЯЮЩИЙСЯ | ||
| Описание | Тип набора сообщений, к которому относится сообщение. Для получения дополнительной информации перейдите в раздел message_info.message_set.type . | ||
| Название поля | message_info.message_set.type | ||
| Тип | ЦЕЛОЕ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Типы наборов сообщений — это атрибуты, описывающие сообщение. Например, является ли сообщение входящим, исходящим или внутренним. Возможные значения: 1: Сообщение входящее (получено извне ваших доменов). Этот набор сообщений не отображается с набором сообщений 10 . 2: Сообщение является исходящим (отправлено получателю за пределами ваших доменов). Этот набор сообщений не отображается с набором сообщений 10 . 4: Сообщение содержит неприемлемый контент, как это определено одной из ваших политик. 6: Сообщение активировало правило «закрытой экосистемы», которое вы настроили для ограничения доступа к сообщениям только для авторизованных адресов или доменов. 7: Gmail классифицировал сообщение как спам. 8: Отправляемое сообщение (исходящее сообщение) 9: Получение сообщения (входящее сообщение) 10: Сообщение, являющееся внутренним для ваших доменов. 11: У сообщения есть отправитель или получатели за пределами вашего домена. Для полученных сообщений: если отсутствует набор сообщений 27, отправитель не может быть аутентифицирован. Сообщение рассматривается как имеющее отправителя за пределами вашего домена. 12: Сообщение имеет получателей как внутри вашего домена, так и за его пределами. Этот набор сообщений может появиться в следующих случаях:
13: Тип набора сообщений неизвестен. 15: Проверяемая политика привязана к пользователю Gmail. 18: У сообщения отсутствует маршрут по умолчанию. 19: Настроенный вами список адресов для маршрутизации по умолчанию в домене соответствует соответствующему сообщению. 20: Сообщение отправлено с адреса из вашего списка заблокированных отправителей. 21: Сообщение было отправлено по протоколу TLS, и SSL-сертификат действителен. 22: Сообщение было отправлено по протоколу TLS. 24: Получатель этого сообщения неизвестен 25: Сообщение представляет собой отчет о недоставке, являющийся ответом на сообщение, которое не было доставлено. 26: Сообщение вызвало срабатывание правила перемаршрутизации, которое вы настроили в настройках маршрутизации домена по умолчанию. 27: Отправитель успешно прошел аутентификацию SPF/DKIM/DMARC. Если отправитель не прошел аутентификацию, домен отправителя считается недоверенным, и сообщение не считается внутренним. 28: Журнал обмена архивирует сообщение в Google Vault. 29: Сообщение было передано через SMTP-ретранслятор. 30: Получатель сообщения соответствует одному из перечисленных получателей (вместо шаблона регулярного выражения), которые вы настроили для маршрутизации домена или маршрутизации домена по умолчанию. 31: Сообщение соответствует условию маршрутизации по умолчанию домена, которое вы настроили. 33: Сообщение должно передаваться через защищенное соединение, например, TLS. 34: Проверяемая политика привязана к группе, а не к отдельному пользователю Gmail. 35: Сообщение не удалось аутентифицировать в SMTP-ретрансляторе, поскольку у него пустой адрес отправителя в SMTP-конверте или это, возможно, сообщение журнала обмена. Проверка будет произведена позже во время выполнения команды SMTP RCPT. 36: В сообщении включена агрессивная фильтрация спама. 37: Сообщение аутентифицировано для SMTP-ретранслятора 39: Отправитель из аутентифицированного домена для ретрансляции. 40: Сообщение от пользователя Google Workspace из домена, проходящего аутентификацию для ретрансляции. 41: Отправитель успешно прошел аутентификацию с помощью SMTP AUTH, и Gmail пытается аутентифицировать SMTP-ретранслятор для домена отправителя. 42: Сообщение отправлено с адреса, который не прошел аутентификацию. 43: Сообщение было перенаправлено через таблицу псевдонимов. 44: Сообщение вызвало срабатывание правила, изменяющего маршрут потока почты. 45: Сообщение предназначено для учетной записи общего назначения и пересылается на локальный сервер. Политики системы учета к нему применяться не будут. 46: Сообщение обошло спам-фильтр. 47: Сообщение было распознано как спам на основании информации о доставке и пометке в настройках входящего шлюза. 48: Сообщение не было проверено на спам (по протоколу SMTP) из-за политики игнорирования спама. 49: Всегда игнорируйте отклонение сообщения как спам. 50: Сообщение соответствует настроенному вами условию маршрутизации домена . 51: Сообщение вызвало срабатывание правила перемаршрутизации, которое вы настроили для маршрутизации домена. 57: Сообщение получено от правила входящего шлюза, которое вы настроили. 60: Сообщение защищено конфиденциальным режимом Gmail. 61: Сообщение получено песочницей безопасности. 62: Настроенный вами список адресов для маршрутизации по умолчанию в домене соответствует получателю SMTP-заголовка, а не корреспонденту сообщения. 63: Сообщение вызвало срабатывание правила переадресации на уровне домена, которое вы настроили для маршрутизации домена или маршрутизации по умолчанию домена. | ||
| Название поля | message_info.num_message_attachments | ||
| Тип | ЦЕЛОЕ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Количество вложений в сообщениях | ||
| Название поля | message_info.payload_size | ||
| Тип | ЦЕЛОЕ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Размер содержимого сообщения в байтах. | ||
| Название поля | message_info.post_delivery_info | ||
| Тип | ЗАПИСЫВАТЬ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Информация о событии после доставки. Она устанавливается только тогда, когда значение message_info.action_type равно 71 . | ||
| Название поля | message_info.post_delivery_info.action_type | ||
| Тип | ЦЕЛОЕ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Тип действия после доставки. Возможные значения: 1: Сообщение открыто впервые 2: Сообщение помечено как непрочитанное 3: Сообщение отвечено 4: Сообщение переслано 5: Сообщение автоматически пересылается в соответствии с настройками Gmail. 6: Сообщение перемещено во входящие 7: Сообщение перемещено в корзину 8: Сообщение перемещено из корзины 9: Была нажата ссылка в тексте сообщения. 10: Было загружено одно или несколько вложений к сообщению. 11: При предварительном просмотре вложения была нажата ссылка во вложенном файле. 12: Одно или несколько вложений к сообщению были сохранены в Google Диск. 13: Была нажата ссылка в дополнении. 14: Один или несколько элементов Google Drive из сообщения были загружены. 15: Один или несколько элементов Google Drive из сообщения были сохранены в Google Drive получателя. 16: К сообщению была применена или изменена классификационная метка. 17: К вложениям сообщений была применена или изменена классификационная метка. 18: Сообщение заархивировано 19: Сообщение удалено навсегда 20: Был предварительный просмотр одного или нескольких вложений к сообщению. 21: Получатель заблокировал отправителя сообщения. 22: Сообщение сохранено как черновик 23: Просмотрено сообщение, включая первое и последующие прочтения. 24: Сообщение загружено 25: Приложение получило доступ к сообщению от имени пользователя. 26: Делегату предоставлено право голоса | ||
| Название поля | message_info.post_delivery_info.interaction | ||
| Тип | ЗАПИСЫВАТЬ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Информация о взаимодействии пользователя со ссылками в сообщениях, элементами Google Диска или вложениями. Тип взаимодействия указывается параметром message_info.post_delivery_info.action_type . | ||
| Название поля | message_info.post_delivery_info.interaction.link_url | ||
| Тип | НИТЬ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | URL-адрес, связанный с взаимодействием, устанавливается только для взаимодействий по ссылкам. | ||
| Название поля | message_info.post_delivery_info.interaction.drive_id | ||
| Тип | НИТЬ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Уникальный идентификатор элемента Google Drive, связанного с взаимодействием. Этот идентификатор используется для доступа к элементу в Drive. Это поле устанавливается только для взаимодействий с вложениями в Drive. | ||
| Название поля | message_info.post_delivery_info.interaction.attachment | ||
| Тип | ЗАПИСЫВАТЬ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Целевые вложения для взаимодействия, которые задаются только для взаимодействий с вложениями. Например, если пользователь выбирает только одно вложение для загрузки, это поле содержит информацию только о выбранном вложении. Если пользователь выбирает «Загрузить все вложения» , это поле содержит информацию обо всех вложениях. | ||
| Название поля | message_info.post_delivery_info.interaction.attachment.file_extension_type |
| Тип | НИТЬ |
| Режим | НУЛЕВАЯ |
| Описание | Расширение файла (не тип MIME-части), без точки. |
| Название поля | message_info.post_delivery_info.interaction.attachment.file_name |
| Тип | НИТЬ |
| Режим | НУЛЕВАЯ |
| Описание | Название вложенного файла |
| Название поля | message_info.post_delivery_info.interaction.attachment.malware_family | ||
| Тип | ЦЕЛОЕ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Тип вредоносного ПО, если оно обнаружено во время обработки сообщения. Если вредоносное ПО не обнаружено, это поле не заполняется. Возможные значения: 1: Известный тип вредоносной программы. 2: Вирус или червь — вредоносное ПО. 3: Возможное вредоносное содержание сообщения 4: Возможное нежелательное содержимое сообщения 5: Другие типы вредоносных программ | ||
| Название поля | message_info.post_delivery_info.interaction.attachment.sha256 | ||
| Тип | ЗАПИСЫВАТЬ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Хэш SHA256 вложения | ||
| Название поля | message_info.post_delivery_info.data_classification |
| Тип | ЗАПИСЫВАТЬ |
| Режим | НУЛЕВАЯ |
| Описание | Информация о классификации электронных писем. Она устанавливается, если значение message_info.post_delivery_info.action_type равно 16 или 17 . |
| Название поля | message_info.post_delivery_info.data_classification.classified_entity |
| Тип | ЦЕЛОЕ |
| Режим | НУЛЕВАЯ |
| Описание | Тип сущности, которая была классифицирована. Возможные значения: 1: Текст сообщения 2: Приложение |
| Название поля | message_info.post_delivery_info.data_classification.event_type |
| Тип | ЦЕЛОЕ |
| Режим | НУЛЕВАЯ |
| Описание | Тип события классификации. Возможные значения: 1: Метка изменена 2: Новая этикетка нанесена 3: Метка удалена |
| Название поля | message_info.post_delivery_info.data_classification.labels |
| Тип | ЗАПИСЫВАТЬ |
| Режим | НУЛЕВАЯ |
| Описание | Метки классификации объекта после события классификации |
| Название поля | message_info.post_delivery_info.data_classification.labels.field_value_display_name |
| Тип | НИТЬ |
| Режим | НУЛЕВАЯ |
| Описание | Название отображаемой метки |
| Название поля | message_info.post_delivery_info.data_classification.previous_labels |
| Тип | ЗАПИСЫВАТЬ |
| Режим | НУЛЕВАЯ |
| Описание | Метки классификации объекта до события классификации |
| Название поля | message_info.post_delivery_info.data_classification.previous_labels.field_value_display_name |
| Тип | ЗАПИСЫВАТЬ |
| Режим | НУЛЕВАЯ |
| Описание | Отображаемое имя предыдущей метки |
| Название поля | message_info.rfc2822_message_id |
| Тип | НИТЬ |
| Режим | НУЛЕВАЯ |
| Описание | Идентификатор сообщения RFC 2822. Чтобы увидеть его, выберите «Показать оригинал» для сообщения Gmail. |
| Название поля | message_info.smime_content_type | ||
| Тип | ЦЕЛОЕ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Тип S/MIME верхнего уровня сообщения, указанный в заголовке Content-Type:. Возможные значения: 0: Сообщение не имеет распознанного S/MIME Content-Type. 1: Сообщение S/MIME с отсоединенной подписью, обозначенное типом содержимого multipart/signed с параметром protocol=application/pkcs7-signature. 2: Сообщение S/MIME с непрозрачной подписью, указанной типом содержимого application/pkcs7-mime или application/x-pkcs7-mime с параметром smime-type=signed-data 3: Зашифрованное сообщение S/MIME, обозначенное типом содержимого application/pkcs7-mime или application/x-pkcs7-mime с параметром smime-type=enveloped-data 4: Сжатое сообщение S/MIME, обозначенное типом содержимого application/pkcs7-mime или application/x-pkcs7-mime с параметром smime-type=compressed-data | ||
| Название поля | message_info.smime_encrypt_message |
| Тип | БУЛЕВОЕ |
| Режим | НУЛЕВАЯ |
| Описание | Только для исходящих сообщений. Если установлено значение true, это означает, что сообщение должно быть зашифровано. |
| Название поля | message_info.smime_extraction_success |
| Тип | БУЛЕВОЕ |
| Режим | НУЛЕВАЯ |
| Описание | Если задано, указывает на то, что обработка входящего S/MIME-кода завершилась. Если обработка пропущена, значение не задано. Значение указывает на статус завершения. Примечание: В настоящее время не задано. |
| Название поля | message_info.smime_packaging_success |
| Тип | БУЛЕВОЕ |
| Режим | НУЛЕВАЯ |
| Описание | Только для исходящих сообщений. Если установлено значение, указывает на попытку упаковки S/MIME. Если пропущено, значение не устанавливается. Значение указывает на статус завершения. |
| Название поля | message_info.smime_sign_message |
| Тип | БУЛЕВОЕ |
| Режим | НУЛЕВАЯ |
| Описание | Только для исходящих сообщений. Если установлено значение true, это означает, что сообщение должно быть подписано. |
| Название поля | message_info.smtp_relay_error | ||
| Тип | ЦЕЛОЕ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Если Gmail отклоняет запрос на пересылку SMTP-пакета, этот код ошибки предоставляет информацию о причине отклонения. Возможные значения: 1: Ошибка аутентификации 2: Превышен суточный лимит ставок. 3: Превышен лимит пиковой скорости. 4: Злоупотребление ретрансляцией SMTP 5: Превышен лимит запросов на одного пользователя. | ||
| Название поля | message_info.source |
| Тип | ЗАПИСЫВАТЬ |
| Режим | НУЛЕВАЯ |
| Описание | Информация об отправителе |
| Название поля | message_info.source.address |
| Тип | НИТЬ |
| Режим | НУЛЕВАЯ |
| Описание | Адрес электронной почты отправителя |
| Название поля | message_info.source.from_header_address |
| Тип | НИТЬ |
| Режим | НУЛЕВАЯ |
| Описание | Адрес отправителя (From): адрес, указанный в заголовках сообщения, например, johndoe@solarmora.com |
| Название поля | message_info.source.from_header_displayname |
| Тип | НИТЬ |
| Режим | НУЛЕВАЯ |
| Описание | В поле From: отображаемое имя, как оно указано в заголовках сообщения, например, John Doe. Это поле может быть усечено, если запись в журнале слишком длинная или если в журнале слишком много сработавших правил (triggered_rule_info). |
| Название поля | message_info.source.selector |
| Тип | НИТЬ |
| Режим | НУЛЕВАЯ |
| Описание | Подкатегория исходного сервера. Описание значений см. в message_info.source.service . |
| Название поля | message_info.source.service | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| Тип | НИТЬ | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| Режим | НУЛЕВАЯ | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| Описание | Служба-источник сообщения. Используйте эти два поля, чтобы определить, какая служба отправила сообщение и почему оно было сгенерировано.
| |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| Название поля | message_info.spam_info |
| Тип | ЗАПИСЫВАТЬ |
| Режим | НУЛЕВАЯ |
| Описание | Информация о классификации спама |
message_info.spam_info.classification_reason
| Тип | ЦЕЛОЕ | Режим | НУЛЕВАЯ |
|---|---|---|---|
| Описание | Причина, по которой сообщение было классифицировано как спам, фишинг или иная категория. Возможные значения: 1: Причина классификации спама по умолчанию 2: Сообщение классифицировано на основании предыдущих действий отправителя. 3: Подозрительное содержание 4: Подозрительная связь 5: Подозрительная привязанность 6: Пользовательская политика, определенная в настройках Google Workspace Gmail. 7: DMARC 8: Домен в общедоступных RBL-списках 9: Нарушение стандартов RFC 10: Нарушение правил Gmail 11: Вердикт по машинному обучению 12: Репутация отправителя 13: Откровенный спам 14: Расширенная защита от фишинга и вредоносных программ. | ||
| Название поля | message_info.spam_info.classification_timestamp_usec |
| Тип | ЦЕЛОЕ |
| Режим | НУЛЕВАЯ |
| Описание | Временная метка классификации спама сообщения |
| Название поля | message_info.spam_info.disposition |
| Тип | ЦЕЛОЕ |
| Режим | НУЛЕВАЯ |
| Описание | Результат классификации спама в Gmail. Возможные значения: 1: Не спам и не вредоносное ПО. 2: Спам 3: Фишинг 4: Подозрительный 5: Вредоносное ПО |
| Название поля | message_info.spam_info.ip_whitelist_entry |
| Тип | НИТЬ |
| Режим | НУЛЕВАЯ |
| Описание | Запись в белом списке IP-адресов, которая используется для классификации сообщения в соответствии с пользовательским правилом в настройках Gmail. |
| Название поля | message_info.structured_policy_log_info |
| Тип | ЗАПИСЫВАТЬ |
| Режим | НУЛЕВАЯ |
| Описание | Структурированная информация о политиках, которые были оценены для данного сообщения, включая информацию о ведении журнала и обнаруженных типах файлов. |
| Название поля | message_info.structured_policy_log_info.detected_file_types |
| Тип | ЗАПИСЫВАТЬ |
| Режим | ПОВТОРЯЮЩИЙСЯ |
| Описание | Информация о типах файлов |
| Название поля | message_info.structured_policy_log_info.detected_file_types.category | ||
| Тип | ЦЕЛОЕ | ||
| Режим | НУЛЕВАЯ | ||
| Описание | Категория MIME-типа. Возможные значения: 1: Нераспознанный тип файла 2: Документы Microsoft Office, включая текстовые редакторы, электронные таблицы, презентации и базы данных. Включает файлы PDF. Файл может быть зашифрован, а может и нет. 3: Видео и мультимедиа, например, MPEG, Quicktime или WMV. 4: Музыка и аудио, например, MP3, AAC и WAV. 5: Изображения, например, в форматах JPEG, BMP или GIF. 6: Архивы, например, ZIP, TAR или TGZ. 7: Исполняемые файлы, например EXE, COM или JS. 8: Зашифрованные офисные документы 9: Офисные документы, не зашифрованные | ||
| Название поля | message_info.structured_policy_log_info.detected_file_types.mime_type |
| Тип | НИТЬ |
| Режим | NULLABLE |
| Описание | File MIME type |
| Название поля | message_info.structured_policy_log_info.exchange_journal_info |
| Тип | ЗАПИСЫВАТЬ |
| Режим | NULLABLE |
| Описание | Information about Exchange journaling of the message |
| Название поля | message_info.structured_policy_log_info.exchange_journal_info.recipients |
| Тип | НИТЬ |
| Режим | REPEATED |
| Описание | Domain recipients for the journaled message known to Google |
| Название поля | message_info.structured_policy_log_info.exchange_journal_info.rfc822_message_id |
| Тип | НИТЬ |
| Режим | NULLABLE |
| Описание | RFC 822 message ID of the journaled message |
| Название поля | message_info.structured_policy_log_info.exchange_journal_info.timestamp |
| Тип | INTEGER |
| Режим | NULLABLE |
| Описание | The timestamp of the journaled message, in seconds |
| Название поля | message_info.structured_policy_log_info.exchange_journal_info.unknown_recipients |
| Тип | НИТЬ |
| Режим | REPEATED |
| Описание | Domain recipients unknown to Google for the journaled message |
| Название поля | message_info.subject | ||
| Тип | НИТЬ | ||
| Режим | NULLABLE | ||
| Описание | Message subject.This field may be truncated if the log is too long, or the number of triggered rules (triggered_rule_info) in the log is too big. | ||
| Название поля | message_info.triggered_rule_info | ||
| Режим | ЗАПИСЫВАТЬ | ||
| Тип | REPEATED | ||
| Описание | Information about policy rules triggered for the message | ||
| Название поля | message_info.triggered_rule_info.consequence | ||
| Тип | ЗАПИСЫВАТЬ | ||
| Режим | REPEATED | ||
| Описание | Information about a consequence applied to the message due to the triggered rule | ||
| Название поля | message_info.triggered_rule_info.consequence.action | ||
| Тип | INTEGER | ||
| Режим | NULLABLE | ||
| Описание | Action taken for the consequence. Possible values: 0: Consequence is a no-op 3: Put message in Admin Quarantine 4: Modify the primary delivery target 5: Add a delivery target 6: Added a message header 7: Overwrite the envelope recipient 9: Add message to specified message set 10: Modify the message labels 11: Prefix text to message subject 12: Add a footer to the message 13: Strip the message body 14: Store a copy of the message in the user's mailbox, according to comprehensive mail storage setting 15: Replace attachment with canned text 16: Require secure message delivery 17: Message can't be delivered and bounced 18: Archive to Google Vault for recipients 20: Encrypt outbound message using S/MIME 21: Change the recipient user when message is received at SMTP | ||
| Название поля | message_info.triggered_rule_info.consequence.reason |
| Тип | НИТЬ |
| Режим | NULLABLE |
| Описание | Reason the consequence was applied. Usually contains the unique description of a rule that triggered the consequence. |
| Название поля | message_info.triggered_rule_info.consequence.subconsequence |
| Тип | ЗАПИСЫВАТЬ |
| Режим | REPEATED |
| Описание | Information about a sub-consequence of the primary consequence |
| Название поля | message_info.triggered_rule_info.consequence.subconsequence.action |
| Тип | INTEGER |
| Режим | NULLABLE |
| Описание | Action taken for the sub-consequence. Go to consequence action for a description of possible values. |
| Название поля | message_info.triggered_rule_info.consequence.subconsequence.reason | ||
| Тип | НИТЬ | ||
| Режим | NULLABLE | ||
| Описание | Reason the sub-consequence was applied. Usually contains the unique description of a rule that triggered the consequence. | ||
| Название поля | message_info.triggered_rule_info.policy_holder_address |
| Тип | НИТЬ |
| Режим | NULLABLE |
| Описание | Email address of the policyholder whose policy triggered the rules |
| Название поля | message_info.triggered_rule_info.rule_name |
| Тип | НИТЬ |
| Режим | NULLABLE |
| Описание | Custom rule description entered in the Admin console |
| Название поля | message_info.triggered_rule_info.rule_type | ||
| Тип | INTEGER | ||
| Режим | NULLABLE | ||
| Описание | Custom rule type. Possible values: 0: Walled garden 7: Objectionable content 8: Content compliance 10: Received mail routing 11: Sent mail routing 12: Spam override 14: Blocked senders 15: Append footer 16: Attachment compliance 17: TLS compliance 18: Domain default routing 19: Inbound email journal acceptance in Vault 20: Outbound relay 21: Quarantine summary 22: Alternate secure route 23: Alias table 24: Comprehensive mail storage 25: Routing rule 26: Inbound gateway 27: S/MIME 28: Third-party email archiving | ||
| Название поля | message_info.triggered_rule_info.spam_label_modifier | ||
| Тип | INTEGER | ||
| Режим | NULLABLE | ||
| Описание | Describes the custom rule spam classification results. Possible values: 0: No action —The rule honored the Gmail spam classification outcome 1: Spam —The rule classified the message as spam 2: Not spam —the rule classified the message as not spam | ||
| Название поля | message_info.triggered_rule_info.string_match |
| Тип | ЗАПИСЫВАТЬ |
| Режим | REPEATED |
| Описание | The rule was triggered because of a string match. For example, a content compliance rule that contains the information about the string matches. |
| Название поля | message_info.triggered_rule_info.string_match.attachment_name |
| Тип | НИТЬ |
| Режим | NULLABLE |
| Описание | Name of the attachment where a matching string was found in the text extracted from a binary file. Note: This field is currently not populated. |
| Название поля | message_info.triggered_rule_info.string_match.match_expression | ||
| Тип | НИТЬ | ||
| Режим | NULLABLE | ||
| Описание | Match expression set in the Admin console. This field may be truncated if the log is too long, or the number of triggered rules (triggered_rule_info) in the log is too big. | ||
| Название поля | message_info.triggered_rule_info.string_match.matched_string |
| Тип | НИТЬ |
| Режим | NULLABLE |
| Описание | String that triggered the rule. Sensitive information is hidden by * or . This field might be truncated if the log is too long, or the number of triggered rules (triggered_rule_info) in the log is too large. |
| Название поля | message_info.triggered_rule_info.string_match.predefined_detector_name |
| Тип | НИТЬ |
| Режим | NULLABLE |
| Описание | If this was a match of predefined detectors, indicates the name of the predefined detector |
| Название поля | message_info.triggered_rule_info.string_match.source |
| Тип | INTEGER |
| Режим | NULLABLE |
| Описание | Location of the string matched in the message. Possible values: 0: Unknown 1: Message body, including text format attachments 2: Binary format attachments 3: Message headers 4: Subject 5: Sender header 6: Recipient header 7: Raw message |
| Название поля | message_info.triggered_rule_info.string_match.type | ||
| Тип | INTEGER | ||
| Режим | NULLABLE | ||
| Описание | Type of match. Possible values:
| ||
| Название поля | message_info.upload_error_category | ||
| Тип | INTEGER | ||
| Режим | NULLABLE | ||
| Описание | Error encountered while uploading the message to the destination. Possible values:
| ||
| Название поля | resource_details |
| Field type | REPEATED |
| Описание | Empty, or exactly 1 element describing a message and the labels associated with the message |
| Название поля | resource_details.id |
| Field type | НИТЬ |
| Описание | RFC 2822 message ID of the message. Set only when the message has labels. |
| Название поля | resource_details.title |
| Field type | НИТЬ |
| Описание | Message subject. Set only set when the message has labels. |
| Название поля | resource_details.type |
| Field type | НИТЬ |
| Описание | Always EMAIL for Gmail events |
| Название поля | resource_details.applied_labels |
| Field type | REPEATED |
| Описание | Describes labels associated with the message |
| Название поля | resource_details.applied_labels.id |
| Field type | НИТЬ |
| Описание | Label ID |
| Название поля | resource_details.applied_labels.title |
| Field type | НИТЬ |
| Описание | Label title |
| Название поля | resource_details.applied_labels.field_values |
| Field type | REPEATED |
| Описание | Label fields description |
| Название поля | resource_details.applied_labels.field_values.id |
| Field type | НИТЬ |
| Описание | Field ID |
| Название поля | resource_details.applied_labels.field_values.display_name |
| Field type | НИТЬ |
| Описание | Field display name |
| Название поля | resource_details.applied_labels.field_values.type |
| Field type | НИТЬ |
| Описание | Always SELECTION because Gmail currently supports only a selection field |
| Название поля | resource_details.applied_labels.field_values.selection_value |
| Field type | ЗАПИСЫВАТЬ |
| Описание | Selection field choice |
| Field name | resource_details.applied_labels.field_values.selection_value.id |
| Field type | НИТЬ |
| Описание | Идентификатор выбора |
| Field name | resource_details.applied_labels.field_values.selection_value.display_name |
| Field type | НИТЬ |
| Описание | Choice display name |
| Field name | resource_details.applied_labels.field_values.selection_value.badged |
| Field type | BOOLEAN |
| Описание | Indicates whether the choice is badged |