在 BigQuery 中,將資料載入資料表或建立空白資料表時,都必須指定結構定義。本文的架構定義及說明瞭在 BigQuery 中,與 Gmail 記錄相關聯的欄位。
本文中的架構會不時更新。如果範本資料表中新增了欄位,往後使用該範本產生的每日資料表就會包含新的欄位。因此,如果您想要查詢新欄位,請查詢在範本更新後產生的每日資料表。
瞭解如何在 BigQuery 中指定及修改架構。
| 欄位名稱 | event_info | ||
|---|---|---|---|
| 類型 | RECORD | ||
| 眾數 | 必要 | ||
| 說明 | 活動的一般資訊 | ||
| 欄位名稱 | |||
|---|---|---|---|
| 類型 | STRING | ||
| 眾數 | 可以為空值 | ||
| 說明 | 發生該動作的用戶端或裝置類型,包括:網路、iOS、Android、IMAP、POP3 和 API | ||
| 欄位名稱 | event_info.client_context.session_context.delegate_user_email | ||
|---|---|---|---|
| 類型 | STRING | ||
| 眾數 | 可以為空值 | ||
| 說明 | 代表帳戶擁有者執行動作的委派使用者的電子郵件地址 | ||
| 欄位名稱 | event_info.client_context.session_context.dusi | ||
| 類型 | STRING | ||
| 模式 | 可以為空值 | ||
| 說明 | 特定裝置上使用者工作階段的 ID | ||
| 欄位名稱 | event_info.elapsed_time_usec | ||
|---|---|---|---|
| 類型 | INTEGER | ||
| 模式 | 可以為空值 | ||
| 說明 | 事件的總時間長度 (以微秒為單位) | ||
| 欄位名稱 | event_info.mail_event_type | ||
|---|---|---|---|
| 類型 | INTEGER | ||
| 模式 | 可以為空值 | ||
| 說明 |
已記錄的事件類型。該事件類型與安全調查工具中的 Gmail 記錄事件的「事件」屬性相對應。可能的值為: 0:郵件傳送期間的某個階段,安全調查工具中不會顯示。詳情請參閱 message_info.action_type。 1:郵件已傳送 2:已接收郵件 3:Gmail 使用者手動為郵件套用垃圾郵件分類。舉例來說,使用者將郵件標示為垃圾郵件或網路釣魚郵件,或標示為非垃圾郵件。 4:郵件在傳送後遭 Gmail 標記為垃圾郵件。許多因素都可能造成這種情況,包括寄件者信譽不佳或新的病毒雜湊。 5:郵件遭到隔離 6:郵件從隔離區釋出 7:郵件初次開啟 8:郵件遭標示為未讀取 9:郵件首次回覆 10:郵件首次轉寄 11:郵件因 Gmail 帳戶的轉寄設定而自動轉寄 12:郵件已移至收件匣 13:郵件移至垃圾桶 14:郵件從垃圾桶移出 15:使用者點選郵件內文的連結 16:使用者在預覽附件時點選了郵件附件中的連結 17:使用者下載一或多個郵件附件 18:使用者將一或多個郵件附件儲存至 Google 雲端硬碟 19:郵件中一或多個 Google 雲端硬碟項目儲存至收件者的 Google 雲端硬碟 20:為郵件套用分類標籤 21:變更郵件分類標籤 22:從郵件中移除分類標籤 23:為所有郵件附件套用分類標籤 24:變更所有郵件附件的分類標籤 25:從所有郵件附件移除分類標籤 26:郵件已封存 27:郵件已永久刪除 28:使用者預覽一或多個郵件附件 29:郵件已存成草稿 30:郵件無法傳送且遭到退回 31:已查看郵件,包括首次查看和後續查看。如要進一步瞭解已知的 iOS 問題,請參閱「Google Workspace 已知問題」。 32:訊息下載完成 33:應用程式代表使用者存取郵件 34:授予委派權限 注意:在 2024 年 4 月至 2024 年 7 月期間啟用的 BigQuery 匯出作業,不會包含 2024 年 4 月至啟用匯出功能當天之間的歷來資料檢視事件。如果您在 2024 年 8 月以後啟用 BigQuery 匯出功能,系統會將啟用匯出功能前 6 個月的歷來資料檢視事件納入匯出範圍。 |
||
| 欄位名稱 | event_info.success | ||
| 類型 | BOOLEAN | ||
| 眾數 | 必要 | ||
| 說明 |
事件成功時傳回 True,否則傳回 False。舉例來說,如果郵件遭到政策拒絕,這個值就會是 False。 |
||
| 欄位名稱 | event_info.timestamp_usec | ||
| 類型 | INTEGER | ||
| 眾數 | 必要 | ||
| 說明 | 這個事件開始的時間 (採用 UNIX 時間戳記格式,以微秒為單位) | ||
| 欄位名稱 | message_info | ||
| 類型 | RECORD | ||
| 眾數 | 可以為空值 | ||
| 說明 | 與郵件相關的一般資訊 | ||
| 欄位名稱 | message_info.action_type | ||
| 類型 | INTEGER | ||
| 眾數 | 可以為空值 | ||
| 說明 |
事件代表的郵件傳送動作。可能的類型包括: 1:內送 SMTP 伺服器所收到的郵件 2:Gmail 接受並準備傳送的郵件。這通常是接在 1 之後的步驟;如果您是透過 Gmail 傳送郵件,這會是第一個步驟。如果是內送郵件,系統會在這裡評估含有拒絕處理規則的政策,例如會拒絕內送郵件的附件規範政策。 3:Gmail 對郵件採取行動。例如傳送至 Gmail 信箱或其他伺服器。這通常是接在 2 之後的步驟。系統會在這裡評估含有「拒絕」處理規則以外的政策,例如會根據檔案類型或其他條件移除附件的附件規範政策。 10:由外寄 SMTP 伺服器傳送的郵件 14:Gmail 嘗試傳送郵件時發生暫時性錯誤,且系統已經排定要重新嘗試傳送郵件。這通常是由於外部或內部伺服器暫時無法使用所造成,請稍後再試。舉例來說,Gmail 嘗試將郵件傳送至外部 SMTP 伺服器,但收到暫時性錯誤。 18:郵件無法傳送且遭到退回。有時您可以藉由閱讀 message_info.description 中的內容來瞭解發生什麼情況。常見原因包括:
19:郵件遭 Gmail 捨棄,常見原因包括:
45:Google 網路論壇的子系統已允許傳送郵件 46:郵件的收件者地址是 Google 群組,且郵件已傳送給啟用郵件傳送功能的 Google 群組的所有成員 48:內送 SMTP 伺服器收到的待轉發郵件 49:由外寄 SMTP 伺服器透過轉發功能傳送的郵件 51:郵件已傳送/儲存到 Google 網路論壇儲存空間 54:郵件遭到 Google 網路論壇儲存空間系統拒絕 55:政策修改了主要傳送路徑或收件者,導致系統將郵件重新插入 Gmail 中 68:Gmail 接受並準備傳送的郵件。這類似於 2,但郵件是透過 Gmail 伺服器傳送。 69:使用者變更了 Gmail 中的垃圾郵件分類。例如將郵件標示為垃圾郵件、網路詐騙郵件或非垃圾郵件等。 70:郵件在傳送到 Gmail 後遭重新分類為垃圾郵件或網路詐騙郵件。 71:使用者收到這封郵件後,在收件匣中執行某項動作。送達後動作包括開啟郵件、點選郵件中的連結,以及下載附件。BigQuery 的匯出結果包含動作的詳細資料 |
||
| 欄位名稱 | message_info.attachment | ||
| 類型 | RECORD | ||
| 眾數 | REPEATED | ||
| 說明 |
郵件附件的相關資訊。系統會針對每個附件重複這項記錄。 |
||
| 欄位名稱 | message_info.attachment.file_extension_type | ||
| 類型 | STRING | ||
| 眾數 | 可以為空值 | ||
| 說明 | 副檔名 (非 MIME 部分類型),不包含句號 | ||
| 欄位名稱 | message_info.attachment.file_name | ||
| 類型 | STRING | ||
| 眾數 | 可以為空值 | ||
| 說明 | 附件檔案名稱 | ||
| 欄位名稱 | message_info.attachment.malware_family | ||
| 類型 | INTEGER | ||
| 眾數 | 可以為空值 | ||
| 說明 |
如果系統在處理郵件時偵測到惡意軟體,就會設定惡意軟體類別。如果沒有偵測到惡意軟體,系統就不會設定這個欄位。可能的類型包括:
|
||
| 欄位名稱 | message_info.attachment.sha256 | ||
| 類型 | STRING | ||
| 眾數 | 可以為空值 | ||
| 說明 | 附件的 SHA256 雜湊 | ||
| 欄位名稱 | message_info.connection_info | ||
| 類型 | RECORD | ||
| 眾數 | 可以為空值 | ||
| 說明 | 傳送郵件所用連線的相關資訊 | ||
| 欄位名稱 | message_info.connection_info.authenticated_domain | ||
| 類型 | RECORD | ||
| 眾數 | REPEATED | ||
| 說明 | 已驗證的網域名稱與驗證機制的清單 | ||
| 欄位名稱 | message_info.connection_info.authenticated_domain.name | ||
| 類型 | STRING | ||
| 眾數 | 可以為空值 | ||
| 說明 | 經過驗證的網域名稱 | ||
| 欄位名稱 | message_info.connection_info.authenticated_domain.type | ||
| 類型 | INTEGER | ||
| 眾數 | 可以為空值 | ||
| 說明 |
郵件驗證類型 (例如 SPF、DKIM)。可能的類型包括:
|
||
| 欄位名稱 | message_info.confidential_mode_info.is_confidential_mode | ||
| 類型 | BOOLEAN | ||
| 眾數 | 可以為空值 | ||
| 說明 | 指出郵件是否以機密模式傳送 | ||
| 欄位名稱 | message_info.connection_info.client_host_zone | ||
| 類型 | STRING | ||
| 眾數 | 可以為空值 | ||
| 說明 | 郵件寄件者的用戶端代管區域 | ||
| 欄位名稱 | message_info.connection_info.client_ip | ||
| 類型 | STRING | ||
| 眾數 | 可以為空值 | ||
| 說明 | 啟動郵件的郵件用戶端 IP 位址 | ||
| 欄位名稱 | message_info.connection_info.dkim_pass | ||
| 類型 | BOOLEAN | ||
| 眾數 | 可以為空值 | ||
| 說明 | 顯示系統是否使用至少一種 DKIM 簽名來驗證郵件 | ||
| 欄位名稱 | message_info.connection_info.dmarc_pass | ||
| 類型 | BOOLEAN | ||
| 眾數 | 可以為空值 | ||
| 說明 | 顯示郵件是否通過 DMARC 政策評估 | ||
| 欄位名稱 | message_info.connection_info.dmarc_pass | ||
| 類型 | STRING | ||
| 眾數 | 可以為空值 | ||
| 說明 | 系統用於評估 DMARC 政策的網域名稱 | ||
| 欄位名稱 | message_info.connection_info.failed_smtp_out_connect_ip | ||
| 類型 | STRING | ||
| 眾數 | REPEATED | ||
| 說明 | 遠端 MX 記錄中所有 IP 的清單;Gmail 嘗試連線至這些 IP,結果失敗 | ||
| 欄位名稱 | message_info.connection_info.ip_geo_city | ||
| 類型 | STRING | ||
| 眾數 | 可以為空值 | ||
| 說明 | 系統根據轉發 IP 計算出來的最接近城市 | ||
| 欄位名稱 | message_info.connection_info.ip_geo_country | ||
| 類型 | STRING | ||
| 眾數 | 可以為空值 | ||
| 說明 | 系統根據轉發 IP 顯示的 ISO 國家/地區代碼 | ||
| 欄位名稱 | message_info.connection_info.is_internal | ||
| 類型 | BOOLEAN | ||
| 眾數 | 可以為空值 | ||
| 說明 | 顯示郵件是否在客戶擁有的網域中傳送 | ||
| 欄位名稱 | message_info.connection_info.is_intra_domain | |
| 類型 | BOOLEAN | |
| 眾數 | 可以為空值 | |
| 說明 | 顯示郵件是否在相同的網域中傳送 | |
| 欄位名稱 | message_info.connection_info.smtp_in_connect_ip | ||
| 類型 | STRING | ||
| 眾數 | 可以為空值 | ||
| 說明 | MTA 用戶端連線的遠端 IP 位址 (要傳送至 Gmail 的內送 SMTP) | ||
| 欄位名稱 | message_info.connection_info.smtp_out_connect_ip | ||
| 類型 | STRING | ||
| 眾數 | 可以為空值 | ||
| 說明 | (從 Gmail 寄出的) SMTP 連線的遠端 IP 位址 | ||
| 欄位名稱 | message_info.connection_info.smtp_out_remote_host | ||
| 類型 | STRING | ||
| 眾數 | 可以為空值 | ||
| 說明 | 針對外寄 SMTP 連線列出連線起點的網域、目標網域或智慧主機 | ||
| 欄位名稱 | message_info.connection_info.smtp_reply_code | ||
| 類型 | INTEGER | ||
| 眾數 | 可以為空值 | ||
| 說明 |
內送與外寄 SMTP 連線的 SMTP 回覆代碼,通常是「2xx」、「4xx」或「5xx」。 |
||
| 欄位名稱 | message_info.connection_info.smtp_tls_cipher | ||
| 類型 | STRING | ||
| 眾數 | 可以為空值 | ||
| 說明 | 用於對 SMTP 伺服器建立安全連線的傳輸層安全標準 (TLS) 加密名稱,例如:AES128-SHA、ECDHE-ECDSA-AES256-GCM-SHA384 和 DES-CBC3-SHA。 | ||
| 欄位名稱 | message_info.connection_info.smtp_tls_state | ||
| 類型 | INTEGER | ||
| 眾數 | 可以為空值 | ||
| 說明 |
系統所建立對 SMTP 伺服器的連線類型。系統只會針對明確處理 SMTP 連線的事件記錄進行設定。值:
|
||
| 欄位名稱 | message_info.connection_info.smtp_tls_version |
| 類型 | STRING |
| 眾數 | 可以為空值 |
| 說明 | 用於對 SMTP 伺服器建立安全連線的傳輸層安全標準 (TLS) 版本,例如 TLSv1.2。 |
| 欄位名稱 |
message_connection_info.smtp_user_agent_ip |
| 類型 | STRING |
| 眾數 | 可以為空值 |
| 說明 | 內送 SMTP 連線的郵件使用者代理程式 IP 位址 |
| 欄位名稱 | message_info.connection_info.spf_pass |
| 類型 | BOOLEAN |
| 眾數 | 可以為空值 |
| 說明 | 顯示郵件是否已使用 SP 進行驗證 |
| 欄位名稱 | message_info.connection_info.tls_required_but_unavailable |
| 類型 | BOOLEAN |
| 眾數 | 可以為空值 |
| 說明 | 外寄 SMTP 連線必須使用 TLS,但沒有任何有效的憑證 |
| 欄位名稱 | message_info.description |
| 類型 | STRING |
| 眾數 | 可以為空值 |
| 說明 | 使用者可理解的郵件相關情況說明 |
| 欄位名稱 | message_info.destination |
| 類型 | RECORD |
| 眾數 | REPEATED |
| 說明 | 郵件收件者的相關資訊。系統會針對每個收件者重複這項記錄。 |
| 欄位名稱 | message_info.destination.address |
| 類型 | STRING |
| 眾數 | 可以為空值 |
| 說明 | 收件者電子郵件地址 |
| 欄位名稱 |
message_info.destination.rcpt_response |
| 類型 | INTEGER |
| 眾數 | 可以為空值 |
| 說明 | SMTP RCPT 指令的回應 如需瞭解值的定義,請參閱 message_info.connection_info.smtp_response_reason。 |
| 欄位名稱 | message_info.destination.selector | ||
| 類型 | STRING | ||
| 眾數 | 可以為空值 | ||
| 說明 |
每項服務的子類別。如需瞭解值的定義,請參閱 message_info.destination.service。 |
||
| 欄位名稱 | message_info.destination.smime_decryption_success | ||
| 類型 | BOOLEAN | ||
| 眾數 | 可以為空值 | ||
| 說明 |
僅限內送郵件。一旦設定,就表示系統已嘗試針對此收件者進行 S/MIME 解密,而值則表示完成狀態。如略過則不會設定。 |
||
| 欄位名稱 | message_info.destination.smime_extraction_success | ||
| 類型 | BOOLEAN | ||
| 眾數 | 可以為空值 | ||
| 說明 |
僅限內送郵件。一旦設定,就表示系統已嘗試針對此收件者進行 S/MIME 擷取,而值則表示完成狀態。如略過則不會設定。 |
||
| 欄位名稱 | message_info.destination.smime_parsing_success | ||
| 類型 | BOOLEAN | ||
| 眾數 | 可以為空值 | ||
| 說明 |
僅限內送郵件。一旦設定,就表示系統已嘗試針對此收件者進行 S/MIME 剖析,而值則表示完成狀態。如略過則不會設定。 |
||
| 欄位名稱 | message_info.destination.smime_signature_verification_success | ||
| 類型 | BOOLEAN | ||
| 眾數 | 可以為空值 | ||
| 說明 |
僅限內送郵件。一旦設定,就表示系統已嘗試針對此收件者進行 S/MIME 簽名驗證,而值則表示完成狀態。如略過則不會設定。 |
||
| 欄位名稱 | message_info.flattened_destinations | ||
| 類型 | STRING | ||
| 眾數 | 可以為空值 | ||
| 說明 |
具有所有經過簡化處理的收件者相關資訊的字串,使用的格式為: |
||
| 欄位名稱 | message_info.flattened_triggered_rule_info | ||
| 類型 | STRING | ||
| 眾數 | 可以為空值 | ||
| 說明 | 具有所有已觸發的規則相關資訊的字串,使用的格式為 JSON | ||
| 欄位名稱 | message_info.is_policy_check_for_sender | ||
| 類型 | BOOLEAN | ||
| 眾數 | 可以為空值 | ||
| 說明 |
如果已針對寄件者評估政策規則,值為「是」(表示郵件經過處理,準備寄出)。如果已針對收件者評估政策規則,值為 False (表示郵件經過處理,準備內送)。 |
||
| 欄位值 | message_info.is_spam | ||
| 類型 | BOOLEAN | ||
| 眾數 | 可以為空值 | ||
| 說明 | 如果郵件遭分類為垃圾郵件,值為 True | ||
| 欄位名稱 | message_info.link_domain | ||
| 類型 | STRING | ||
| 眾數 | REPEATED | ||
| 說明 | 從郵件內文中的連結網址所擷取的網域 | ||
| 欄位名稱 | message_info.message_set | ||
| 類型 | RECORD | ||
| 眾數 | REPEATED | ||
| 說明 |
郵件所屬的郵件集類型。詳情請參閱 message_info.message_set.type。 |
||
| 欄位名稱 | message_info.message_set.type | ||
| 類型 | INTEGER | ||
| 眾數 | 可以為空值 | ||
| 說明 |
郵件集類型是用於描述郵件的屬性。例如,描述郵件是內送郵件、外寄郵件或內部郵件。可能的類型包括: 1:郵件為內送郵件,也就是說,郵件的寄件者位於您的網域以外。這個郵件集不會與郵件集 10 同時出現。 2:郵件為外寄郵件,也就是說,郵件的收件者位於您的網域以外。這個郵件集不會與郵件集 10 同時出現。 4:郵件含有您的政策所定義的不當內容 6:郵件觸發了您設定的「限制使用者只能與經過授權的電子郵件地址或網域通信」自訂規則 7:Gmail 已將郵件分類為垃圾郵件 8:郵件正在傳送中 (外寄郵件) 9:郵件正在接收中 (內送郵件) 10:郵件為網域內部的郵件 11:郵件的寄件者或收件者位於您的網域以外。已收到的郵件:如果缺少郵件集 27,系統就無法驗證寄件者,並會因此將郵件寄件者視為您網域以外的使用者。 12:郵件的部分收件者來自您網域內部,部分收件者則位於網域外。這個郵件集會在發生以下情況時出現:
13:郵件集的類型不明 15:用於檢查郵件的政策已連結至特定 Gmail 使用者 18:郵件沒有預設路徑 19:您為網域預設路徑設定的地址清單與郵件通信者相符 20:郵件來自您已封鎖的寄件者地址 21:已透過傳輸層安全標準 (TLS) 傳送郵件,且具備有效的 SSL 憑證。 22:已透過傳輸層安全標準 (TLS) 傳送郵件 24:此郵件的收件者不明 25:郵件是用於回覆未傳送郵件的無法傳送回條 26:郵件觸發了您在網域預設路徑中設定的重新轉送規則 27:寄件者已順利通過 SPF/DKIM/DMARC 驗證。如果寄件者未經驗證,系統就不會信任寄件者的網域,也不會將郵件視為內部郵件。 28:Exchange 日誌正在將郵件封存至 Google 保管箱 29:郵件已透過 SMTP 轉發服務轉送 30:郵件收件者與您網域轉送或預設轉送設定的收件者 (而非規則運算式模式) 相符 31:郵件符合您設定的網域預設轉送條件 33:郵件必須透過安全連線 (例如 TLS) 傳送 34:用於檢查郵件的政策已連結至特定群組 (而非個別 Gmail 使用者) 35:郵件無寄件者地址或可能為 Exchange 日誌郵件,因此 SMTP 轉發服務無法對其進行驗證。系統會在稍後執行 SMTP RCPT 指令時再次檢查郵件。 36:郵件已啟用增強型垃圾郵件篩選器 37:郵件已通過驗證,可以使用 SMTP 轉發服務 39:寄件者所屬網域已通過驗證,可以進行轉發 40:郵件的寄件者為 Google Workspace 使用者 (所屬網域已通過驗證,可以進行轉發) 41:寄件者已通過 SMTP 驗證,Gmail 正在嘗試為寄件者的網域驗證 SMTP 轉發服務 42:郵件的寄件地址未經驗證 43:已透過別名表格重新轉送郵件 44:郵件觸發了會變更郵件收發路徑的規則 45:郵件將傳送至全部接收的帳戶,並轉發至內部部署伺服器 (不會套用記錄系統政策)。 46:郵件已略過垃圾郵件篩選器 47:系統根據內送閘道設定中的「標記後傳送」資訊,將郵件偵測為垃圾郵件 48:由於垃圾郵件覆寫政策的緣故,系統未檢查郵件是否含有垃圾內容 (未由 SMTP 檢查) 49:一律覆寫郵件的拒絕垃圾內容設定 50:郵件符合您設定的網域轉送條件 51:郵件觸發了您為網域轉送設定的重新轉送規則 57:郵件是透過您設定的內送閘道規則所接收 60:郵件受到 Gmail 的機密模式保護 61:安全沙箱已收到郵件 62:您為網域預設路徑設定的地址清單與 SMTP 的郵件收件者 (而非郵件通信者) 相符 |
||
| 欄位名稱 | message_info.num_message_attachments | ||
| 類型 | INTEGER | ||
| 眾數 | 可以為空值 | ||
| 說明 | 郵件附件的數量 | ||
| 欄位名稱 | message_info.payload_size | ||
| 類型 | INTEGER | ||
| 眾數 | 可以為空值 | ||
| 說明 | 郵件酬載的大小 (以位元組為單位) | ||
| 欄位名稱 | message_info.post_delivery_info | ||
| 類型 | RECORD | ||
| 眾數 | 可以為空值 | ||
| 說明 | 送達後活動的相關資訊。只有在 message_info.action_type 值設為 71 時,系統才會進行設定。 | ||
| 欄位名稱 | message_info.post_delivery_info.action_type | ||
| 類型 | INTEGER | ||
| 眾數 | 可以為空值 | ||
| 說明 |
送達後動作類型。可能的類型包括: 1:郵件初次開啟 2:郵件遭標示為未讀取 3:郵件已回覆 4:郵件已轉寄 5:郵件已透過 Gmail 設定自動轉寄 6:郵件已移至收件匣 7:郵件移至垃圾桶 8:郵件已移出垃圾桶 9:使用者點選郵件內文的連結 10:使用者下載一或多個郵件附件 11:使用者在預覽附件時點選了附件中的連結 12:使用者將一或多個郵件附件儲存至 Google 雲端硬碟 13:使用者點選了外掛程式中的連結 14:使用者已下載郵件中的一或多個 Google 雲端硬碟項目 15:郵件中的一或多個 Google 雲端硬碟項目已儲存至收件者的 Google 雲端硬碟 18:郵件已封存 19:郵件已永久刪除 20:使用者已預覽一或多個郵件附件 21:收件者已封鎖郵件寄件者 22:郵件已存成草稿 23:已查看郵件,包括首次查看和後續查看 24:訊息下載完成 25:應用程式代表使用者存取郵件 26:授予委派權限 |
||
| 欄位名稱 | message_info.post_delivery_info.interaction | ||
| 類型 | RECORD | ||
| 眾數 | 可以為空值 | ||
| 說明 | 使用者與郵件連結、雲端硬碟項目或附件的互動資訊。message_info.post_delivery_info.action_type 會指出互動類型。 | ||
| 欄位名稱 | message_info.post_delivery_info.interaction.link_url | ||
| 類型 | STRING | ||
| 眾數 | 可以為空值 | ||
| 說明 | 與互動相關聯的網址 (僅針對連結點擊互動進行設定) | ||
| 欄位名稱 | message_info.post_delivery_info.interaction.drive_id | ||
| 類型 | STRING | ||
| 眾數 | 可以為空值 | ||
| 說明 | 與互動相關聯的 Google 雲端硬碟項目的專屬 ID。這個 ID 可用來存取雲端硬碟中的檔案。這個欄位只會針對雲端硬碟附件互動進行設定。 | ||
| 欄位名稱 | message_info.post_delivery_info.interaction.attachment | ||
| 類型 | RECORD | ||
| 眾數 | 可以為空值 | ||
| 說明 | 互動的目標附件,只針對附件互動進行設定。例如,假設使用者只下載一個附件,則該欄位只會包含所選附件的資訊。如果使用者選取「下載所有附件」,此欄位會包含所有附件的資訊。 | ||
| 欄位名稱 | message_info.post_delivery_info.interaction.attachment.file_extension_type |
| 類型 | STRING |
| 眾數 | 可以為空值 |
| 說明 | 副檔名 (非 MIME 部分類型),不包含句號 |
| 欄位名稱 | message_info.post_delivery_info.interaction.attachment.file_name |
| 類型 | STRING |
| 眾數 | 可以為空值 |
| 說明 | 附件檔案名稱 |
| 欄位名稱 | message_info.post_delivery_info.interaction.attachment.malware_family | ||
| 類型 | INTEGER | ||
| 眾數 | 可以為空值 | ||
| 說明 |
惡意軟體類型。系統會在郵件處理過程中偵測到惡意軟體時進行設定。如果沒有偵測到惡意軟體,就不會設定這個欄位。可能的類型包括: 1:已知的惡意程式類型 2:病毒或蠕蟲類型的惡意軟體 3:可能有害的郵件內容 4:可能的垃圾郵件內容 5:其他類型的惡意軟體 |
||
| 欄位名稱 | message_info.post_delivery_info.interaction.attachment.sha256 | ||
| 類型 | RECORD | ||
| 眾數 | 可以為空值 | ||
| 說明 | 附件的 SHA256 雜湊 | ||
| 欄位名稱 | message_info.post_delivery_info.data_classification |
| 類型 | RECORD |
| 眾數 | 可以為空值 |
| 說明 | 電子郵件分類資訊。如果 message_info.post_delivery_info.action_type 值為 16 或 17,系統就會設定這個欄位。 |
| 欄位名稱 | message_info.post_delivery_info.data_classification.classified_entity |
| 類型 | INTEGER |
| 眾數 | 可以為空值 |
| 說明 |
已分類的實體類型。可能的類型包括: 1:郵件內文 2:附件 |
| 欄位名稱 | message_info.post_delivery_info.data_classification.event_type |
| 類型 | INTEGER |
| 眾數 | 可以為空值 |
| 說明 |
分類事件類型。可能的類型包括: 1:標籤已變更 2:最近套用了標籤 3:已移除標籤 |
| 欄位名稱 | message_info.post_delivery_info.data_classification.labels |
| 類型 | RECORD |
| 眾數 | 可以為空值 |
| 說明 | 分類事件發生後,實體上的分類標籤 |
| 欄位名稱 | message_info.post_delivery_info.data_classification.labels.field_value_display_name |
| 類型 | STRING |
| 眾數 | 可以為空值 |
| 說明 | 標籤顯示名稱 |
| 欄位名稱 | message_info.post_delivery_info.data_classification.previous_labels |
| 類型 | RECORD |
| 眾數 | 可以為空值 |
| 說明 | 分類事件發生前,實體上的分類標籤 |
| 欄位名稱 | message_info.post_delivery_info.data_classification.previous_labels.field_value_display_name |
| 類型 | RECORD |
| 眾數 | 可以為空值 |
| 說明 | 先前標籤的顯示名稱 |
| 欄位名稱 | message_info.rfc2822_message_id |
| 類型 | STRING |
| 眾數 | 可以為空值 |
| 說明 | 郵件的 RFC 2822 郵件 ID。如要查看這項資訊,請在 Gmail 郵件中選取「顯示原始郵件」。 |
| 欄位名稱 | message_info.smime_content_type | ||
| 類型 | INTEGER | ||
| 眾數 | 可以為空值 | ||
| 說明 |
郵件的頂層 S/MIME 類型,以 Content-Type 標頭表示。可能的類型包括: 0:郵件沒有可辨識的 S/MIME 內容類型 1:具有已分離簽名的 S/MIME 郵件,由內容類型「multipart/signed」搭配參數「protocol=application/pkcs7-signature」所指明 2:具有不透明簽名的 S/MIME 郵件,由內容類型「application/pkcs7-mime」或「application/x-pkcs7-mime」搭配參數「smime-type=signed-data」所指明 3:經加密的 S/MIME 郵件,由內容類型「application/pkcs7-mime」或「application/x-pkcs7-mime」搭配參數「smime-type=enveloped-data」所指明 4:經壓縮的 S/MIME 郵件,由內容類型「application/pkcs7-mime」或「application/x-pkcs7-mime」搭配參數「smime-type=compressed-data」所指明 |
||
| 欄位名稱 | message_info.smime_encrypt_message |
| 類型 | BOOLEAN |
| 眾數 | 可以為空值 |
| 說明 |
僅限外寄郵件。如果已經設定且為 True,表示郵件應該已經過加密。 |
| 欄位名稱 | message_info.smime_extraction_success |
| 類型 | BOOLEAN |
| 眾數 | 可以為空值 |
| 說明 |
一旦設定,就表示系統已進行內送 S/MIME 處理 如略過則不會設定。而值則表示完成狀態。注意:目前未設定。 |
| 欄位名稱 | message_info.smime_packaging_success |
| 類型 | BOOLEAN |
| 眾數 | 可以為空值 |
| 說明 |
僅限外寄郵件。一旦設定,就表示系統已嘗試進行 S/MIME 封裝 如略過則不會設定。而值則表示完成狀態。 |
| 欄位名稱 | message_info.smime_sign_message |
| 類型 | BOOLEAN |
| 眾數 | 可以為空值 |
| 說明 | 僅限外寄郵件。如果已經設定且為 True,表示郵件應該已經過簽署。 |
| 欄位名稱 | message_info.smtp_relay_error | ||
| 類型 | INTEGER | ||
| 眾數 | 可以為空值 | ||
| 說明 |
如果 Gmail 拒絕了 SMTP 轉發要求,這個錯誤代碼就會提供拒絕原因的相關資訊。可能的類型包括: 1:驗證錯誤 2:超過每日頻率限制 3:超出尖峰頻率限制 4:濫用 SMTP 轉發服務 5:超過每位使用者頻率限制 |
||
| 欄位名稱 | message_info.source |
| 類型 | RECORD |
| 眾數 | 可以為空值 |
| 說明 | 寄件者相關資訊 |
| 欄位名稱 | message_info.source.address |
| 類型 | STRING |
| 眾數 | 可以為空值 |
| 說明 | 寄件者的電子郵件地址 |
| 欄位名稱 | message_info.source.from_header_address |
| 類型 | STRING |
| 眾數 | 可以為空值 |
| 說明 | 顯示在郵件標頭的「寄件者」標頭地址,例如「johndoe@solarmora.com」johndoe@solarmora.com |
| 欄位名稱 | message_info.source.from_header_displayname |
| 類型 | STRING |
| 眾數 | 可以為空值 |
| 說明 |
顯示在郵件標頭的「寄件者」標頭顯示名稱,例如「John Doe」。如果記錄過長,或是記錄中觸發的規則 (triggered_rule_info) 過多,這個欄位就可能不會顯示完整資訊。 |
| 欄位名稱 | message_info.source.selector |
| 類型 | STRING |
| 眾數 | 可以為空值 |
| 說明 |
來源伺服器的子類別。如需瞭解值的說明,請參閱 message_info.source.service。 |
| 欄位名稱 | message_info.source.service | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| 類型 | STRING | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| 眾數 | 可以為空值 | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| 說明 |
郵件的來源服務。您可以根據這兩個欄位判定郵件是來自哪項服務以及為何產生郵件。
|
|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| 欄位名稱 | message_info.spam_info |
| 類型 | RECORD |
| 眾數 | 可以為空值 |
| 說明 | 垃圾郵件分類資訊 |
message_info.spam_info.classification_reason
| 類型 | INTEGER | 模式 | 可以為空值 |
|---|---|---|---|
| 說明 |
郵件遭分類為垃圾郵件、網路詐騙郵件等類別的原因。可能的類型包括: 1:預設的垃圾郵件分類原因 2:郵件分類取決於寄件者過往的動作 3:可疑內容 4:可疑連結 5:可疑的附件 6:在 Google Workspace Gmail 設定中定義的自訂政策 7:DMARC 8:公開即時黑名單中的網域 9:違反 RFC 標準 10:違反 Gmail 政策 11:機器學習判斷 12:寄件者信譽 13:明確垃圾郵件 |
||
| 欄位名稱 | message_info.spam_info.classification_timestamp_usec |
| 類型 | INTEGER |
| 眾數 | 可以為空值 |
| 說明 | 郵件垃圾郵件分類時間戳記 |
| 欄位名稱 | message_info.spam_info.disposition |
| 類型 | INTEGER |
| 眾數 | 可以為空值 |
| 說明 |
Gmail 垃圾郵件分類的結果。可能的類型包括: 1:非垃圾內容或惡意軟體 2:垃圾內容 3:網路釣魚 4:可疑 5:惡意軟體 |
| 欄位名稱 | message_info.spam_info.ip_whitelist_entry |
| 類型 | STRING |
| 眾數 | 可以為空值 |
| 說明 | 系統根據 Gmail 設定中的自訂規則將郵件分類時,用於告知分類結果的 IP 許可清單項目 |
| 欄位名稱 | message_info.structured_policy_log_info |
| 類型 | RECORD |
| 眾數 | 可以為空值 |
| 說明 | 系統針對郵件評估的政策相關結構化資訊,包括日誌和偵測到的檔案類型 |
| 欄位名稱 | message_info.structured_policy_log_info.detected_file_types |
| 類型 | RECORD |
| 眾數 | REPEATED |
| 說明 | 檔案類型相關資訊 |
| 欄位名稱 | message_info.structured_policy_log_info.detected_file_types.category | ||
| 類型 | INTEGER | ||
| 眾數 | 可以為空值 | ||
| 說明 |
MIME 類型類別。可能的類型包括: 1:無法辨識的檔案類型 2:Microsoft Office 文件,包括文書處理工具、試算表工具、簡報工具、資料庫文件。以及 PDF 檔案。檔案不一定經過加密。 3:影片與多媒體,例如 MPEG、Quicktime 或 WMV 4:音樂與音訊,例如 MP3、AAC 和 WAV 5:圖片,例如 JPEG、BMP 或 GIF 6:封存檔,例如 ZIP、TAR 或 TGZ 7:執行檔,例如 EXE、COM 或 JS 8:加密的 Office 文件 9:未加密的 Office 文件 |
||
| 欄位名稱 | message_info.structured_policy_log_info.detected_file_types.mime_type |
| 類型 | STRING |
| 眾數 | 可以為空值 |
| 說明 | 檔案 MIME 類型 |
| 欄位名稱 | message_info.structured_policy_log_info.exchange_journal_info |
| 類型 | RECORD |
| 眾數 | 可以為空值 |
| 說明 | 郵件的 Exchange 日誌相關資訊 |
| 欄位名稱 | message_info.structured_policy_log_info.exchange_journal_info.recipients |
| 類型 | STRING |
| 眾數 | REPEATED |
| 說明 | (Google 已知) 已納入日誌記錄的郵件的網域收件者 |
| 欄位名稱 | message_info.structured_policy_log_info.exchange_journal_info.rfc822_message_id |
| 類型 | STRING |
| 眾數 | 可以為空值 |
| 說明 | 已納入日誌記錄的郵件的 RFC 822 郵件 ID |
| 欄位名稱 | message_info.structured_policy_log_info.exchange_journal_info.timestamp |
| 類型 | INTEGER |
| 眾數 | 可以為空值 |
| 說明 | 已納入日誌記錄的郵件的時間戳記 (以秒為單位) |
| 欄位名稱 | message_info.structured_policy_log_info.exchange_journal_info.unknown_recipients |
| 類型 | STRING |
| 眾數 | REPEATED |
| 說明 | 已納入日誌記錄的郵件的 Google 未知網域收件者 |
| 欄位名稱 | message_info.subject | ||
| 類型 | STRING | ||
| 眾數 | 可以為空值 | ||
| 說明 | 如果記錄過長,或是記錄中觸發的規則 (triggered_rule_info) 數量過多,這個欄位就可能不會顯示完整資訊。 | ||
| 欄位名稱 | message_info.triggered_rule_info | ||
| 眾數 | RECORD | ||
| 類型 | REPEATED | ||
| 說明 | 針對郵件觸發的政策規則相關資訊 | ||
| 欄位名稱 | message_info.triggered_rule_info.consequence | ||
| 類型 | RECORD | ||
| 眾數 | REPEATED | ||
| 說明 | 因為已觸發的規則而套用至郵件的結果相關資訊 | ||
| 欄位名稱 | message_info.triggered_rule_info.consequence.action | ||
| 類型 | INTEGER | ||
| 眾數 | 可以為空值 | ||
| 說明 |
針對結果採取的動作。可能的類型包括: 0:結果為免人工管理 3:將郵件移至管理員隔離區中 4:修改主要傳送目標 5:新增傳送目標 6:已加入郵件標頭 7:覆寫收件者 9:將郵件加入至指定的郵件集 10:修改郵件的標籤 11:郵件主旨前置文字 12:在郵件中加入註腳 13:移除郵件內文 14:根據全方位郵件儲存空間設定,在使用者的信箱中儲存郵件副本 15:使用罐頭文字取代附件 16:需要安全的郵件傳送 17:郵件無法傳送且已退回 18:為收件者封存至 Google 保管箱 20:使用 S/MIME 加密外寄郵件 21:變更透過 SMTP 接收郵件時的收件者 |
||
| 欄位名稱 | message_info.triggered_rule_info.consequence.reason |
| 類型 | STRING |
| 眾數 | 可以為空值 |
| 說明 | 套用結果的原因。通常會包含觸發該結果的規則的專屬說明。 |
| 欄位名稱 | message_info.triggered_rule_info.consequence.subconsequence |
| 類型 | RECORD |
| 眾數 | REPEATED |
| 說明 | 主要結果的子結果相關資訊 |
| 欄位名稱 | message_info.triggered_rule_info.consequence.subconsequence.action |
| 類型 | INTEGER |
| 眾數 | 可以為空值 |
| 說明 | 針對子結果採取的動作。如需可能的值相關說明,請參閱「結果動作」。 |
| 欄位名稱 | message_info.triggered_rule_info.consequence.subconsequence.reason | ||
| 類型 | STRING | ||
| 眾數 | 可以為空值 | ||
| 說明 | 套用子結果的原因。通常會包含觸發該結果的規則的專屬說明。 | ||
| 欄位名稱 | message_info.triggered_rule_info.policy_holder_address |
| 類型 | STRING |
| 眾數 | 可以為空值 |
| 說明 | 政策觸發了規則的政策擬定者的電子郵件地址 |
| 欄位名稱 | message_info.triggered_rule_info.rule_name |
| 類型 | STRING |
| 眾數 | 可以為空值 |
| 說明 | 在管理控制台中輸入的自訂規則說明 |
| 欄位名稱 | message_info.triggered_rule_info.rule_type | ||
| 類型 | INTEGER | ||
| 眾數 | 可以為空值 | ||
| 說明 |
自訂規則類型。可能的類型包括: 0:圍牆花園 7:不當內容 8:內容規範 10:轉送已接收的郵件 11:轉送已傳送的郵件 12:垃圾郵件覆寫 14:封鎖的寄件者 15:附加註腳 16:附件規範 17:傳輸層安全標準 (TLS) 規範 18:網域預設轉送 19:在保管箱接受內送電子郵件日誌 20:外寄轉發 21:隔離摘要 22:替代安全路徑 23:別名表格 24:全方位郵件儲存空間 25:轉送規則 26:內送閘道 27:S/MIME 28:第三方電子郵件封存 |
||
| 欄位名稱 | message_info.triggered_rule_info.spam_label_modifier | ||
| 類型 | INTEGER | ||
| 眾數 | 可以為空值 | ||
| 說明 |
說明自訂規則垃圾郵件分類結果。可能的類型包括: 0:無動作 - 規則遵守 Gmail 垃圾郵件分類結果 1:垃圾郵件 - 規則將郵件分類為垃圾郵件 2:非垃圾郵件 - 規則將郵件分類為非垃圾郵件 |
||
| 欄位名稱 | message_info.triggered_rule_info.string_match |
| 類型 | RECORD |
| 眾數 | REPEATED |
| 說明 | 因發現相符字串而觸發規則。例如,觸發了含有相符字串相關資訊的內容規範規則。 |
| 欄位名稱 | message_info.triggered_rule_info.string_match.attachment_name |
| 類型 | STRING |
| 眾數 | 可以為空值 |
| 說明 |
附件名稱 (系統在該附件中擷取自二進位檔案的文字中找到相符字串)。注意:這個欄位目前未填入任何內容。 |
| 欄位名稱 | message_info.triggered_rule_info.string_match.match_expression | ||
| 類型 | STRING | ||
| 眾數 | 可以為空值 | ||
| 說明 |
在管理控制台中設定的比對運算式。如果記錄過長,或是記錄中觸發的規則 (triggered_rule_info) 數量過多,這個欄位就可能不會顯示完整資訊。 |
||
| 欄位名稱 | message_info.triggered_rule_info.string_match.matched_string |
| 類型 | STRING |
| 眾數 | 可以為空值 |
| 說明 |
觸發規則的字串。系統會以「*」或「.」來隱藏機密資訊如果記錄過長,或是記錄中觸發的規則 (triggered_rule_info) 數量過多,這個欄位就可能不會顯示完整資訊。 |
| 欄位名稱 | message_info.triggered_rule_info.string_match.predefined_detector_name |
| 類型 | STRING |
| 眾數 | 可以為空值 |
| 說明 | 如果這與預先定義偵測工具相符,則指出預先定義偵測工具的名稱。 |
| 欄位名稱 | message_info.triggered_rule_info.string_match.source |
| 類型 | INTEGER |
| 眾數 | 可以為空值 |
| 說明 |
郵件中相符字串的位置。可能的類型包括: 0:不明 1:郵件內文,包括文字格式附件 2:二進位格式附件 3:郵件標頭 4:主旨 5:寄件者標頭 6:收件者標頭 7:原始郵件 |
| 欄位名稱 | message_info.triggered_rule_info.string_match.type | ||
| 類型 | INTEGER | ||
| 眾數 | 可以為空值 | ||
| 說明 |
比對類型。可能的類型包括:
|
||
| 欄位名稱 | message_info.upload_error_category | ||
| 類型 | INTEGER | ||
| 眾數 | 可以為空值 | ||
| 說明 |
將郵件上傳至目的地時發生錯誤。可能的類型包括:
|
||
| 欄位名稱 | resource_details |
| 欄位類型 | REPEATED |
| 說明 | 空白,或僅包含 1 個元素,說明郵件和與郵件相關聯的標籤 |
| 欄位名稱 | resource_details.id |
| 欄位類型 | STRING |
| 說明 | 郵件的 RFC 2822 郵件 ID。只有在郵件有標籤時才會設定。 |
| 欄位名稱 | resource_details.title |
| 欄位類型 | STRING |
| 說明 | 郵件主旨。只有在郵件設有標籤時才會設定。 |
| 欄位名稱 | resource_details.type |
| 欄位類型 | STRING |
| 說明 | Gmail 事件一律使用 EMAIL |
| 欄位名稱 | resource_details.applied_labels |
| 欄位類型 | REPEATED |
| 說明 | 說明與郵件相關聯的標籤 |
| 欄位名稱 | resource_details.applied_labels.id |
| 欄位類型 | STRING |
| 說明 | 標籤 ID |
| 欄位名稱 | resource_details.applied_labels.title |
| 欄位類型 | STRING |
| 說明 | 標籤名稱 |
| 欄位名稱 | resource_details.applied_labels.field_values |
| 欄位類型 | REPEATED |
| 說明 | 標籤欄位說明 |
| 欄位名稱 | resource_details.applied_labels.field_values.id |
| 欄位類型 | STRING |
| 說明 | 欄位 ID |
| 欄位名稱 | resource_details.applied_labels.field_values.display_name |
| 欄位類型 | STRING |
| 說明 | 欄位顯示名稱 |
| 欄位名稱 | resource_details.applied_labels.field_values.type |
| 欄位類型 | STRING |
| 說明 | 一律選擇「SELECTION」,因為 Gmail 目前只支援選取欄位 |
| 欄位名稱 | resource_details.applied_labels.field_values.selection_value |
| 欄位類型 | RECORD |
| 說明 | 選取欄位選項 |
| 欄位名稱 | resource_details.applied_labels.field_values.selection_value.id |
| 欄位類型 | STRING |
| 說明 | 選項 ID |
| 欄位名稱 | resource_details.applied_labels.field_values.selection_value.display_name |
| 欄位類型 | STRING |
| 說明 | 選項顯示名稱 |
| 欄位名稱 | resource_details.applied_labels.field_values.selection_value.badged |
| 欄位類型 | BOOLEAN |
| 說明 | 指出選擇項目是否已標示徽章 |