Как искать и обрабатывать события в журнале пользователя

Инструмент "Анализ безопасности"
Эта функция доступна в версиях Frontline Standard, Frontline Plus, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, Enterprise Essentials Plus и Cloud Identity Premium. Сравнение версий

В инструменте "Анализ безопасности" можно искать события в журнале пользователя, обрабатывать полученные данные и выполнять с ними определенные действия, Например, вы можете:

  • Выявлять и расследовать попытки взлома аккаунтов пользователей в организации.
  • Отслеживать, какие методы двухэтапной аутентификации используют сотрудники организации.
  • Получать данные об ошибках входа сотрудников в свои аккаунты.
  • Восстанавливать или блокировать пользователей.

Как искать и обрабатывать события в журнале пользователя

  1. В консоли администратора Google нажмите на значок меню > Безопасность > Центр безопасности > Инструмент "Анализ безопасности".

    У вас должны быть права администратора с доступом к центру безопасности.

  2. В качестве источника данных выберите События журнала пользователя.
  3. Нажмите Добавить условие. Можно указать одно или несколько условий. Подробную информацию о том, какие условия доступны для событий журнала пользователя, можно найти в разделе Настройка поиска в инструменте анализа > Условия для событий журнала пользователя. Искать событие можно по дате, имени пользователя и типу. Среди доступных типов событий – изменение пароля, включение двухэтапной аутентификации, ошибка входа и другие.
  4. Нажмите Поиск. Результаты поиска появятся внизу страницы.

Действия с результатами поиска

На странице результатов поиска выберите одного или нескольких пользователей. В раскрывающемся меню Действия нажмите Восстановить пользователя или Заблокировать пользователя.

Как посмотреть в результатах поиска данные для отдельных пользователей

На странице результатов поиска выберите только одного пользователя. В раскрывающемся меню Действия нажмите Подробнее. На отдельной странице появятся учетные данные пользователя, название организационного подразделения, к которому он принадлежит, сведения о параметрах безопасности, участии в группах и т. д.

На этой же странице можно выполнить действия с пользователем, например сбросить его пароль или переименовать его.