Workspace Studio 日志事件

查看 Google Workspace Studio 中的用户和代理活动

您或许可以使用具有更多高级功能的安全调查工具,具体取决于您的 Google Workspace 版本。例如,超级用户可以识别安全和隐私问题、适当分类并采取应对措施。了解详情

作为组织的管理员,您可以搜索 Google Workspace Studio 日志事件,并针对与这些事件相关的安全问题采取行动。例如,您可以查看操作记录,跟踪用户在 Studio 中的活动。您还可以跟踪工作流的活动,以及工作流代表其所有者完成的步骤。当您排查问题,或当用户注意到 Workspace Studio 工作流所做的更改存在不一致的情况或发生意外变更时,这些信息就会很有帮助。

工作流代表其所有者执行操作。对于 Google 服务中的操作,这些事件会记录在相应服务中,执行者为所有者。如果您发现用户在某项服务中的活动异常,并且认为这是由工作流造成的,则可以停止该工作流。详细了解如何停止用户的工作流

能否执行搜索取决于您的 Google 版本、管理员权限和数据源。无论用户使用何种 Google Workspace 版本,您都可以对所有用户执行搜索。

审核和调查工具

如需搜索日志事件,请先选择数据源,然后选择一个或多个搜索过滤条件。

  1. 在 Google 管理控制台中,依次点击“菜单”图标 然后 报告 然后 审核和调查 然后 规则日志事件

    您需要拥有审核和调查管理员权限。

  2. 如要过滤在特定日期之前或之后发生的事件,请针对日期选择之前之后。默认情况下,系统会显示过去 7 天内的事件。您可以选择其他日期范围,也可以点击 移除日期过滤条件。

  3. 点击添加过滤条件 然后 选择一个属性。例如,如需按特定事件类型过滤,请选择事件
  4. 选择一个运算符 然后 选择一个值 然后 点击 应用
    • (可选)如需创建多个过滤条件来执行搜索,请重复此步骤。
    • (可选)如需添加搜索运算符,请在添加过滤条件上方选择或者
  5. 点击搜索注意您可以使用过滤条件标签页来添加简单的参数和值对,以便过滤搜索结果。还可以使用条件构建器 标签页,其中的过滤条件由“且”/“或”运算符连接的条件表示。

安全调查工具

支持此功能的版本:一线员工标准版和一线员工 Plus 版;企业标准版和企业 Plus 版;教育标准版和教育 Plus 版;企业基本功能 Plus 版;Cloud Identity 专业版。比较您的版本

如要在安全调查工具中执行搜索,请先选择数据源,然后选择一个或多个搜索条件。请为每个条件分别选择属性运算符,以及

  1. 在 Google 管理控制台中,依次点击“菜单”图标 然后 安全性 然后 安全中心 然后 调查工具

    需要拥有安全中心管理员权限。

  2. 点击数据源 ,然后选择规则日志事件
  3. 如要过滤在特定日期之前或之后发生的事件,请针对日期 选择之前之后 。默认情况下,系统会显示过去 7 天内的事件。您可以选择其他日期范围,也可以点击 移除日期过滤条件。

  4. 点击添加条件
    提示:您可以添加一种或多种搜索条件,或使用嵌套查询自定义搜索。如需了解详情,请参阅使用嵌套查询自定义搜索
  5. 点击属性 然后 选择一个选项。例如,如需按特定事件类型过滤,请选择事件
    如需查看完整的属性列表,请参阅下文中的属性说明部分。
  6. 选择一个运算符。
  7. 输入一个值或从列表中选择一个值。
  8. (可选)如需添加更多搜索条件,请重复上述步骤。
  9. 点击搜索
    您可以在页面底部的表格中查看调查工具的搜索结果。
  10. (可选)如需保存调查,请点击“保存”图标 然后 输入标题和说明 然后 点击保存

备注

  • 条件构建器标签页中,过滤条件由“且”/“或”运算符连接的条件表示。您还可以使用过滤条件标签页来添加简单的参数和值对,以便过滤搜索结果。
  • 如果您为用户重新命名,则查询结果不会包含该用户旧名称对应的记录。例如,如果您将 <旧名称>@example.com 重命名为 <新名称>@example.com,则查询结果不会显示与 <旧名称>@example.com 相关的事件。
  • 您只能搜索尚未从“回收站”中删除的邮件中的数据。

属性说明

对于此数据源,您可以在搜索日志事件数据时使用以下属性。

属性 说明

执行者

执行操作或其工作流代表其执行操作的用户的邮箱。

事件

记录的事件操作。其中包括:

  • 创建工作流—用户创建了一个工作流
  • 查看工作流—用户查看了一个工作流
  • 修改工作流—用户修改了一个工作流
  • 删除工作流 - 用户删除了一个工作流
  • 开启—用户首次开启了新工作流,或者保存了对已开启工作流的更改
  • 再次开启 \- 用户开启了一个之前已关闭的工作流
  • 关闭 \- 用户关闭了一个工作流
  • 开始运行 \- 工作流启动了一个运行操作
  • 成功结束运行 \- 运行已成功结束
  • 结束运行时出错—由于出现问题,运行已停止
  • 停止运行 - 运行因其他原因而停止
  • 开始步骤 - 运行启动了步骤
  • 结束步骤 \- 运行完成了步骤

工作流 ID

工作流的 ID。

工作流名称

工作流的名称。

运行 ID

工作流执行的单个运行操作的 ID。

步骤类型

步骤的类型,可以是以下值之一:

  • 触发 \- 该步骤是启动步骤(工作流的第一个步骤)。
  • 操作 \- 该步骤位于启动步骤之后,且不是条件步骤。
  • 条件评估—该步骤是检查是否 步骤。

步骤名称

工作流执行的步骤的名称。

步骤应用

步骤用于执行任务的应用,例如 Gmail、Chat 或关联的第三方服务。

运行时长

完成运行所用的时间(以秒为单位)。

运行类型

运行的启动方式,可以是:

  • 测试运行 \- 运行由用户使用测试运行启动。
  • 执行—运行由工作流启动器在检测到启动事件时自动启动。

关闭原因

工作流关闭的原因:

  • 被用户关闭— 用户将其关闭
  • 被步骤关闭— 某个步骤停止工作并关闭了工作流
  • 账号已删除 \- 用户不再拥有 Workspace 账号
  • 运行错误—连续多次运行均未成功完成
  • 无法访问 Studio—用户无法访问 Workspace Studio
  • 被 Google 关闭—Google Workspace 支持团队关闭了流程

管理日志事件数据

管理搜索结果列数据

您可以控制在搜索结果中显示哪些数据列。

  1. 在搜索结果表格的右上角,点击“管理列”
  2. (可选)如要移除当前列,请点击“移除”图标
  3. (可选)如要添加列,请点击新增列旁边的向下箭头,然后选择相应数据列。
    根据需要重复上述步骤。
  4. (可选)如要更改列的顺序,请拖动数据列名称。
  5. 点击保存

导出搜索结果数据

您可以将搜索结果导出为表格文件或 CSV 文件。

  1. 点击搜索结果表格顶部的全部导出
  2. 输入名称 然后 点击 导出
    导出内容会显示在搜索结果表格的导出操作结果 下方。
  3. 如要查看数据,请点击导出结果的名称。
    导出结果会在表格中打开。

导出限制因具体情况而异:

  • 导出结果总数上限为 10 万行。
  • 如果您拥有安全调查工具,则导出结果总数上限为 3, 000 万行。

如需了解详情,请参阅导出搜索结果

何时可以查看数据?数据会保留多久?

根据搜索结果执行操作

创建活动规则和设置提醒

  • 您可以使用报告规则设置基于日志事件数据的提醒。如需了解相关说明,请参阅创建和管理报告规则
  • 支持此功能的版本:一线员工标准版和一线员工 Plus 版;企业标准版和企业 Plus 版;教育标准版和教育 Plus 版;企业基本功能 Plus 版;Cloud Identity 专业版。比较您的版本

    为有效防范、检测和解决安全问题,您可以通过创建活动规则,让安全调查工具自动执行操作,并设置提醒。设置规则时,请先设置规则的条件,然后指定在条件满足时要执行哪些操作。如需了解详情,请参阅创建和管理活动规则

根据搜索结果执行操作

支持此功能的版本:一线员工标准版和一线员工 Plus 版;企业标准版和企业 Plus 版;教育标准版和教育 Plus 版;企业基本功能 Plus 版;Cloud Identity 专业版。比较您的版本

在安全调查工具中执行搜索后,您可以根据搜索结果执行操作。举例来说,您可以搜索 Gmail 日志事件,然后使用安全调查工具删除特定邮件,或者将邮件发送至隔离区或用户的收件箱。如需了解详情,请参阅根据搜索结果执行操作

管理调查

支持此功能的版本:一线员工标准版和一线员工 Plus 版;企业标准版和企业 Plus 版;教育标准版和教育 Plus 版;企业基本功能 Plus 版;Cloud Identity 专业版。比较您的版本

查看调查列表

如需查看您自己的调查列表以及他人与您共享的调查列表,请点击“查看调查”。调查列表中包含调查的名称、说明和负责人,以及最后修改日期。

在此列表中,您可以对所拥有的任意调查执行操作(例如删除调查)。只需选中相应调查的复选框,然后点击操作即可。

注意:您可以在调查列表正上方的快速访问下,查看已保存的调查。

为调查配置设置

作为超级用户,您可以点击“设置”图标,以便执行以下操作:

  • 更改调查的时区,搜索条件和结果会采用您设置的时区。
  • 开启或关闭需要审核者。如需了解详情,请参阅需要审核者批准进行批量操作
  • 开启或关闭查看内容。开启后,拥有适当权限的管理员可以查看内容。
  • 开启或关闭需要输入执行操作的原因

如需了解详情,请参阅为调查配置设置

保存、共享、删除和复制调查

如要保存搜索条件或与他人共享搜索条件,您可以创建并保存调查,然后共享、复制或删除调查。

如需了解详情,请参阅保存、共享、删除和复制调查