Workspace Studio 記錄事件

查看 Google Workspace Studio 中的使用者和代理程式活動

視您的 Google Workspace 版本而定,您或許可以使用安全調查工具,享有更多進階功能。舉例來說,超級管理員可以找出安全性和隱私權問題,然後加以分類並採取適當措施。瞭解詳情

組織管理員可以執行搜尋,並對與 Google Workspace Studio 記錄事件相關的安全性問題採取行動。舉例來說,您可以查看動作記錄,追蹤 Studio 中的使用者活動。您也可以追蹤流程的活動,以及流程代表其擁有者完成的步驟。如果您需要排解問題,或是使用者發現 Workspace Studio 流程所做的變更不一致/不符預期,就可以參考這些資訊。

流程會代表擁有者採取行動。如果是 Google 服務中的動作,系統會在相應服務中記錄相關事件,並將擁有者視為執行者。如果您在服務中發現使用者有異常活動,且認為是流程所致,可以停止該流程。進一步瞭解如何停止使用者的流程

能否執行搜尋取決於您的 Google 版本、管理員權限和資料來源。不過,無論使用者的 Google Workspace 版本為何,皆可納入搜尋範圍。

稽核與調查工具

如要針對記錄事件執行搜尋,請先選擇資料來源,然後選擇一或多個搜尋篩選器。

  1. 在 Google 管理控制台中,依序點選「選單」圖示 接下來「報告」接下來「稽核與調查」接下來「規則記錄事件」

    必須具備稽核與調查管理員權限。

  2. 如要篩選特定日期之前或之後發生的事件,請在「日期」中選取「之前」或「之後」。根據預設,系統會顯示過去 7 天的事件。您可以選取其他日期範圍,或按一下 移除日期篩選器。

  3. 按一下「新增篩選器」接下來 選取屬性。舉例來說,如要依特定事件類型篩選,請選取「事件」
  4. 選取運算子 接下來 選取值 接下來 按一下「套用」
    • (選用) 如要建立多個搜尋篩選器,請重複執行這個步驟。
    • (選用) 如要新增搜尋運算子,請選取「新增篩選器」上方的「AND」或「OR」
  5. 按一下「搜尋」注意您可以在「篩選器」分頁中加入簡單的參數和值組來篩選搜尋結果。您也可以使用「條件建構工具」分頁,讓篩選器以 AND/OR 運算子表示條件。

安全調查工具

支援這項功能的版本:Frontline Standard 和 Frontline Plus;Enterprise Standard 和 Enterprise Plus;Education Standard 和 Education Plus;Enterprise Essentials Plus;Cloud Identity 進階版。版本比較

如要使用安全調查工具執行搜尋,請先選擇「資料來源」,然後選擇一或多個搜尋篩選「條件」。再針對每個條件分別選擇「屬性」、「運算子」和「值」

  1. 在 Google 管理控制台中,依序點選「選單」圖示 接下來「安全性」接下來「安全中心」接下來「調查工具」

    必須具備安全中心管理員權限。

  2. 按一下「資料來源」,然後選取「規則記錄事件」
  3. 如要篩選特定日期之前或之後發生的事件,請在「日期」中選取「之前」或「之後」。根據預設,系統會顯示過去 7 天的事件。您可以選取其他日期範圍,或按一下 移除日期篩選器。

  4. 按一下 [Add Condition]
    提示:您可以加入一或多個搜尋條件,或是使用「巢狀查詢」自訂搜尋方式。詳情請參閱「使用巢狀查詢自訂搜尋方式」。
  5. 按一下「屬性」接下來 選取所需選項。舉例來說,如要依特定事件類型篩選,請選取「事件」
    如需完整的屬性清單,請參閱「屬性說明」一節。
  6. 選取運算子。
  7. 輸入值或從清單中選取值。
  8. (選用) 如要新增更多搜尋條件,請重複以上步驟。
  9. 按一下「搜尋」
    您可以在頁面底部的表格中,查看調查工具的搜尋結果。
  10. (選用) 如要儲存調查,請按一下「儲存」圖示 接下來 輸入標題和說明 接下來 按一下「儲存」

附註

  • 在「條件建構工具」分頁中,篩選器會以 AND/OR 運算子表示條件。您也可以使用「篩選器」分頁加入簡單的參數和值組合,篩選搜尋結果。
  • 如果為使用者設定新名稱,查詢結果中不會包含與舊名稱相關的事件。舉例來說,如果您將 <舊名稱>@example.com 重新命名為 <新名稱>@example.com,就不會看見與 <舊名稱>@example.com 相關的事件結果。
  • 您只能搜尋尚未從垃圾桶刪除的郵件資料。

屬性說明

搜尋此資料來源的記錄事件資料時,您可以利用下列屬性設定搜尋條件。

屬性 說明

執行者

執行動作的使用者,或讓流程代為執行動作的使用者,以電子郵件地址表示。

事件

系統所記錄的事件動作。包括:

  • 建立流程:使用者建立了流程
  • 查看流程:使用者查看流程
  • 編輯流程:使用者編輯了流程
  • 刪除流程:使用者刪除了流程
  • 啟用:使用者首次啟用新流程,或是儲存對已啟用流程的變更
  • 重新啟用:使用者啟用先前停用的流程
  • 停用:使用者停用了流程
  • 開始執行:流程已開始執行
  • 成功結束執行:執行作業順利完成
  • 結束執行時發生錯誤:執行作業因發生問題而停止
  • 停止執行:執行作業因其他原因而停止
  • 開始執行步驟:執行作業已開始執行步驟
  • 結束步驟:執行作業完成了步驟

流程 ID

流程的 ID。

流程名稱

流程名稱。

執行作業 ID

流程的個別執行作業 ID。

步驟類型

步驟類型,可以是下列任一種:

  • 觸發:這是流程的第一個步驟,也稱為啟動條件。
  • 動作:這一步在啟動條件之後,且不是條件步驟。
  • 條件評估:這一步是「檢查是否怎樣」的步驟。

步驟名稱

流程執行的步驟名稱。

步驟應用程式

步驟用來執行工作的應用程式,例如 Gmail、Chat 或已連結的第三方服務。

執行時長

完成執行作業所需的時間 (以秒為單位)。

執行作業類型

執行作業的啟動方式,可能包括:

  • 測試執行作業:使用者透過測試啟動執行作業。
  • 執行作業:流程啟動條件偵測到啟動事件,自動啟動了執行作業。

關閉原因

流程遭停用的原因:

  • 已由使用者關閉:使用者關閉了代理程式
  • 已由步驟關閉:某個步驟停止運作,並關閉了流程
  • 帳戶已刪除:使用者不再擁有 Workspace 帳戶
  • 執行時發生錯誤:連續多次執行都未順利完成
  • 無法存取 Studio:使用者無法存取 Workspace Studio
  • 已由 Google 關閉:Google Workspace 支援服務專員關閉了流程

管理記錄事件資料

管理搜尋結果資料欄

您可以控制搜尋結果中要顯示哪些資料欄。

  1. 按一下搜尋結果表格右上方的「管理資料欄」圖示
  2. (選用) 如要移除目前的資料欄,請按一下「移除」圖示
  3. (選用) 如要新增資料欄,請按一下「新增資料欄」旁邊的向下箭頭 ,然後選取資料欄。
    視需要重複上述步驟。
  4. (選用) 如要變更資料欄的順序,請拖曳資料欄名稱。
  5. 按一下 [儲存]

匯出搜尋結果資料

您可以將搜尋結果匯出為 Google 試算表或 CSV 檔案。

  1. 按一下搜尋結果表格頂端的「全部匯出」
  2. 輸入名稱 接下來 按一下「匯出」
    匯出結果會顯示在搜尋結果表格的「匯出動作執行結果」下方。
  3. 如要查看資料,請按一下匯出項目的名稱。
    匯出項目會在試算表中開啟。

匯出上限因情況而異:

  • 匯出結果總上限為 100,000 列。
  • 如果您使用安全調查工具,匯出結果總上限為 3, 000 萬列。

詳情請參閱「匯出搜尋結果」。

資料要處理多久?保留時間有多長?

請參閱「資料保留和延遲時間」。

依據搜尋結果採取行動

建立活動規則及設定快訊

  • 您可以透過報告規則,根據記錄事件資料設定快訊。如需操作說明,請參閱「建立及管理報告規則」。
  • 支援這項功能的版本:Frontline Standard 和 Frontline Plus;Enterprise Standard 和 Enterprise Plus;Education Standard 和 Education Plus;Enterprise Essentials Plus;Cloud Identity 進階版。版本比較

    為了有效地預防、偵測及修正安全問題,您可以建立「活動規則」,讓安全調查工具依此自動執行作業及傳送快訊。設定規則時,您需要先設定觸發規則的條件,再指定符合條件時要執行的動作。詳情請參閱「建立及管理活動規則」。

依據搜尋結果採取行動

支援這項功能的版本:Frontline Standard 和 Frontline Plus;Enterprise Standard 和 Enterprise Plus;Education Standard 和 Education Plus;Enterprise Essentials Plus;Cloud Identity 進階版。版本比較

使用安全調查工具執行搜尋後,您可以對搜尋結果採取行動。例如,先根據 Gmail 記錄事件執行搜尋,再透過調查工具刪除特定郵件,或將郵件送至隔離區/使用者的收件匣。詳情請參閱「依據搜尋結果執行所需動作」。

管理調查項目

支援這項功能的版本:Frontline Standard 和 Frontline Plus;Enterprise Standard 和 Enterprise Plus;Education Standard 和 Education Plus;Enterprise Essentials Plus;Cloud Identity 進階版。版本比較

查看調查清單

如要查看調查清單,一覽您本身擁有及接受他人共用的調查項目,請按一下「查看調查」圖示 。這份清單會列出調查項目的名稱、說明、擁有者和上次修改日期。

您可以在這份清單中對自己擁有的調查項目執行動作 (例如刪除調查項目),方法是勾選調查項目旁的方塊,然後按一下「動作」

注意:您可以在「快速存取」下方 (調查清單正上方) 查看已儲存的調查項目。

配置調查設定

超級管理員可以點選「設定」圖示 ,執行下列操作:

  • 變更調查項目的時區。搜尋條件和結果會套用這項時區設定。
  • 開啟或關閉「需要審查者」。詳情請參閱「要求為大量動作指派審查者」。
  • 開啟或關閉「查看內容」。這項設定可讓具備適當權限的管理員查看內容。
  • 開啟或關閉「請啟用動作執行原因」設定。

詳情請參閱「配置調查設定」。

儲存、共用、刪除及複製調查項目

如要儲存搜尋條件或與他人共用,您可以選擇建立並儲存調查項目,接著即可共用、複製或刪除這個調查項目。

詳情請參閱「儲存、共用、刪除及複製調查項目」。