Действия с результатами поиска

Инструмент "Анализ безопасности"
Эта функция доступна в версиях Frontline Standard, Frontline Plus, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, Enterprise Essentials Plus и Cloud Identity Premium. Сравнение версий

Завершив поиск в инструменте "Анализ безопасности", вы можете обработать полученные результаты. Например, сообщения, найденные при поиске по событиям журнала Gmail, можно удалять, отмечать как спам или фишинг, отправлять в карантин либо помещать в папки "Входящие" пользователей.

Подробное описание доступных действий и порядок их выполнения изложены ниже.

Примечания

  • Доступные источники данных зависят от версии Google Workspace.
  • Прежде чем выполнять действия с результатами поиска, администраторы в вашей организации могут ввести обоснование, чтобы зафиксировать причины своих действий. Если вы суперадминистратор, то можете включить эту функцию, изменив настройки инструмента "Анализ безопасности". Инструкции приведены в статье Как задавать настройки анализа.
  • Чем точнее задан временной промежуток для поиска, тем быстрее появляются результаты. Например, если указать, что вам нужны данные только за последнюю неделю, поиск будет выполнен быстрее, чем без этого условия.
  • Если при выполнении массового действия истекает время ожидания, сократите временной промежуток для поиска и повторите попытку.

Типы действий, доступных в инструменте "Анализ безопасности"

Действия с устройствами

В процессе поиска по устройствам или событиям журнала устройства вы можете выбрать в результатах отдельные устройства и выполнить с ними перечисленные ниже действия.

  • Одобрить устройство – одобрение устройства. Если вы установили флажок Включить активацию устройств, вам потребуется одобрять устройства, зарегистрированные после включения этой настройки. В противном случае данные на них не будут синхронизироваться с доменом. Если включить активацию устройства, пользователь будет вынужден установить приложение Device Policy, чтобы синхронизировать устройство с Google Workspace.
  • Заблокировать устройство – блокирует доступ к данным Google Workspace (Gmail, Календарю и контактам) на устройстве. но пользователь сможет работать с Gmail, Календарем и контактами с компьютера или через мобильный браузер.
  • Удалить аккаунт администратора с устройства – удаляет с устройства только данные Google Workspace. Подробнее о том, как удалить корпоративные данные с мобильного устройства…
  • Удаленная очистка устройства. С устройства будут дистанционно удалены все данные. Подробнее о том, как удалить корпоративные данные с мобильного устройства…
  • Отмена удаленной очистки устройства.

Действия с событиями журнала Диска

Выполнив поиск по событиям журнала Диска, вы можете выбрать в результатах отдельные файлы, проверить разрешения на доступ к ним и т. д.

Выполните следующие действия:

  1. После того как вы выполните поиск по событиям журнала Диска в инструменте "Анализ безопасности", установите флажки напротив интересующих вас файлов.
  2. Нажмите Действия > Проверить разрешения на доступ. Вы попадете на страницу Разрешения.
    На вкладке Файлы, которая открывается по умолчанию, показаны объекты, включенные в результаты поиска. Здесь можно настроить разрешения на доступ к файлам. Файлы на общих дисках в этом представлении недоступны.
  3. На вкладке Люди показываются пользователи и группы, у которых есть доступ к файлам.
    У пользователей или групп в этом списке есть доступ к одному или нескольким объектам из результатов поиска. На этой вкладке можно управлять доступом.
  4. Нажмите Ссылки, чтобы посмотреть или изменить настройки доступа по ссылке для выбранных файлов.
  5. Если вы хотите предоставить доступ к файлу другим пользователям, нажмите Добавить пользователей. Вы можете указать сразу несколько имен, разделив их запятыми, а затем выбрать необходимый уровень доступа.

    Примечание. На вкладке "Общий диск" можно изменить параметры доступа только для файлов с общего диска. Остальные объекты не будут видны на этой вкладке.
  6. Нажмите Ожидающие изменения, чтобы проверить изменения перед сохранением.

Действия с общими дисками

Если вам назначено право Инструмент "Анализ безопасности" > Обновление и удаление файлов на Диске, вы можете изменять параметры общих дисков и файлов на них, а именно:

  • Вы можете изменить, удалить или добавить уровень доступа для участника общего диска.
  • изменять, удалять и назначать уровни доступа к отдельным файлам на общем диске.

Примечание. Хотя Google Диск позволяет менять настройки доступа к папкам и их владельцев, инструмент "Анализ безопасности" не дает администраторам возможности выполнять эти действия.

Какие действия можно выполнять с сообщениями и событиями журнала Gmail

После осуществления поиска по сообщениям Gmail вы можете выбрать в результатах отдельные письма и выполнить с ними следующие действия (они применяются только к письмам в Gmail и не применяются к сообщениям в Google Группах):

  • посмотреть заголовок;
  • посмотреть сообщения;
  • удалить сообщения;
  • восстановить сообщения;
  • отметить письмо как спам;
  • отметить сообщение как фишинговое;
  • Переместить письмо во входящие (также удаляет классификацию как спам или фишинг).
  • Отправить сообщение в карантин (письма отправляются в основной карантин).

    Важно! Письма, отправленные в карантин, автоматически удаляются при срабатывании правил хранения Сейфа. Если срок хранения Сейфа истек, письма удаляются, а не отправляются в карантин. Срок хранения по умолчанию составляет 30 дней с даты отправки или получения письма. Вы также можете использовать Сейф, чтобы задать специальные правила хранения.

Например, чтобы отправить сообщение в папку "Входящие" пользователя:

  1. Выполнив поиск в инструменте "Анализ безопасности", установите флажки напротив нужных сообщений.
  2. Нажмите Действия.
  3. Выберите Переместить сообщение во входящие.
  4. Нажмите Переместить во входящие.
  5. Чтобы проверить результат этого действия, нажмите Посмотреть внизу страницы.
    В столбце "Результат" будет показан статус действия (например, Письмо перемещено во входящие).

Примечание. Вы также можете посмотреть содержимое письма Gmail. Подробнее о том, как просматривать содержимое писем Gmail…

Действия с пользователями

После того как вы выполните поиск по пользователям, вы можете выбрать в результатах аккаунты отдельных пользователей и выполнить с ними следующие действия:

  • Восстановить аккаунт
  • Заблокировать аккаунт

Например, чтобы заблокировать определенных пользователей в результатах поиска, выполните следующие действия:

  1. Выполнив поиск в инструменте "Анализ безопасности", установите флажки напротив имен нужных пользователей.
  2. Нажмите Действия.
  3. Выберите Заблокировать.
  4. Для подтверждения нажмите Заблокировать пользователей.

Чтобы восстановить аккаунт пользователя, выполните аналогичные действия.

Действия с событиями в журнале пользователя

После того как вы выполните поиск по событиям в журнале пользователя, вы можете выбрать в результатах аккаунты отдельных пользователей и выполнить с ними следующие действия:

  • Принудительная смена пароля.
  • восстановить;
  • Заблокировать аккаунт

Например, чтобы заблокировать определенных пользователей в результатах поиска, выполните следующие действия:

  1. Выполнив поиск в инструменте "Анализ безопасности", установите флажки напротив имен нужных пользователей.
  2. Нажмите Действия.
  3. Выберите Заблокировать.
  4. Для подтверждения нажмите Заблокировать пользователей.

Чтобы восстановить аккаунт пользователя, выполните аналогичные действия.

Приостановить доступ агентов к данным

Когда вы приостанавливаете доступ к данным для агента Google Workspace Studio Flow, агент продолжает работать, но его доступ к данным в аккаунте Google временно блокируется, пока вы не активируете его снова. Отсутствие доступа к данным Google приводит к ошибкам в журнале действий Студии.

Вы также можете создать правило активности, которое будет автоматически приостанавливать доступ агентов к данным. Подробнее о том, как создать правило активности…

Чтобы приостановить доступ агентов к данным, вам нужно настроить права в разделе Аудит и анализ > Управление > Агент.

Чтобы приостановить доступ агентов к данным в результатах поиска инструмента "Анализ безопасности":

  1. Установите флажки рядом с нужными агентами.
  2. Нажмите Действия или Идентификатор агента > Идентификатор агента > Приостановить доступ к данным для агента.
  3. Введите описание причины, по которой вы хотите приостановить доступ к данным > нажмите Приостановить доступ к данным.

Подробнее о том, как управлять доступом Workspace Studio к данным в аккаунте Google…

Действия в журнале событий Meet

После того как вы выполните поиск по событиям в журнале Meet, вы можете использовать действие Завершить для всех, чтобы удалить всех пользователей из выбранных встреч в вашей организации. Это может понадобиться, например, чтобы завершить встречу, если ее организатор не может присутствовать или мероприятие окончилось.

Подробнее о том, как завершать встречи с помощью инструмента "Анализ безопасности"…

Массовые действия с результатами поиска

Вы можете не только выбирать отдельные элементы в результатах поиска и выполнять с ними действия, но и выполнять массовые действия со всей страницей или со всеми результатами на всех страницах.

Примечание. Если при выполнении массового действия истекает время ожидания, сократите временной промежуток для поиска и повторите попытку.

Чтобы выполнить массовое действие с результатами поиска на текущей странице:

  1. Установите флажок вверху крайнего левого столбца. На текущей странице будут выбраны все флажки.
  2. Нажмите Действия на панели заголовка.

Чтобы выполнить массовое действие с результатами поиска на всех страницах:

  1. Установите флажок вверху крайнего левого столбца.
  2. Нажмите Выбрать все результаты. Напротив каждой строки будут установлены флажки.
  3. Нажмите Действия на панели заголовка.

    Примечание. Если вы перейдете на другую страницу, не завершив массовое действие, все флажки будут сняты и вам потребуется установить их снова.

Как проверить статус массового действия

В консоли администратора Google можно проверять статус крупных задач.

Например, если одно из действий в инструменте "Анализ безопасности" занимает много времени, вы можете выйти из консоли администратора, а позже вернуться и проверить его статус.

В верхней части консоли администратора нажмите Задачи , чтобы посмотреть статус крупных задач.

Подробнее о том, как проверить статус крупных задач…

Формирование сводных результатов поиска по столбцу

В инструменте "Анализ данных" можно сформировать сводные результаты поиска по столбцу, чтобы проверить другие источники данных, связанные с выбранным элементом. Например, выполнив поиск по событиям журнала Gmail, выберите одно из сообщений и нажмите на имя пользователя в столбце "Получатель", чтобы найти в журнале Диска события, связанные с файлами, владельцем которых является этот пользователь. Это позволяет анализировать данные о конкретном пользователе из двух разных источников данных: событий журнала Gmail и событий журнала Диска.

Чтобы найти события журнала Диска, связанные с пользователем, который фигурирует в результатах поиска по событиям журнала Gmail, сделайте следующее:

  1. Выполнив поиск в инструменте "Анализ безопасности", наведите указатель мыши на нужного пользователя в столбце "Получатель".
  2. Нажмите на значок меню (три расположенные друг над другом точки) рядом с именем пользователя.
  3. Выберите События журнала Диска > Владелец. Критерии поиска автоматически вводятся для поиска событий журнала Диска.
  4. Добавьте в запрос дополнительные условия, например Название или Видимость.
  5. Нажмите Поиск.

За основу для сведения данных можно брать любые элементы в результатах поиска, например весь столбец, имя отправителя, тему или идентификатор сообщения и другие данные.

Отмена действий

В инструменте "Анализ безопасности" можно отменять незавершенные действия Например, если вы начали блокировать несколько аккаунтов, нажмите Отменить внизу страницы "Исследование".

Если вы отмените массовое действие, когда оно уже выполняется, вы получите частичные результаты.

Примечание. Отменить экспорт может только администратор, который его запустил. Для всех остальных действий их могут отменить администраторы, у которых есть специальные права на выполнение действий с данными, относящимися к этим действиям, например с Диском, Gmail или мобильными устройствами.

Повторите попытку

При выполнении массовых действий иногда могут возникать ошибки поиска, например если некоторые пользователи не включены в результаты поиска. Если это произойдет, вы можете повторить действия:

  1. После выполнения действия в инструменте "Анализ безопасности" нажмите Посмотреть подробности.
  2. На панели Сведения о действии нажмите ПОВТОРИТЬ.
  3. Выберите действие в окне повторного выполнения, например ОТМЕТИТЬ КАК СПАМ.

Как экспортировать результаты действий в файл Таблиц в папке "Мой диск"

Чтобы сохранить результаты действий в таблице Google в папке "Мой диск", сделайте следующее:

  1. Нажмите кнопку Экспорт в верхней части таблицы с результатами действий.
  2. Введите название файла.
  3. Нажмите Экспортировать.

Примечания по экспорту результатов

При работе с экспортированными результатами действий примите во внимание изложенное ниже.

  • После того как вы нажмете кнопку "Экспорт" в верхней части таблицы, в папке "Мой диск" будет создана таблица Google с результатами действий. Если их окажется много, экспорт займет больше времени, а вместо одной таблицы может появиться несколько. Ограничение на объем экспорта результатов: 30 миллионов строк.
  • В процессе экспорта таблице Google присваивается временное название, например TMP-1-<название>. Если файлов окажется больше одного, им будут даны названия TMP-2-<название>, TMP-3-<название> и т. д. После окончания экспорта файлы будут автоматически переименованы в <название> [1 из N], <название> [2 из N] и т. д. Если все результаты поместятся в один файл, он будет переименован в <название>.
  • Права доступа к файлам с экспортированными результатами действий определяются настройками, заданными в домене. Например, если по умолчанию создаваемые объекты видны всем пользователям в организации, то файлы с результатами действий тоже будут доступны каждому сотруднику.