从保险柜中导出数据

通过搜索找到并收集 Google Workspace 电子取证项目的数据后,您可以将其导出以供进一步分析。当您从保险柜中导出数据时,导出的文件包含与您的搜索匹配的数据副本。导出过程不会修改或移除贵组织的 Google Workspace 数据。

准备工作

  • 要搜索和导出数据,您的 Google Workspace 管理员必须为您分配以下特权:管理诉讼或调查管理搜索内容管理导出内容
  • 如果超级用户为保险柜导出内容启用了多方审批,则任何导出请求都会触发多方审批流程。 必须先完成此流程,然后才能导出保险柜搜索结果。如需了解详情,请参阅敏感操作的多方审批

    注意:只有通过保险柜界面发起的导出请求才会触发多方审批。它不会因使用 Vault API 发起的导出请求而触发。

  • 贵组织中同时执行的导出操作不能超过 20 项。

  • 请勿在导出内容的名称中使用特殊字符(例如 ~!$'(),;@:/?)。特殊字符可能会使您无法下载导出内容。

  • 如果导出时间过长,建议您取消导出并尝试其他搜索策略,例如:

    • 确定您需要导出的账号,然后执行多次搜索,每次搜索几个账号。
    • 使用日期范围执行多次搜索。例如,搜索 2013 年发送的邮件,然后再搜索 2014 年发送的邮件。

开始导出

要搜索和导出数据,您的 Google Workspace 管理员必须为您分配以下特权:管理诉讼或调查管理搜索内容管理导出内容

  1. 登录 vault.google.com
  2. 打开您要导出数据的诉讼或调查,并搜索相关数据。

    有关详情,请参阅保险柜搜索和导出功能使用入门

  3. 点击导出

  4. 为导出项输入描述性名称。

  5. 如果您的组织有数据区域政策,请为导出操作选择数据区域。

    如需了解详情,请参阅选择存放保险柜导出数据的位置

  6. 如果您是从 Gmail、Google 群组或 Google Chat 中导出数据,请选择邮件内容文件的格式,即 PST 或 mbox。

    如需了解详情,请参阅导出内容

  7. (可选)如果您是从 Gmail 中导出数据,可以选择:

    • 包含 Gmail 机密模式邮件:如果您排除机密模式邮件的内容,那么导出内容中将只包含邮件元数据。
    • 导出链接的云端硬盘文件 - 有关详情,请参阅邮件中的云端硬盘文件超链接
  8. 如果您是从云端硬盘中导出数据,请选择是否要包含对云端硬盘内容拥有间接访问权限的账号的访问权限级别信息。

    有关详情,请参阅导出拥有文件间接访问权限用户的访问权限级别信息

  9. 点击导出

  10. 如果未为保险柜导出内容启用多方审批,保险柜会立即开始处理您的导出内容。您可以关闭保险柜,稍后再回来查看导出状态。

  11. 如果启用了针对保险柜导出内容的多方审批,则:

    1. 系统会显示一条消息,告知您导出请求需要获得第二位管理员的批准。
    2. “导出”页面上的导出请求状态设置为“待审批”。
    3. 第二位委托的保险柜管理员会收到一封电子邮件通知,告知其有多方审批请求待处理。
    4. 如果第二位管理员在管理控制台的多方审批门户中批准了该请求,系统将开始处理导出内容,您会收到一封电子邮件,告知您导出已开始。
    5. 如果第二位管理员未在 15 天内批准相应请求,该请求将移除。

查看导出状态和下载导出内容

  1. 点击导出,然后查看状态列。

    导出完成后,系统会在状态列显示绿色对勾标记,且下载按钮将处于启用状态。

  2. 点击下载以访问导出的数据。

    导出的文件会在开始导出 15 天后自动删除。如果您需要访问相关数据,则必须重新执行导出操作。如需了解详情,请参阅下载保险柜导出内容

导出部分结果

如果导出的数据量较大,系统可能需要数小时才能处理完毕。如果大型导出操作在 24 小时后仍未完成,保险柜会停止导出操作,同时您会收到导出内容包含部分结果消息。

您可以下载保险柜在暂停之前检索到的邮件/消息和内容,以及列明了尚未导出哪些账号的 CSV 文件。准备好继续导出后,请执行以下操作:

  1. 点击继续导出
  2. 为导出的文件提供一个新名称 然后 点击导出

    保险柜将在接下来的 24 小时内收集更多邮件、消息和内容。

您可以根据需要多次继续导出,以检索符合查询条件的所有邮件、消息和内容。