Quando carichi dati in una tabella o crei una tabella vuota in BigQuery, devi specificare uno schema. Lo schema descritto in questo articolo definisce e descrive i campi associati ai log di Gmail in BigQuery.
Lo schema descritto in questo articolo viene aggiornato di tanto in tanto. Gli eventuali nuovi campi aggiunti alla tabella del modello verranno inseriti nella successiva tabella giornaliera generata a partire dal modello. Se vuoi eseguire una query sui nuovi campi, eseguila sulle tabelle giornaliere generate dopo l'aggiornamento del modello.
Scopri come specificare e modificare schemi in BigQuery.
Nome campo | event_info | ||
---|---|---|---|
Tipo | RECORD | ||
Modalità | OBBLIGATORIO | ||
Descrizione | Informazioni generali sull'evento |
Nome campo | |||
---|---|---|---|
Tipo | STRINGA | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione | Il tipo di client o dispositivo in cui si è verificata l'azione, inclusi WEB, IOS, ANDROID, IMAP, POP3 e API |
Nome campo | event_info.client_context.session_context.delegate_user_email | ||
---|---|---|---|
Tipo | STRINGA | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione | Indirizzo email dell'utente delegato che ha eseguito l'azione per conto del proprietario dell'account |
Nome campo | event_info.client_context.session_context.dusi | ||
Tipo | STRINGA | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione | Identificatore della sessione di un utente su un dispositivo specifico |
Nome campo | event_info.elapsed_time_usec | ||
---|---|---|---|
Tipo | NUMERO INTERO | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione | Durata totale dell'evento, in microsecondi |
Nome campo | event_info.mail_event_type | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
Tipo | NUMERO INTERO | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Modalità | SUPPORTA VALORI NULL | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Descrizione | Tipo di evento registrato. Il tipo di evento corrisponde all'attributo evento negli Eventi del log di Gmail nello strumento di indagine sulla sicurezza.
|
Nome campo | event_info.success | ||
Tipo | BOOLEANO | ||
Modalità | OBBLIGATORIO | ||
Descrizione |
Vero se l'evento è riuscito, falso in caso contrario. Ad esempio, il valore è falso se il messaggio è stato rifiutato da un criterio. |
Nome campo | event_info.timestamp_usec | ||
Tipo | NUMERO INTERO | ||
Modalità | OBBLIGATORIO | ||
Descrizione | Data/ora di inizio dell'evento, sotto forma di timestamp di UNIX, in microsecondi |
Nome campo | message_info | ||
Tipo | RECORD | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione | Informazioni generali sul messaggio |
Nome campo | message_info.action_type | ||
Tipo | NUMERO INTERO | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione |
L'azione di consegna dei messaggi rappresentata dall'evento. Valori possibili: 1: messaggio ricevuto da un server SMTP in entrata 2: messaggio accettato da Gmail e preparato per la consegna. In genere questo passaggio segue il n. 1 oppure è il passaggio iniziale se invii messaggi da Gmail. Per i messaggi in arrivo, generalmente vengono valutati in questo punto i criteri con disposizioni di rifiuto, ad esempio nel caso di un criterio di conformità degli allegati che rifiuta i messaggi in arrivo. 3: Gmail ha agito sul messaggio. Ad esempio è stato recapitato a una casella di posta di Gmail o inviato a un altro server. Questo passaggio di solito segue il n. 2. I criteri con disposizioni diverse da rifiuta vengono valutati in questo passaggio. Ad esempio nel caso di un criterio di conformità degli allegati che rimuove gli allegati a seconda del tipo di file o di altri criteri. 10: messaggio inviato dal server SMTP in uscita 14: si è verificato un errore temporaneo quando Gmail ha tentato di recapitare il messaggio ed è stato programmato un altro tentativo. Di solito, questa condizione è causata in genere dall'indisponibilità temporanea dei server interni o esterni. Riprova più tardi. Ad esempio, Gmail ha tentato di recapitare il messaggio a un server SMTP esterno, ma ha ricevuto un errore temporaneo. 18: non è stato possibile recapitare il messaggio, che è tornato indietro. A volte, per scoprire cosa è successo, è utile leggere la descrizione message_info.description. Tra le cause più comuni:
19: il messaggio è stato ignorato da Gmail. Tra le cause più comuni:
45: Il messaggio è stato accettato per la consegna dal sottosistema di Google Gruppi 46: l'indirizzo del destinatario del messaggio era un gruppo Google ed è stato espanso in modo da elencare tutti i membri del gruppo Google per il quale è attivato il recapito dei messaggi. 48: messaggio ricevuto da un server SMTP in entrata per l'inoltro. 49: messaggio inviato tramite inoltro dal server SMTP in uscita. 51: il messaggio è stato scritto nello spazio di archiviazione di Google Gruppi. 54: il messaggio è stato rifiutato dal sistema di archiviazione di Google Gruppi. 55: il messaggio è stato reinserito in Gmail a causa di criteri che modificano il percorso di consegna principale o il destinatario della busta. 68: messaggio accettato da Gmail e preparato per la consegna. È simile al n. 2, ma il messaggio è stato inviato tramite un server Gmail. 69: un utente ha modificato la classificazione spam del messaggio in Gmail. Ad esempio, lo ha contrassegnato come spam, phishing o non spam. 70: il messaggio è stato riclassificato come spam o phishing dopo essere stato consegnato a Gmail. 71: un utente ha eseguito un'azione nella Posta in arrivo dopo aver ricevuto il messaggio. Le azioni post-consegna includono l'apertura di un messaggio, il clic su un link in un messaggio e il download di un allegato. BigQuery Export include dettagli sull'azione. |
Nome campo | message_info.attachment | ||
Tipo | RECORD | ||
Modalità | RIPETUTO | ||
Descrizione |
Informazioni sugli allegati del messaggio. Questo record viene ripetuto per ciascun allegato. |
Nome campo | message_info.attachment.file_extension_type | ||
Tipo | STRING | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione | Estensione del file (non tipo di contenuto della parte MIME), escluso il punto |
Nome campo | message_info.attachment.file_name | ||
Tipo | STRING | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione | Nome dell'allegato del file |
Nome campo | message_info.attachment.malware_family | ||
Tipo | NUMERO INTERO | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione |
Categoria malware, se rilevata durante la gestione del messaggio. Il campo non è impostato se non viene rilevato malware. Valori possibili:
|
Nome campo | message_info.attachment.sha256 | ||
Tipo | STRING | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione | Hash SHA256 dell'allegato |
Nome campo | message_info.connection_info | ||
Tipo | RECORD | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione | Informazioni sulla connessione su cui è stato inviato il messaggio |
Nome campo | message_info.connection_info.authenticated_domain | ||
Tipo | RECORD | ||
Modalità | RIPETUTO | ||
Descrizione | Elenco dei nomi di dominio autenticati e dei meccanismi di autenticazione |
Nome campo | message_info.connection_info.authenticated_domain.name | ||
Tipo | STRING | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione | Nome di dominio autenticato |
Nome campo | message_info.connection_info.authenticated_domain.type | ||
Tipo | NUMERO INTERO | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione |
Tipo di autenticazione del messaggio (ad esempio SPF, DKIM). Valori possibili:
|
Nome campo | message_info.connection_info.client_host_zone | ||
Tipo | STRING | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione | Zona dell'host client del mittente della posta |
Nome campo | message_info.connection_info.client_ip | ||
Tipo | STRING | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione | Indirizzo IP del client di posta che ha avviato il messaggio |
Nome campo | message_info.connection_info.dkim_pass | ||
Tipo | BOOLEANO | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione | Indica se il messaggio è stato autenticato utilizzando almeno una firma DKIM |
Nome campo | message_info.connection_info.dmarc_pass | ||
Tipo | BOOLEANO | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione | Indica se il messaggio ha superato la valutazione dei criteri DMARC |
Nome campo | message_info.connection_info.dmarc_pass | ||
Tipo | STRING | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione | Nome di dominio utilizzato per valutare il criterio DMARC |
Nome campo | message_info.connection_info.failed_smtp_out_connect_ip | ||
Tipo | STRING | ||
Modalità | RIPETUTO | ||
Descrizione | Elenco di tutti gli indirizzi IP del record MX remoto a cui Gmail ha tentato di connettersi senza riuscirvi |
Nome campo | message_info.connection_info.ip_geo_city | ||
Tipo | STRING | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione | Città più vicina calcolata in base all'IP di inoltro |
Nome campo | message_info.connection_info.ip_geo_country | ||
Tipo | STRING | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione | Codice paese ISO basato sull'IP di inoltro |
Nome campo | message_info.connection_info.is_internal | ||
Tipo | BOOLEANO | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione | Indica se il messaggio è stato inviato all'interno di domini di proprietà del cliente |
Nome campo | message_info.connection_info.is_intra_domain | |
Tipo | BOOLEANO | |
Modalità | SUPPORTA VALORI NULL | |
Descrizione | Indica se il messaggio è stato inviato all'interno dello stesso dominio |
Nome campo | message_info.connection_info.smtp_in_connect_ip | ||
Tipo | STRING | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione | Indirizzo IP remoto per le connessioni client MTA (SMTP in ingresso a Gmail) |
Nome campo | message_info.connection_info.smtp_out_connect_ip | ||
Tipo | STRING | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione | Indirizzo IP remoto per connessioni SMTP da Gmail |
Nome campo | message_info.connection_info.smtp_out_remote_host | ||
Tipo | STRING | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione | Per le connessioni SMTP in uscita, il dominio di partenza, il dominio di destinazione o lo smarthost |
Nome campo | message_info.connection_info.smtp_reply_code | ||
Tipo | NUMERO INTERO | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione |
Codice di risposta SMTP per le connessioni SMTP in ingresso e in uscita. In genere: 2xx, 4xx o 5xx. |
Nome campo | message_info.connection_info.smtp_tls_cipher | ||
Tipo | STRING | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione | Nome della crittografia TLS utilizzata per effettuare connessioni protette al server SMTP. Esempi: AES128-SHA, ECDHE-ECDSA-AES256-GCM-SHA384 e DES-CBC3-SHA. |
Nome campo | message_info.connection_info.smtp_tls_state | ||
Tipo | NUMERO INTERO | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione |
Tipo di connessione effettuata al server SMTP. Impostato solo per i log di eventi che gestiscono esplicitamente le connessioni SMTP. Valori:
|
Nome campo | message_info.connection_info.smtp_tls_version |
Tipo | STRING |
Modalità | SUPPORTA VALORI NULL |
Descrizione | Versione di TLS utilizzata per effettuare connessioni protette al server SMTP. Ad esempio, TLSv1.2. |
Nome campo |
message_connection_info.smtp_user_agent_ip |
Tipo | STRING |
Modalità | SUPPORTA VALORI NULL |
Descrizione | Indirizzo IP dell'user-agent di posta per le connessioni SMTP in entrata |
Nome campo | message_info.connection_info.spf_pass |
Tipo | BOOLEANO |
Modalità | SUPPORTA VALORI NULL |
Descrizione | Indica se il messaggio è stato autenticato con SP |
Nome campo | message_info.connection_info.tls_required_but_unavailable |
Tipo | BOOLEANO |
Modalità | SUPPORTA VALORI NULL |
Descrizione | Il TLS è obbligatorio per una connessione SMTP in uscita, ma non è stato rilevato alcun certificato valido |
Nome campo | message_info.description |
Tipo | STRING |
Modalità | SUPPORTA VALORI NULL |
Descrizione | Descrizione leggibile di ciò che è successo al messaggio |
Nome campo | message_info.destination |
Tipo | RECORD |
Modalità | RIPETUTO |
Descrizione | Informazioni sui destinatari dei messaggi. Questo record viene ripetuto per ciascun destinatario. |
Nome campo | message_info.destination.address |
Tipo | STRING |
Modalità | SUPPORTA VALORI NULL |
Descrizione | Indirizzo email del destinatario |
Nome campo |
message_info.destination.rcpt_response |
Tipo | NUMERO INTERO |
Modalità | SUPPORTA VALORI NULL |
Descrizione | Risposta del comando SMTP RCPT. Vai a message_info.connection_info.smtp_response_reason per le definizioni dei valori. |
Tipo | Modalità | ||
---|---|---|---|
Nome campo | message_info.destination.selector | ||
Tipo | STRING | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione |
Sottocategoria per ciascun servizio. Vai a message_info.destination.service per le definizioni dei valori. |
Nome campo | message_info.destination.smime_decryption_success | ||
Tipo | BOOLEANO | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione |
Solo per i messaggi in entrata. Se impostato, indica che c'è stato un tentativo di decrittografia di S/MIME per il destinatario. Il valore indica lo stato di completamento. Se l'elaborazione non è stata eseguita, non è impostato. |
Nome campo | message_info.destination.smime_extraction_success | ||
Tipo | BOOLEANO | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione |
Solo per i messaggi in entrata. Se impostato, indica che c'è stato un tentativo di estrazione S/MIME per il destinatario. Il valore indica lo stato di completamento. Se l'elaborazione non è stata eseguita, non è impostato. |
Nome campo | message_info.destination.smime_parsing_success | ||
Tipo | BOOLEANO | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione |
Solo per i messaggi in entrata. Se impostato, indica che c'è stato un tentativo di analisi S/MIME per il destinatario. Il valore indica lo stato di completamento. Se l'elaborazione non è stata eseguita, non è impostato. |
Nome campo | message_info.destination.smime_signature_verification_success | ||
Tipo | BOOLEANO | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione |
Solo per i messaggi in entrata. Se impostato, indica che c'è stato un tentativo di verifica della firma S/MIME per il destinatario. Il valore indica lo stato di completamento. Se l'elaborazione non è stata eseguita, non è impostato. |
Nome campo | message_info.flattened_destinations | ||
Tipo | STRING | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione |
Stringa contenente le informazioni di tutti i destinatari in formato flat, ossia nel formato: |
Nome campo | message_info.flattened_triggered_rule_info | ||
Tipo | STRING | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione | Stringa che contiene informazioni su tutte le regole che sono state attivate, in formato JSON |
Nome campo | message_info.is_policy_check_for_sender | ||
Tipo | BOOLEANO | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione |
Vero se sono state valutate le regole dei criteri per il mittente, cioè se il messaggio è stato elaborato per la consegna in uscita. Falso se sono state valutate le regole dei criteri per il destinatario, cioè se il messaggio è stato elaborato per la consegna in entrata. |
Valore campo | message_info.is_spam | ||
Tipo | BOOLEANO | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione | Vero se il messaggio è stato classificato come spam |
Nome campo | message_info.link_domain | ||
Tipo | STRING | ||
Modalità | RIPETUTO | ||
Descrizione | Domini estratti da URL di link contenuti nel corpo del messaggio |
Nome campo | message_info.message_set | ||
Tipo | RECORD | ||
Modalità | RIPETUTO | ||
Descrizione |
Tipo di set di messaggi a cui appartiene il messaggio. Per ulteriori informazioni, vai a message_info.message_set.type. |
Nome campo | message_info.message_set.type | ||
Tipo | NUMERO INTERO | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione |
I tipi di set di messaggi sono attributi che descrivono il messaggio, indicando ad esempio se si tratta di un messaggio in entrata, in uscita o interno. Valori possibili: 1: il messaggio è in entrata, ossia ricevuto dall'esterno dei tuoi domini. Questo set di messaggi non viene visualizzato con il set di messaggi del n. 10. 2: il messaggio è in uscita, ossia inviato a un destinatario al di fuori dei tuoi domini. Questo set di messaggi non viene visualizzato con il set di messaggi del n. 10. 4: il messaggio contiene contenuti discutibili, in base a quanto definito da uno dei tuoi criteri 6: il messaggio ha attivato la regola del recapito limitato che hai configurato e che limita i messaggi a indirizzi o domini autorizzati. 7: Gmail ha classificato il messaggio come spam. 8: Messaggio inviato, ossia messaggio in uscita 9: Messaggio ricevuto, ossia messaggio in arrivo 10: Messaggio interno ai tuoi domini 11 Il messaggio ha un mittente o un destinatario esterno ai tuoi domini. Per i messaggi ricevuti: se manca il set di messaggi n. 27, significa che non è stato possibile autenticare il mittente. Il messaggio viene gestito come se avesse un mittente esterno al dominio. 12: il messaggio contiene alcuni destinatari interni al dominio e alcuni esterni. Questo set di messaggi può essere visualizzato solo quando:
13: il tipo di set di messaggi è sconosciuto 15: il criterio utilizzato per la verifica è associato a un utente Gmail 18: il messaggio non ha un percorso predefinito. 19:l'elenco di indirizzi configurato per il routing predefinito del dominio equivale ai corrispondenti del messaggio 20: il messaggio proviene da un indirizzo presente nell'elenco dei mittenti bloccati 21: il messaggio è stato inviato via TLS e il certificato SSL è valido 22: il messaggio è stato inviato via TLS 24: il destinatario di questo messaggio è sconosciuto 25: il messaggio è una notifica di mancato recapito che risponde a un messaggio non recapitato 26: il messaggio ha attivato una regola di rielaborazione del percorso configurata nel routing predefinito del dominio 27: il mittente ha superato l'autenticazione SPF/DKIM/DMARC. Se il mittente non viene autenticato, il dominio del mittente non è ritenuto affidabile e il messaggio non viene considerato interno. 28: il journal di Exchange sta archiviando il messaggio in Google Vault 29: il messaggio è stato indirizzato mediante inoltro SMTP 30: un destinatario del messaggio corrisponde a uno dei destinatari enumerati (anziché a un pattern di espressione regolare) che hai configurato per il routing del dominio o il routing predefinito del dominio 31: il messaggio corrisponde a una condizione di routing predefinito del dominio che hai configurato 32: il messaggio è stato creato da un messaggio del journal di Exchange per l'archiviazione in Google Vault. 33: il messaggio deve essere trasmesso attraverso una connessione sicura, ad esempio TLS 34: il criterio utilizzato per la verifica è associato a un gruppo anziché a un singolo utente Gmail 35: impossibile autenticare il messaggio nell'inoltro SMTP perché ha un indirizzo vuoto per il mittente della busta SMTP o può essere un messaggio del journal di Exchange. Verrà controllato in seguito quando si usa il comando SMTP RCPT. 36: nel messaggio è stato attivato un filtro antispam aggressivo 37: il messaggio è autenticato per l'inoltro SMTP 39: il mittente proviene da un dominio autenticato per l'inoltro. 40: il messaggio inviato da un utente Google Workspace nel dominio che viene autenticato per l'inoltro. 41: il mittente è stato autenticato con SMTP AUTH e Gmail sta tentando di autenticare l'inoltro SMTP per il dominio del mittente. 42: il messaggio è stato inviato da un indirizzo non autenticato. 43: il messaggio è stato reindirizzato attraverso una tabella alias. 44: il messaggio ha attivato una regola che modifica il percorso del flusso di posta. 45: il messaggio è indirizzato a un account catch-all e viene inoltrato a un server on-premise. I criteri del sistema di registrazione non verranno applicati al messaggio. 46: il messaggio ha ignorato il filtro antispam 47: il messaggio è stato classificato come spam in base a informazioni di tipo Tag And Deliver nelle impostazioni del gateway in entrata 48: il messaggio non è stato sottoposto al controllo antispam (dall'SMTP) a causa di un criterio di override dello spam. 49: ignora sempre il rifiuto dello spam per il messaggio. 50: il messaggio corrisponde a una condizione di routing del dominio che hai configurato 51: il messaggio ha attivato una regola di rielaborazione del percorso configurata per il routing del dominio 55: il messaggio è stato creato dall'impostazione di generazione del journal di Exchange 57: il messaggio è stato ricevuto da una regola del gateway in entrata che hai configurato 60: il messaggio è protetto con la modalità riservata di Gmail. 61: il messaggio è stato ricevuto dalla sandbox per la sicurezza 62: l'elenco di indirizzi che hai configurato per il routing predefinito del dominio corrisponde al destinatario della busta SMTP e non al corrispondente del messaggio 63: il messaggio ha attivato una regola di rielaborazione del percorso a livello di dominio, configurata per il routing del dominio o il routing predefinito del dominio |
Nome campo | message_info.num_message_attachments | ||
Tipo | NUMERO INTERO | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione | Numero di allegati del messaggio |
Nome campo | message_info.payload_size | ||
Tipo | NUMERO INTERO | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione | Dimensione di payload del messaggio in byte |
Nome campo | message_info.post_delivery_info | ||
Tipo | RECORD | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione | Informazioni sull'evento post-consegna. Viene impostato solo quando il valore message_info.action_type è 71. |
Nome campo | message_info.post_delivery_info.action_type | ||
Tipo | NUMERO INTERO | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione |
Tipo di azione post-consegna. Valori possibili: 1: messaggio aperto per la prima volta 2: messaggio contrassegnato come da leggere 3: messaggio con risposta 4: messaggio inoltrato 5: messaggio inoltrato automaticamente da un'impostazione di Gmail 6: messaggio spostato nella Posta in arrivo 7: messaggio spostato nel cestino 8: messaggio spostato fuori dal cestino 9: un link nel corpo del messaggio su cui è stato fatto clic 10: uno o più allegati del messaggio sono stati scaricati 11: un link nell'allegato su cui è stato fatto clic durante la visualizzazione in anteprima dell'allegato 12: uno o più allegati del messaggio sono stati salvati su Google Drive 13: è stato fatto clic su un link nel componente aggiuntivo 14: uno o più elementi di Google Drive nel messaggio sono stati scaricati 15: uno o più elementi di Google Drive nel messaggio sono stati salvati su Google Drive del destinatario 16: è stata applicata o modificata un'etichetta di classificazione per il messaggio 17: è stata applicata o modificata un'etichetta di classificazione per gli allegati del messaggio 18: Messaggio archiviato 19: messaggio eliminato definitivamente 20: uno o più allegati del messaggio sono stati visualizzati in anteprima 21: il destinatario ha bloccato il mittente del messaggio 22: messaggio salvato come bozza 23: messaggio visualizzato, comprese le prime letture e le letture successive |
Nome campo | message_info.post_delivery_info.interaction | ||
Tipo | RECORD | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione | Informazioni sull'interazione dell'utente con link del messaggio, elementi di Drive o allegati. Il tipo di interazione è indicato da message_info.post_delivery_info.action_type. |
Nome campo | message_info.post_delivery_info.interaction.link_url | ||
Tipo | STRING | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione | L'URL associato all'interazione, che viene impostato solo per le interazioni tramite clic sui link |
Nome campo | message_info.post_delivery_info.interaction.drive_id | ||
Tipo | STRING | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione | L'ID univoco dell'elemento di Google Drive associato all'interazione. Questo ID viene utilizzato per accedere all'elemento in Drive. Questo campo è impostato solo per le interazioni con gli allegati di Drive. |
Nome campo | message_info.post_delivery_info.interaction.attachment | ||
Tipo | RECORD | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione | Gli allegati di destinazione dell'interazione, che sono impostati solo per le interazioni con gli allegati. Ad esempio, se l'utente seleziona un solo allegato da scaricare, questo campo conterrà le informazioni relative solo all'allegato selezionato. Se l'utente seleziona Scarica tutti gli allegati, questo campo conterrà informazioni per tutti gli allegati. |
Nome campo | message_info.post_delivery_info.interaction.attachment.file_extension_type |
Tipo | STRING |
Modalità | SUPPORTA VALORI NULL |
Descrizione | Estensione del file (non tipo di contenuto della parte MIME), escluso il punto |
Nome campo | message_info.post_delivery_info.interaction.attachment.file_name |
Tipo | STRING |
Modalità | SUPPORTA VALORI NULL |
Descrizione | Nomi dei file allegati |
Nome campo | message_info.post_delivery_info.interaction.attachment.malware_family | ||
Tipo | NUMERO INTERO | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione |
Tipo di malware, se viene rilevato malware durante la gestione del messaggio. Se non viene rilevato alcun malware, questo campo non verrà impostato. Valori possibili: 1: noto malware di tipo programma dannoso 2: malware di tipo virus o worm 3: possibili contenuti dannosi del messaggio 4: possibili contenuti indesiderati del messaggio 5: altro tipo di malware |
Nome campo | message_info.post_delivery_info.interaction.attachment.sha256 | ||
Tipo | RECORD | ||
Modalità | SUPPORTA VALORI NULL | ||
Descrizione | Hash SHA256 dell'allegato |
Nome campo | message_info.post_delivery_info.data_classification |
Tipo | RECORD |
Modalità | SUPPORTA VALORI NULL |
Descrizione | Informazioni sulla classificazione dell'email. È impostato se il valore message_info.post_delivery_info.action_type è 16 o 17. |
Nome campo | message_info.post_delivery_info.data_classification.classified_entity |
Tipo | NUMERO INTERO |
Modalità | SUPPORTA VALORI NULL |
Descrizione |
Tipo di entità che è stato classificato. Valori possibili: 1: corpo del messaggio 2: allegato |
Nome campo | message_info.post_delivery_info.data_classification.event_type |
Tipo | NUMERO INTERO |
Modalità | SUPPORTA VALORI NULL |
Descrizione |
Tipo di evento di classificazione. Valori possibili: 1: etichetta modificata 2: etichetta appena applicata 3: etichetta rimossa |
Nome campo | message_info.post_delivery_info.data_classification.labels |
Tipo | RECORD |
Modalità | SUPPORTA VALORI NULL |
Descrizione | Etichette di classificazione sull'entità dopo l'evento di classificazione |
Nome campo | message_info.post_delivery_info.data_classification.labels.field_value_display_name |
Tipo | STRING |
Modalità | SUPPORTA VALORI NULL |
Descrizione | Nome visualizzato dell'etichetta |
Nome campo | message_info.post_delivery_info.data_classification.previous_labels |
Tipo | RECORD |
Modalità | AMMETTE VALORI NULL |
Descrizione | Etichette di classificazione sull'entità prima dell'evento di classificazione |
Nome campo | message_info.post_delivery_info.data_classification.previous_labels.field_value_display_name |
Tipo | RECORD |
Modalità | AMMETTE VALORI NULL |
Descrizione | Nome visualizzato dell'etichetta precedente |
Nome campo | message_info.rfc2822_message_id |
Tipo | STRING |
Modalità | AMMETTE VALORI NULL |
Descrizione | Messaggio con ID RFC 2822. Per visualizzarlo, seleziona l'opzione Mostra originale relativa al messaggio Gmail. |
Nome campo | message_info.smime_content_type | ||
Tipo | INTERO | ||
Modalità | AMMETTE VALORI NULL | ||
Descrizione |
Il tipo S/MIME di primo livello di un messaggio, indicato dall'intestazione Content-Type. Valori possibili: 0: il messaggio non ha un Content-Type S/MIME riconosciuto. 1: un messaggio S/MIME con firma digitale separata, indicata dal tipo di contenuto multipart/signed con il parametro protocol=application/pkcs7-signature 2: un messaggio S/MIME con una firma opaca, indicata dal tipo di contenuto application/pkcs7-mime o application/x-pkcs7-mime con il parametro smime-type=signed-data 3: un messaggio S/MIME criptato, indicato dal tipo di contenuto application/pkcs7-mime o application/x-pkcs7-mime con il parametro smime-type=enveloped-data 4: un messaggio S/MIME compresso, indicato dal tipo di contenuto application/pkcs7-mime o application/x-pkcs7-mime con il parametro smime-type=compressed-data |
Nome campo | message_info.smime_encrypt_message |
Tipo | BOOLEANO |
Modalità | AMMETTE VALORI NULL |
Descrizione |
Solo per i messaggi in uscita. Se impostato su vero, indica che il messaggio deve essere criptato. |
Nome campo | message_info.smime_extraction_success |
Tipo | BOOLEANO |
Modalità | AMMETTE VALORI NULL |
Descrizione |
Se impostato, indica che l'elaborazione S/MIME in entrata è stata eseguita. Se l'elaborazione non è stata eseguita, non è impostato. Il valore indica lo stato di completamento. Nota: attualmente non impostato. |
Nome campo | message_info.smime_packaging_success |
Tipo | BOOLEANO |
Modalità | AMMETTE VALORI NULL |
Descrizione |
Solo per i messaggi in uscita. Se impostato, indica che c'è stato un tentativo di creazione del pacchetto S/MIME. Se l'elaborazione non è stata eseguita, non è impostato. Il valore indica lo stato di completamento. |
Nome campo | message_info.smime_sign_message |
Tipo | BOOLEANO |
Modalità | AMMETTE VALORI NULL |
Descrizione | Solo per i messaggi in uscita. Se impostato su vero, indica che il messaggio deve essere firmato. |
Nome campo | message_info.smtp_relay_error | ||
Tipo | INTERO | ||
Modalità | AMMETTE VALORI NULL | ||
Descrizione |
Se Gmail rifiuta una richiesta di inoltro SMTP, questo codice di errore fornisce informazioni sulla causa del rifiuto. Valori possibili: 1: errore di autenticazione 2: limite di frequenza giornaliera superato 3: limite di frequenza massima superato 4: utilizzo illecito dell'inoltro SMTP 5: limite di frequenza per utente superato |
Nome campo | message_info.source |
Tipo | RECORD |
Modalità | AMMETTE VALORI NULL |
Descrizione | Informazioni sul mittente |
Nome campo | message_info.source.address |
Tipo | STRING |
Modalità | AMMETTE VALORI NULL |
Descrizione | Indirizzo email del mittente |
Nome campo | message_info.source.from_header_address |
Tipo | STRING |
Modalità | AMMETTE VALORI NULL |
Descrizione | Indirizzo presente nell'intestazione Da:, così com'è visualizzato nelle intestazioni del messaggio, ad esempio johndoe@solarmora.com |
Nome campo | message_info.source.from_header_displayname |
Tipo | STRING |
Modalità | AMMETTE VALORI NULL |
Descrizione |
Nome visualizzato presente nell'intestazione Da:, così com'è visualizzato nelle intestazioni del messaggio, ad esempio Mario Rossi Questo campo potrebbe essere troncato se il log è troppo lungo o se sono presenti troppe regole attivate (triggered_rule_info) nel log. |
Nome campo | message_info.source.selector |
Tipo | STRING |
Modalità | AMMETTE VALORI NULL |
Descrizione |
Una sottocategoria del server di origine. Per le descrizioni dei valori, vai a message_info.source.service. |
Nome campo | message_info.source.service | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Tipo | STRING | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Modalità | AMMETTE VALORI NULL | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Descrizione |
Il servizio di origine del messaggio. Utilizza questi due campi per determinare quale servizio ha inviato il messaggio e perché il messaggio è stato generato.
|
Nome campo | message_info.spam_info |
Tipo | RECORD |
Modalità | AMMETTE VALORI NULL |
Descrizione | Informazioni sulla classificazione dello spam |
message_info.spam_info.classification_reason
Tipo | INTERO | Modalità | AMMETTE VALORI NULL |
---|---|---|---|
Descrizione |
Motivo per cui il messaggio è stato classificato come spam, phishing o altro. Valori possibili: 1: motivo predefinito per la classificazione come spam 2: messaggio classificato in base alle azioni passate del mittente 3: contenuti sospetti 4: link sospetto 5: allegato sospetto 6: il criterio personalizzato è definito nelle impostazioni di Gmail in Google Workspace 7: DMARC 8: dominio nei servizi RBL pubblici 9: violazione degli standard RFC 10: violazione delle norme di GMAIL 11: responso machine learning 12: reputazione mittente 13: spam palese 14: protezione da phishing e malware avanzata |
Nome campo | message_info.spam_info.classification_timestamp_usec |
Tipo | INTERO |
Modalità | AMMETTE VALORI NULL |
Descrizione | Timestamp della classificazione dei messaggi come spam |
Nome campo | message_info.spam_info.disposition |
Tipo | INTERO |
Modalità | AMMETTE VALORI NULL |
Descrizione |
Risultato della classificazione come spam da parte di Gmail. Valori possibili: 1: non è spam o malware 2: spam 3: phishing 4: sospetti 5: malware |
Nome campo | message_info.spam_info.ip_whitelist_entry |
Tipo | STRING |
Modalità | AMMETTE VALORI NULL |
Descrizione | La voce della whitelist IP su cui è basata la classificazione quando un messaggio viene classificato come spam a causa di una regola personalizzata presente nelle impostazioni di Gmail |
Nome campo | message_info.structured_policy_log_info |
Tipo | RECORD |
Modalità | AMMETTE VALORI NULL |
Descrizione | Informazioni strutturate sui criteri valutati per il messaggio, incluse informazioni sull'inserimento nel journal e sui tipi di file rilevati |
Nome campo | message_info.structured_policy_log_info.detected_file_types |
Tipo | RECORD |
Modalità | RIPETUTO |
Descrizione | Informazioni sui tipi di file |
Nome campo | message_info.structured_policy_log_info.detected_file_types.category | ||
Tipo | INTERO | ||
Modalità | AMMETTE VALORI NULL | ||
Descrizione |
Categoria del tipo MIME. Valori possibili: 1: tipo di file non riconosciuto 2: documenti di Microsoft Office, inclusi documenti di elaborazione testi, fogli di lavoro, presentazioni e database. Include i file PDF. Il file può essere criptato o non criptato. 3: video e contenuti multimediali, ad esempio MPEG, Quicktime o WMV 4: musica e audio, ad esempio MP3, AAC e WAV 5: immagini, ad esempio JPEG, BMP o GIF 6: archivi, ad esempio ZIP, TAR o TGZ 7: eseguibili, ad esempio EXE, COM o JS 8: documenti di Office criptati 9: documenti di Office non criptati |
Nome campo | message_info.structured_policy_log_info.detected_file_types.mime_type |
Tipo | STRING |
Modalità | AMMETTE VALORI NULL |
Descrizione | Tipo MIME del file |
Nome campo | message_info.structured_policy_log_info.exchange_journal_info |
Tipo | RECORD |
Modalità | AMMETTE VALORI NULL |
Descrizione | Informazioni sull'inserimento del messaggio nel journal di Exchange |
Nome campo | message_info.structured_policy_log_info.exchange_journal_info.recipients |
Tipo | STRING |
Modalità | RIPETUTO |
Descrizione | Destinatari del messaggio inserito nel journal che appartengono al dominio e che sono noti a Google |
Nome campo | message_info.structured_policy_log_info.exchange_journal_info.rfc822_message_id |
Tipo | STRING |
Modalità | AMMETTE VALORI NULL |
Descrizione | ID messaggio RFC 822 del messaggio inserito nel journal |
Nome campo | message_info.structured_policy_log_info.exchange_journal_info.timestamp |
Tipo | INTERO |
Modalità | AMMETTE VALORI NULL |
Descrizione | Il timestamp del messaggio inserito nel journal, espresso in secondi |
Nome campo | message_info.structured_policy_log_info.exchange_journal_info.unknown_recipients |
Tipo | STRING |
Modalità | RIPETUTO |
Descrizione | I destinatari del messaggio inserito nel journal appartengono al dominio e non sono noti a Google |
Nome campo | message_info.subject | ||
Tipo | STRING | ||
Modalità | AMMETTE VALORI NULL | ||
Descrizione | Oggetto del messaggio. Questo campo potrebbe essere troncato se il log è troppo lungo o se il numero di regole attivate (triggered_rule_info) nel log è troppo elevato. |
Nome campo | message_info.triggered_rule_info | ||
Modalità | RECORD | ||
Tipo | RIPETUTO | ||
Descrizione | Informazioni sulle regole attivate dal messaggio definite nei criteri |
Nome campo | message_info.triggered_rule_info.consequence | ||
Tipo | RECORD | ||
Modalità | RIPETUTO | ||
Descrizione | Informazioni su una conseguenza applicata al messaggio a causa della regola attivata |
Nome campo | message_info.triggered_rule_info.consequence.action | ||
Tipo | INTERO | ||
Modalità | AMMETTE VALORI NULL | ||
Descrizione |
Azione intrapresa per la conseguenza. Valori possibili: 0: conseguenza autonoma 3: inserisci il messaggio in quarantena amministrativa 4: modifica la destinazione di recapito principale 5: aggiungi una destinazione di recapito 6: aggiunta un'intestazione del messaggio 7: sovrascrivi il destinatario della busta 9: aggiungi il messaggio al set di messaggi specificato 10: modifica le etichette del messaggio 11: aggiungi un prefisso all'oggetto del messaggio 12: aggiungi un piè di pagina al messaggio 13: elimina il corpo del messaggio 14: archivia una copia del messaggio nella casella di posta dell'utente, in base all'impostazione di archiviazione completa della posta 15: sostituisci l'allegato con testo predefinito 16: richiedi il recapito sicuro dei messaggi 17: il messaggio non può essere recapitato ed è tornato indietro 18: archivia su Google Vault per i destinatari 20: cripta il messaggio in uscita utilizzando S/MIME 21: modifica l'utente destinatario quando il messaggio viene recapitato su SMTP. |
Nome campo | message_info.triggered_rule_info.consequence.reason |
Tipo | STRING |
Modalità | AMMETTE VALORI NULL |
Descrizione | Motivo per cui è stata applicata la conseguenza. In genere contiene la descrizione univoca di una regola che ha attivato la conseguenza. |
Nome campo | message_info.triggered_rule_info.consequence.subconsequence |
Tipo | RECORD |
Modalità | RIPETUTO |
Descrizione | Informazioni su una conseguenza secondaria della conseguenza principale |
Nome campo | message_info.triggered_rule_info.consequence.subconsequence.action |
Tipo | INTERO |
Modalità | AMMETTE VALORI NULL |
Descrizione | Azione intrapresa per la conseguenza secondaria. Vai all'azione per la conseguenza per una descrizione dei possibili valori. |
Nome campo | message_info.triggered_rule_info.consequence.subconsequence.reason | ||
Tipo | STRING | ||
Modalità | AMMETTE VALORI NULL | ||
Descrizione | Motivo per cui è stata applicata la conseguenza secondaria. In genere contiene la descrizione univoca di una regola che ha attivato la conseguenza. |
Nome campo | message_info.triggered_rule_info.policy_holder_address |
Tipo | STRING |
Modalità | AMMETTE VALORI NULL |
Descrizione | Indirizzo email del proprietario del criterio che ha attivato le regole |
Nome campo | message_info.triggered_rule_info.rule_name |
Tipo | STRING |
Modalità | AMMETTE VALORI NULL |
Descrizione | Descrizione della regola personalizzata inserita nella Console di amministrazione |
Nome campo | message_info.triggered_rule_info.rule_type | ||
Tipo | INTERO | ||
Modalità | AMMETTE VALORI NULL | ||
Descrizione |
Tipo di regola personalizzata. Valori possibili: 0: recapito limitato 7: contenuti discutibili 8: conformità dei contenuti 10: routing della posta ricevuta 11: routing della posta inviata 12: override dello spam 14: mittenti bloccati 15: aggiungi piè di pagina 16: conformità degli allegati 17: conformità TLS 18: routing predefinito del dominio 19: ricezione journal email in entrata in Vault 20: inoltro in uscita 21: riepilogo quarantena 22: percorso sicuro alternativo 23: tabella alias 24: archiviazione completa della posta 25: regola di routing 26: gateway in entrata 27: S/MIME 28: archiviazione email di terze parti |
Nome campo | message_info.triggered_rule_info.spam_label_modifier | ||
Tipo | INTERO | ||
Modalità | AMMETTE VALORI NULL | ||
Descrizione |
Descrive i risultati della classificazione come spam in seguito a regole personalizzate. Valori possibili: 0: nessuna azione: la regola ha applicato il risultato della classificazione come spam da parte di Gmail. 1: Spam: la regola ha classificato il messaggio come spam. 2: Non spam: la regola ha classificato il messaggio come non spam. |
Nome campo | message_info.triggered_rule_info.string_match |
Tipo | RECORD |
Modalità | RIPETUTO |
Descrizione | La regola è stata attivata a causa della corrispondenza di una stringa. Ad esempio una regola di conformità dei contenuti che contiene informazioni sulla corrispondenza di stringhe. |
Nome campo | message_info.triggered_rule_info.string_match.attachment_name |
Tipo | STRING |
Modalità | AMMETTE VALORI NULL |
Descrizione |
Nome dell'allegato in cui è stata trovata una stringa corrispondente nel testo estratto da un file binario. Nota: questo campo al momento non viene compilato. |
Nome campo | message_info.triggered_rule_info.string_match.match_expression | ||
Tipo | STRING | ||
Modalità | AMMETTE VALORI NULL | ||
Descrizione |
Espressione di corrispondenza impostata nella Console di amministrazione. Questo campo potrebbe essere troncato se il log è troppo lungo o se il numero di regole attivate (triggered_rule_info) nel log è troppo elevato. |
Nome campo | message_info.triggered_rule_info.string_match.matched_string |
Tipo | STRING |
Modalità | AMMETTE VALORI NULL |
Descrizione |
Stringa che ha attivato la regola. Le informazioni sensibili sono nascoste con * o . Questo campo potrebbe essere troncato se il log è troppo lungo o se il numero di regole attivate (triggered_rule_info) nel log è troppo elevato |
Nome campo | message_info.triggered_rule_info.string_match.predefined_detector_name |
Tipo | STRING |
Modalità | AMMETTE VALORI NULL |
Descrizione | Se si tratta di una corrispondenza identificata da rilevatori predefiniti, indica il nome del rilevatore predefinito. |
Nome campo | message_info.triggered_rule_info.string_match.source |
Tipo | INTERO |
Modalità | AMMETTE VALORI NULL |
Descrizione |
Posizione nel messaggio della stringa di cui è stata trovata una corrispondenza. Valori possibili: 0: sconosciuta 1: corpo del messaggio, inclusi gli allegati in formato testo 2: allegati in formato binario 3: intestazioni dei messaggi 4: oggetto 5: intestazione del mittente 6: intestazione del destinatario 7: messaggio non elaborato |
Nome campo | message_info.triggered_rule_info.string_match.type | ||
Tipo | INTERO | ||
Modalità | AMMETTE VALORI NULL | ||
Descrizione |
Tipo di corrispondenza. Valori possibili:
|
Nome campo | message_info.upload_error_category | ||
Tipo | INTERO | ||
Modalità | AMMETTE VALORI NULL | ||
Descrizione |
Errore che si è verificato durante il caricamento del messaggio sulla destinazione Valori possibili:
|
Nome campo | resource_details |
Tipo di campo | RIPETUTO |
Descrizione | Vuoto o esattamente 1 elemento che descrive un messaggio e le etichette associate |
Nome campo | resource_details.id |
Tipo di campo | STRINGA |
Descrizione | Messaggio con ID RFC 2822. Impostato solo se il messaggio contiene etichette |
Nome campo | resource_details.title |
Tipo di campo | STRINGA |
Descrizione | Oggetto del messaggio. Impostato solo se il messaggio contiene etichette. |
Nome campo | resource_details.type |
Tipo di campo | STRINGA |
Descrizione | Sempre EMAIL per gli eventi di Gmail |
Nome campo | resource_details.applied_labels |
Tipo di campo | RIPETUTO |
Descrizione | Descrive le etichette associate al messaggio |
Nome campo | resource_details.applied_labels.id |
Tipo di campo | STRINGA |
Descrizione | ID etichetta |
Nome campo | resource_details.applied_labels.title |
Tipo di campo | STRINGA |
Descrizione | Titolo dell'etichetta |
Nome campo | resource_details.applied_labels.field_values |
Tipo di campo | RIPETUTO |
Descrizione | Descrizione dei campi delle etichette |
Nome campo | resource_details.applied_labels.field_values.id |
Tipo di campo | STRINGA |
Descrizione | ID campo |
Nome campo | resource_details.applied_labels.field_values.display_name |
Tipo di campo | STRINGA |
Descrizione | Nome visualizzato del campo |
Nome campo | resource_details.applied_labels.field_values.type |
Tipo di campo | STRINGA |
Descrizione | Sempre SELEZIONE perché al momento Gmail supporta solo un campo di selezione |
Nome campo | resource_details.applied_labels.field_values.selection_value |
Tipo di campo | RECORD |
Descrizione | Scelta del campo di selezione |
Nome campo | resource_details.applied_labels.field_values.selection_value.id |
Tipo di campo | STRINGA |
Descrizione | ID scelta |
Nome campo | resource_details.applied_labels.field_values.selection_value.display_name |
Tipo di campo | STRINGA |
Descrizione | Nome visualizzato della scelta |
Nome campo | resource_details.applied_labels.field_values.selection_value.badged |
Tipo di campo | BOOLEANO |
Descrizione | Indica se la scelta è contrassegnata da un badge |