在 BigQuery 中将数据加载到表格中或创建空表格时,您必须指定一个架构。本文中的架构可定义和描述与 BigQuery 中的 Gmail 日志相关的字段。
我们偶尔会更新本文中的架构。将新字段添加到模板表格后,之后通过该模板生成的每日数据表就会包含新字段。如果您要查询新字段,请查询在模板更新之后生成的每日数据表。
了解如何在 BigQuery 中指定和修改架构。
字段名称 | event_info | ||
---|---|---|---|
类型 | RECORD | ||
模式 | 必填 | ||
说明 | 事件的一般信息 |
字段名称 | |||
---|---|---|---|
类型 | STRING | ||
模式 | 可以为空 | ||
说明 | 执行相应操作的客户端或设备类型,包括:WEB、IOS、ANDROID、IMAP、POP3 和 API |
字段名称 | event_info.client_context.session_context.delegate_user_email | ||
---|---|---|---|
类型 | STRING | ||
模式 | 可以为空 | ||
说明 | 代表账号所有者执行操作的受托用户的电子邮件地址 |
字段名称 | event_info.client_context.session_context.dusi | ||
类型 | STRING | ||
模式 | 可以为空 | ||
说明 | 用户在特定设备上的会话标识符 |
字段名称 | event_info.elapsed_time_usec | ||
---|---|---|---|
类型 | INTEGER | ||
模式 | 可以为空 | ||
说明 | 事件的总时长(以微秒为单位) |
字段名称 | event_info.mail_event_type | ||
---|---|---|---|
类型 | INTEGER | ||
模式 | 可以为空 | ||
说明 |
记录的事件类型。事件类型与安全调查工具的 Gmail 日志事件中的事件属性相对应。 可能的值包括: 0:邮件事件类型不明 1:邮件已发送 2:邮件已被接收 3:某位 Gmail 用户手动将邮件归类为垃圾邮件。例如,用户将邮件标记为垃圾邮件、钓鱼式攻击邮件或非垃圾邮件。 4:Gmail 在递送后将邮件标记为垃圾邮件。有若干因素可能会导致此问题,包括发件人声誉不佳或病毒哈希较新。 5:邮件已被隔离 6:从隔离区释放了邮件 7:首次打开邮件 8:邮件已标记为未读 9:首次回复邮件 10:首次转发邮件 11:使用 Gmail 账号转发设置自动转发了邮件 12:邮件已移至收件箱 13:邮件已移至回收站 14:邮件已从回收站中移除 15:点击了邮件正文中的链接 16:在预览附件时,点击了邮件附件中的链接 17:已下载一个或多个邮件附件 18:一个或多个邮件附件已保存到 Google 云端硬盘 19:邮件中的一项或多项 Google 云端硬盘内容已保存到收件人的 Google 云端硬盘中 20:已为邮件应用分类标签 21:邮件分类标签更改 22:从邮件中移除了分类标签 23:已为所有邮件附件应用分类标签 24:对所有邮件附件更改了分类标签 25:从所有邮件附件中移除了分类标签 26:已归档邮件 27:已永久删除邮件 28:已预览一个或多个邮件附件 29:邮件已保存为草稿 30:邮件无法递送,并已退回 31:已查看邮件,包括首次阅读和后续阅读。如需详细了解 iOS 已知问题,请参阅 Google Workspace 已知问题。 32:已下载邮件 注意:如果您在 2024 年 4 月至 2024 年 7 月期间启用了 BigQuery 导出,则在 2024 年 4 月至您启用该导出功能的日期期间的历史查看事件将不会包含在内。在 2024 年 8 月及之后启用的 BigQuery 导出包含您启用该导出之前 6 个月的历史查看事件。 |
字段名称 | event_info.success | ||
类型 | BOOLEAN | ||
模式 | 必填 | ||
说明 |
如果事件成功,则为“true”,否则为“false”。举例来说,如果邮件因为某项政策遭到拒绝,那么此值就是“false”。 |
字段名称 | event_info.timestamp_usec | ||
类型 | INTEGER | ||
模式 | 必填 | ||
说明 | 事件开始的时间(采用 UNIX 时间戳格式,以微秒为单位) |
字段名称 | message_info | ||
类型 | RECORD | ||
模式 | 可以为空 | ||
说明 | 邮件的相关信息 |
字段名称 | message_info.action_type | ||
类型 | INTEGER | ||
模式 | 可以为空 | ||
说明 |
事件所代表的邮件传送操作。 可能的值: 1:入站 SMTP 服务器接收了邮件 2:Gmail 接受了邮件并准备好递送。这通常是 1 的下一步;如果您通过 Gmail 发送邮件,那么这通常就是第一步。如果是传入的邮件,系统通常会在这一步评估拒绝邮件的政策,例如拒绝传入邮件的附件合规性规则。 3:Gmail 已对邮件采取相应措施。例如递送到 Gmail 邮箱或发送到其他服务器。这通常是 2 的下一步。系统会在这一步评估不拒绝邮件的政策,例如根据文件类型或其他条件移除附件的附件合规性政策。 10:邮件已由出站 SMTP 服务器发送出去 14:当 Gmail 尝试递送邮件时发生了临时错误,而系统已安排好重新尝试发送。这通常是由于外部或内部服务器暂时不可用造成的。用户可以稍后重试。例如,Gmail 尝试向外部 SMTP 服务器递送邮件时,收到了临时错误。 18:邮件无法递送,并被退回。有时候,您可以参阅 message_info.description,了解具体情况。常见原因包括:
19:邮件被 Gmail 舍弃。常见原因包括:
45:Google 群组子系统接受了邮件,以进行递送 46:邮件的收件人地址是一个 Google 群组,因此收件人范围扩展到了已启用邮件递送功能的该 Google 群组的所有成员 48:入站 SMTP 服务器接收了邮件,以进行中继 49:出站 SMTP 服务器通过中继发送了邮件 51:系统将邮件写入了 Google 群组的存储区 54:邮件遭到了 Google 群组存储系统的拒绝 55:根据修改主要递送路线或信包收件人的政策,系统已将邮件重新插入至 Gmail 68:Gmail 接受了邮件并准备好递送。这与 2 类似,差别在于邮件已通过 Gmail 服务器发送。 69:用户更改了邮件在 Gmail 中的垃圾邮件分类,例如将邮件标记为垃圾邮件、钓鱼式攻击邮件或非垃圾邮件。 70:邮件在递送到 Gmail 后,被重新归类为垃圾邮件、网上诱骗邮件等。 71:用户收到邮件后在收件箱中执行了一项操作。投放后操作包括打开邮件、点击邮件中的链接和下载附件。BigQuery 导出内容包含与该操作有关的详细信息 |
字段名称 | message_info.attachment | ||
类型 | RECORD | ||
模式 | 重复 | ||
说明 |
有关邮件附件的信息。系统会针对每个附件重复这项记录。 |
字段名称 | message_info.attachment.file_extension_type | ||
类型 | STRING | ||
模式 | 可以为空 | ||
说明 | 文件扩展名(非 MIME 部分类型),不包括英文句号 |
字段名称 | message_info.attachment.file_name | ||
类型 | STRING | ||
模式 | 可以为空 | ||
说明 | 附件文件名 |
字段名称 | message_info.attachment.malware_family | ||
类型 | INTEGER | ||
模式 | 可以为空 | ||
说明 |
恶意软件类别(如果在处理邮件时检测到恶意软件)。如果未检测到恶意软件,就不会设置此字段。 可能的值:
|
字段名称 | message_info.attachment.sha256 | ||
类型 | STRING | ||
模式 | 可以为空 | ||
说明 | 附件的 SHA256 哈希值 |
字段名称 | message_info.connection_info | ||
类型 | RECORD | ||
模式 | 可以为空 | ||
说明 | 有关发送邮件时所用连接的信息 |
字段名称 | message_info.connection_info.authenticated_domain | ||
类型 | RECORD | ||
模式 | 重复 | ||
说明 | 通过身份验证的域名及身份验证机制的列表 |
字段名称 | message_info.connection_info.authenticated_domain.name | ||
类型 | STRING | ||
模式 | 可以为空 | ||
说明 | 通过身份验证的域名 |
字段名称 | message_info.connection_info.authenticated_domain.type | ||
类型 | INTEGER | ||
模式 | 可以为空 | ||
说明 |
邮件身份验证类型(例如 SPF、DKIM)。 可能的值:
|
字段名称 | message_info.connection_info.client_host_zone | ||
类型 | STRING | ||
模式 | 可以为空 | ||
说明 | 邮件发件人的客户端托管区域 |
字段名称 | message_info.connection_info.client_ip | ||
类型 | STRING | ||
模式 | 可以为空 | ||
说明 | 最初发送邮件的邮件客户端的 IP 地址 |
字段名称 | message_info.connection_info.dkim_pass | ||
类型 | BOOLEAN | ||
模式 | 可以为空 | ||
说明 | 表明邮件是否至少使用了一个 DKIM 签名进行身份验证 |
字段名称 | message_info.connection_info.dmarc_pass | ||
类型 | BOOLEAN | ||
模式 | 可以为空 | ||
说明 | 表明邮件是否通过了 DMARC 政策评估 |
字段名称 | message_info.connection_info.dmarc_pass | ||
类型 | STRING | ||
模式 | 可以为空 | ||
说明 | 用于进行 DMARC 政策评估的域名 |
字段名称 | message_info.connection_info.failed_smtp_out_connect_ip | ||
类型 | STRING | ||
模式 | 重复 | ||
说明 | 远程 MX 记录中 Gmail 尝试连接但连接失败的所有 IP 的列表 |
字段名称 | message_info.connection_info.ip_geo_city | ||
类型 | STRING | ||
模式 | 可以为空 | ||
说明 | 根据中继 IP 计算出来的最接近的城市 |
字段名称 | message_info.connection_info.ip_geo_country | ||
类型 | STRING | ||
模式 | 可以为空 | ||
说明 | 根据中继 IP 确定的 ISO 国家/地区代码 |
字段名称 | message_info.connection_info.is_internal | ||
类型 | BOOLEAN | ||
模式 | 可以为空 | ||
说明 | 表明邮件是否是在客户拥有的网域中发送 |
字段名称 | message_info.connection_info.is_intra_domain | |
类型 | BOOLEAN | |
模式 | 可以为空 | |
说明 | 表明邮件是否是在同一网域中发送。 |
字段名称 | message_info.connection_info.smtp_in_connect_ip | ||
类型 | STRING | ||
模式 | 可以为空 | ||
说明 | MTA 客户端连接(到 Gmail 的入站 SMTP 连接)的远程 IP 地址 |
字段名称 | message_info.connection_info.smtp_out_connect_ip | ||
类型 | STRING | ||
模式 | 可以为空 | ||
说明 | 从 Gmail 发出的 SMTP 连接的远程 IP 地址 |
字段名称 | message_info.connection_info.smtp_out_remote_host | ||
类型 | STRING | ||
模式 | 可以为空 | ||
说明 | 如果是出站 SMTP 连接,就是邮件的源网域、目的地网域或智能主机 |
字段名称 | message_info.connection_info.smtp_reply_code | ||
类型 | INTEGER | ||
模式 | 可以为空 | ||
说明 |
入站和出站 SMTP 连接的 SMTP 回复代码,通常为 2xx、4xx 或 5xx。 |
字段名称 | message_info.connection_info.smtp_tls_cipher | ||
类型 | STRING | ||
模式 | 可以为空 | ||
说明 | 用于安全连接到 SMTP 服务器的 TLS 加密算法的名称。示例:AES128-SHA、ECDHE-ECDSA-AES256-GCM-SHA384 和 DES-CBC3-SHA。 |
字段名称 | message_info.connection_info.smtp_tls_state | ||
类型 | INTEGER | ||
模式 | 可以为空 | ||
说明 |
与 SMTP 服务器建立的连接类型。 系统只会针对显式处理 SMTP 连接的事件日志进行设置。 值:
|
字段名称 | message_info.connection_info.smtp_tls_version |
类型 | STRING |
模式 | 可以为空 |
说明 | 用于安全连接到 SMTP 服务器的 TLS 版本。例如,TLSv1.2。 |
字段名称 |
message_connection_info.smtp_user_agent_ip |
类型 | STRING |
模式 | 可以为空 |
说明 | 入站 SMTP 连接的邮件用户代理的 IP 地址 |
字段名称 | message_info.connection_info.spf_pass |
类型 | BOOLEAN |
模式 | 可以为空 |
说明 | 表明邮件是否通过 SP 身份验证 |
字段名称 | message_info.connection_info.tls_required_but_unavailable |
类型 | BOOLEAN |
模式 | 可以为空 |
说明 | 出站 SMTP 连接必须使用传输层安全协议 (TLS),但没有有效的证书 |
字段名称 | message_info.description |
类型 | STRING |
模式 | 可以为空 |
说明 | 用户可理解的邮件相关情况说明 |
字段名称 | message_info.destination |
类型 | RECORD |
模式 | 重复 |
说明 | 邮件收件人的相关信息。系统会针对每个收件人重复这项记录。 |
字段名称 | message_info.destination.address |
类型 | STRING |
模式 | 可以为空 |
说明 | 收件人电子邮件地址 |
字段名称 |
message_info.destination.rcpt_response |
类型 | INTEGER |
模式 | 可以为空 |
说明 | 对 SMTP RCPT 命令的响应。 如需查看各个值的定义,请参阅 message_info.connection_info.smtp_response_reason。 |
字段名称 | message_info.destination.selector | ||
类型 | STRING | ||
模式 | 可以为空 | ||
说明 |
各项服务的子类别。转到 message_info.destination.service 可查看各个值的定义。 |
字段名称 | message_info.destination.smime_decryption_success | ||
类型 | BOOLEAN | ||
模式 | 可以为空 | ||
说明 |
仅适用于入站邮件。如果设置,就表示系统已尝试针对此收件人进行 S/MIME 解密,而值指示的是完成状态。如果跳过,则不会设置。 |
字段名称 | message_info.destination.smime_extraction_success | ||
类型 | BOOLEAN | ||
模式 | 可以为空 | ||
说明 |
仅适用于入站邮件。如果设置,就表示系统已尝试针对此收件人进行 S/MIME 提取。该值指示的是完成状态。 如果跳过,则不会设置。 |
字段名称 | message_info.destination.smime_parsing_success | ||
类型 | BOOLEAN | ||
模式 | 可以为空 | ||
说明 |
仅适用于入站邮件。如果设置,就表示系统已尝试针对此收件人进行 S/MIME 解析。该值指示的是完成状态。 如果跳过,则不会设置。 |
字段名称 | message_info.destination.smime_signature_verification_success | ||
类型 | BOOLEAN | ||
模式 | 可以为空 | ||
说明 |
仅适用于入站邮件。如果设置,就表示系统已尝试针对此收件人进行 S/MIME 签名验证。该值指示的是完成状态。 如果跳过,则不会设置。 |
字段名称 | message_info.flattened_destinations | ||
类型 | STRING | ||
模式 | 可以为空 | ||
说明 |
包含经过平展处理的所有收件人信息的字符串,并采用以下格式: |
字段名称 | message_info.flattened_triggered_rule_info | ||
类型 | STRING | ||
模式 | 可以为空 | ||
说明 | 包含所有被触发规则的信息的字符串,并采用 JSON 格式 |
字段名称 | message_info.is_policy_check_for_sender | ||
类型 | BOOLEAN | ||
模式 | 可以为空 | ||
说明 |
如果是针对发件人进行的政策规则评估,则为“true”(表示邮件已经过处理,可以递送出站)。 如果是针对收件人进行的政策规则评估,则为“false”(表示邮件已经过处理,可以递送入站)。 |
字段值 | message_info.is_spam | ||
类型 | BOOLEAN | ||
模式 | 可以为空 | ||
说明 | 如果邮件被归类为垃圾邮件,则为“true” |
字段名称 | message_info.link_domain | ||
类型 | STRING | ||
模式 | 重复 | ||
说明 | 从邮件正文中的链接网址中提取出来的域名 |
字段名称 | message_info.message_set | ||
类型 | RECORD | ||
模式 | 重复 | ||
说明 |
邮件所属的邮件集类型。如需了解详情,请参阅 message_info.message_set.type。 |
字段名称 | message_info.message_set.type | ||
类型 | INTEGER | ||
模式 | 可以为空 | ||
说明 |
邮件集类型是用来描述邮件的属性。例如,邮件是入站邮件、出站邮件还是内部邮件。 可能的值: 1:邮件为入站邮件,也就是来自网域外部。此邮件集不会与 10 邮件集同时出现。 2:邮件为出站邮件,也就是发送给网域外的收件人。此邮件集不会与 10 邮件集同时出现。 4:邮件包含由您任一政策定义的不良内容 6:邮件触发了您配置的围墙花园规则,该规则使用户仅限与获得授权的地址或网域互通邮件 7:Gmail 将邮件归类为了垃圾邮件 8:邮件正在发送(外发邮件) 9:邮件正在接收(传入邮件) 10:邮件为网域内部邮件 11:邮件包含不属于您网域的发件人或收件人。对于收到的邮件,如果 27 邮件集缺失,就表示我们无法对发件人进行身份验证,因此将邮件视为来自您网域外部的发件人。 12:邮件既有您网域内部的收件人,也有您网域外的收件人。此邮件集可能会在以下情况下出现:
13:邮件集的类型未知 15:系统正在检查的政策与某个 Gmail 用户相关联 18:邮件没有默认路线 19:您为网域默认转送设置配置的地址列表与邮件通信者的地址一致 20:邮件是通过您已阻止的发件人列表中的地址发送的 21:邮件是通过 TLS 发送的,且 SSL 证书有效。 22:邮件是通过 TLS 发送的 24:此邮件的收件人未知 25:此邮件是在邮件未递送后发送的递送失败报告 26:邮件触发了您在网域默认转送设置中配置的重新转送规则 27:发件人已成功通过 SPF/DKIM/DMARC 身份验证。如果发件人未通过身份验证,我们就不会信任发件人的网域,也不会将邮件视为内部邮件。 28:系统正在将 Exchange 日志邮件归档到 Google 保险柜 29:邮件是通过 SMTP 中继递送的 30:邮件的某一收件人与您为网域转送选项或默认转送设置配置的枚举收件人之一相一致,而非与正则表达式格式相符 31:邮件符合您为网域默认转送设置配置的条件 32:邮件是基于 Exchange 日志邮件创建的,以便归档到 Google 保险柜。 33:邮件必须通过安全连接(如 TLS)进行传送 34:系统正在检查的政策与群组(而非单个 Gmail 用户)相关联 35:由于邮件的 SMTP 信包“发件人”地址为空,或者可能是 Exchange 日志邮件,该邮件无法在 SMTP 中继时进行身份验证。系统会稍后在响应 SMTP RCPT 命令时检查该邮件。 36:邮件启用了严格的垃圾邮件过滤设置 37:邮件通过了 SMTP 中继身份验证 39:发件人来自通过中继身份验证的网域 40:邮件来自正在进行中继身份验证的网域的 Google Workspace 用户 41:发件人成功通过了 SMTP AUTH 身份验证,Gmail 正在尝试为发件人的网域进行 SMTP 中继身份验证 42:邮件是通过未进行身份验证的地址发送的 43:系统通过别名表格重新转送了邮件 44:邮件触发了更改邮件递送路线的规则 45:系统会将邮件发送至无限别名账号,并正在将该邮件中继到本地服务器。系统不会对该邮件应用记录系统政策。 46:邮件绕过了垃圾邮件过滤器 47:系统根据入站网关设置中的“标记后递送”信息将邮件检测为了垃圾邮件 48:由于一项政策覆盖了垃圾邮件检查设置,系统未对邮件进行垃圾邮件检查(通过 SMTP) 49:一律覆盖邮件的垃圾邮件拒绝设置 50:邮件符合您为网域转送选项配置的条件 51:邮件触发了您为网域转送选项配置的重新转送规则 55:邮件是通过 Exchange 日志生成设置创建的 57:邮件是通过您配置的入站网关规则接收的 60:邮件受 Gmail 机密模式保护 61:安全沙盒接收了邮件 62:您为网域默认转送设置配置的地址列表与 SMTP 信包收件人(而非邮件通信者)一致 63:邮件触发了您为网域转送选项或默认转送设置配置的网域级重新转送规则 |
字段名称 | message_info.num_message_attachments | ||
类型 | INTEGER | ||
模式 | 可以为空 | ||
说明 | 邮件附件数量 |
字段名称 | message_info.payload_size | ||
类型 | INTEGER | ||
模式 | 可以为空 | ||
说明 | 邮件的负载大小(单位:字节) |
字段名称 | message_info.post_delivery_info | ||
类型 | RECORD | ||
模式 | 可以为空 | ||
说明 | 与递送后活动相关的信息。只有当 message_info.action_type 值为 71 时,才会设置此字段。 |
字段名称 | message_info.post_delivery_info.action_type | ||
类型 | INTEGER | ||
模式 | 可以为空 | ||
说明 |
递送后操作类型。 可能的值: 1:首次打开邮件 2:邮件已标记为未读 3:邮件已回复 4:邮件已转发 5:邮件已通过 Gmail 设置自动转发 6:邮件已移至收件箱 7:邮件已移至回收站 8:已将邮件从回收站中移出 9:点击了邮件正文中的链接 10:已下载一个或多个邮件附件 11:预览附件时,点击了附件中的链接 12:一个或多个邮件附件已保存到 Google 云端硬盘 13:点击了插件中的链接 14:已下载邮件中的一个或多个 Google 云端硬盘内容 15:邮件中的一项或多项 Google 云端硬盘内容已保存到接收者的 Google 云端硬盘中 18:已归档邮件 19:已永久删除邮件 20:已预览一个或多个邮件附件 21:收件人屏蔽了邮件发件人 22:邮件已保存为草稿 23:已查看邮件,包括首次阅读和后续阅读 24:已下载邮件 |
字段名称 | message_info.post_delivery_info.interaction | ||
类型 | RECORD | ||
模式 | 可以为空 | ||
说明 | 有关用户与邮件链接、云端硬盘内容或附件互动情况的信息。互动类型由 message_info.post_delivery_info.action_type 指示。 |
字段名称 | message_info.post_delivery_info.interaction.link_url | ||
类型 | STRING | ||
模式 | 可以为空 | ||
说明 | 与互动相关联的网址(仅针对链接点击互动设置) |
字段名称 | message_info.post_delivery_info.interaction.drive_id | ||
类型 | STRING | ||
模式 | 可以为空 | ||
说明 | 与互动相关联的 Google 云端硬盘内容的唯一 ID。此 ID 用于访问云端硬盘中的相应内容。此字段仅针对云端硬盘附件互动进行设置。 |
字段名称 | message_info.post_delivery_info.interaction.attachment | ||
类型 | RECORD | ||
模式 | 可以为空 | ||
说明 | 互动的目标附件(仅针对附件互动进行设置)。例如,如果用户仅选择一项附件进行下载,则此字段仅包含所选附件的相关信息。如果用户选择下载所有附件,则此字段将包含所有附件的相关信息。 |
字段名称 | message_info.post_delivery_info.interaction.attachment.file_extension_type |
类型 | STRING |
模式 | 可以为空 |
说明 | 文件扩展名(非 MIME 部分类型),不包括英文句号 |
字段名称 | message_info.post_delivery_info.interaction.attachment.file_name |
类型 | STRING |
模式 | 可以为空 |
说明 | 附件文件名 |
字段名称 | message_info.post_delivery_info.interaction.attachment.malware_family | ||
类型 | INTEGER | ||
模式 | 可以为空 | ||
说明 |
恶意软件类型(如果在邮件处理期间检测到恶意软件)。如果未检测到恶意软件,则不会设置此字段。 可能的值: 1:已知的恶意软件恶意程序类型 2:恶意软件的病毒或蠕虫类型 3:可能有害的邮件内容 4:可能含有不需要的邮件内容 5:其他类型的恶意软件 |
字段名称 | message_info.post_delivery_info.interaction.attachment.sha256 | ||
类型 | RECORD | ||
模式 | 可以为空 | ||
说明 | 附件的 SHA256 哈希值 |
字段名称 | message_info.post_delivery_info.data_classification |
类型 | RECORD |
模式 | 可以为空 |
说明 | 电子邮件分类的信息。如果 message_info.post_delivery_info.action_type 值为 16 或 17,则会设置此字段。 |
字段名称 | message_info.post_delivery_info.data_classification.classified_entity |
类型 | INTEGER |
模式 | 可以为空 |
说明 |
已分类的实体类型。 可能的值: 1:邮件正文 2:附件 |
字段名称 | message_info.post_delivery_info.data_classification.event_type |
类型 | INTEGER |
模式 | 可以为空 |
说明 |
分类事件类型。 可能的值: 1:更改了标签 2:最近应用了标签 3:已移除标签 |
字段名称 | message_info.post_delivery_info.data_classification.labels |
类型 | RECORD |
模式 | 可以为空 |
说明 | 分类事件发生之后的实体分类标签 |
字段名称 | message_info.post_delivery_info.data_classification.labels.field_value_display_name |
类型 | STRING |
模式 | 可以为空 |
说明 | 标签显示名称 |
字段名称 | message_info.post_delivery_info.data_classification.previous_labels |
类型 | RECORD |
模式 | 可以为空 |
说明 | 分类事件发生之前的实体分类标签。 |
字段名称 | message_info.post_delivery_info.data_classification.previous_labels.field_value_display_name |
类型 | RECORD |
模式 | 可以为空 |
说明 | 上一个标签的显示名称。 |
字段名称 | message_info.rfc2822_message_id |
类型 | STRING |
模式 | 可以为空 |
说明 | 邮件的 RFC 2822 邮件 ID。要查看此内容,请为 Gmail 邮件选择显示原始邮件。 |
字段名称 | message_info.smime_content_type | ||
类型 | INTEGER | ||
模式 | 可以为空 | ||
说明 |
邮件的顶级 S/MIME 类型,根据内容类型标头确定。 可能的值: 0:邮件没有可识别的 S/MIME 内容类型。 1:包含分离签名的 S/MIME 邮件,根据内容类型 multipart/signed 以及参数 protocol=application/pkcs7-signature 确定 2:包含不透明签名的 S/MIME 邮件,根据内容类型 application/pkcs7-mime 或 application/x-pkcs7-mime 以及参数 smime-type=signed-data 确定 3:经过加密的 S/MIME 邮件,根据内容类型 application/pkcs7-mime 或 application/x-pkcs7-mime 以及参数 smime-type=enveloped-data 确定 4:经过压缩的 S/MIME 邮件,根据内容类型 application/pkcs7-mime 或 application/x-pkcs7-mime 以及参数 smime-type=compressed-data 确定 |
字段名称 | message_info.smime_encrypt_message |
类型 | BOOLEAN |
模式 | 可以为空 |
说明 |
仅限出站邮件。如果设置且值为“true”,则表示邮件应该加密。 |
字段名称 | message_info.smime_extraction_success |
类型 | BOOLEAN |
模式 | 可以为空 |
说明 |
如果设置,就表示已进行入站 S/MIME 处理。如果跳过则不会设置。该值指示的是完成状态。注意:目前未设置。 |
字段名称 | message_info.smime_packaging_success |
类型 | BOOLEAN |
模式 | 可以为空 |
说明 |
仅限出站邮件。如果设置,就表示系统已尝试进行 S/MIME 封装。如果跳过则不会设置。该值指示的是完成状态。 |
字段名称 | message_info.smime_sign_message |
类型 | BOOLEAN |
模式 | 可以为空 |
说明 | 仅限出站邮件。如果设置且值为“true”,则表示邮件应该签名。 |
字段名称 | message_info.smtp_relay_error | ||
类型 | INTEGER | ||
模式 | 可以为空 | ||
说明 |
如果 Gmail 拒绝了 SMTP 中继请求,此错误代码会提供有关拒绝原因的其他信息。 可能的值: 1:身份验证错误。 2:超出每日速率限制 3:超出峰值速率限制 4:滥用 SMTP 中继 5:超出每位用户的速率限制 |
字段名称 | message_info.source |
类型 | RECORD |
模式 | 可以为空 |
说明 | 发件人的相关信息 |
字段名称 | message_info.source.address |
类型 | STRING |
模式 | 可以为空 |
说明 | 发件人的电子邮件地址 |
字段名称 | message_info.source.from_header_address |
类型 | STRING |
模式 | 可以为空 |
说明 | 邮件标头中显示的“发件人:”标头地址,例如 johndoe@solarmora.comjohndoe@solarmora.com |
字段名称 | message_info.source.from_header_displayname |
类型 | STRING |
模式 | 可以为空 |
说明 |
邮件标头中显示的“发件人:”标头显示名,例如 John Doe。如果日志过长或者日志中的已触发规则 (triggered_rule_info) 数量过多,则此字段可能会被截断。 |
字段名称 | message_info.source.selector |
类型 | STRING |
模式 | 可以为空 |
说明 |
来源服务器的子类别。如需了解各个值的说明,请参阅 message_info.source.service。 |
字段名称 | message_info.source.service | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
类型 | STRING | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
模式 | 可以为空 | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
说明 |
说明邮件来自哪项服务。使用这两个字段确定邮件来自哪项服务,以及邮件生成的原因。
|
字段名称 | message_info.spam_info |
类型 | RECORD |
模式 | 可以为空 |
说明 | 垃圾邮件分类信息 |
message_info.spam_info.classification_reason
类型 | INTEGER | 模式 | 可以为空 |
---|---|---|---|
说明 |
邮件被归类为垃圾邮件、钓鱼式攻击邮件或其他类别邮件的原因。 可能的值: 1:默认的垃圾邮件分类原因 2:系统因发件人过去的操作对邮件进行的分类 3:可疑内容 4:可疑链接 5:可疑附件 6:在 Google Workspace Gmail 设置中定义的自定义政策。 7:DMARC 8:公共 RBL 中的网域 9:违反 RFC 标准 10:违反 Gmail 政策 11:机器学习判断 12:发件人声誉 13:明显垃圾邮件 |
字段名称 | message_info.spam_info.classification_timestamp_usec |
类型 | INTEGER |
模式 | 可以为空 |
说明 | 垃圾邮件分类的时间戳 |
字段名称 | message_info.spam_info.disposition |
类型 | INTEGER |
模式 | 可以为空 |
说明 |
Gmail 垃圾邮件分类的结果。可能的值: 1:非垃圾邮件或恶意软件 2:垃圾邮件 3:钓鱼式攻击 4:可疑邮件 5:恶意软件 |
字段名称 | message_info.spam_info.ip_whitelist_entry |
类型 | STRING |
模式 | 可以为空 |
说明 | 系统根据 Gmail 设置中的自定义规则对邮件进行分类后,能表明分类结果的 IP 白名单条目。 |
字段名称 | message_info.structured_policy_log_info |
类型 | RECORD |
模式 | 可以为空 |
说明 | 针对邮件所评估政策的结构化信息,包括与日志和检测到的文件类型相关的信息 |
字段名称 | message_info.structured_policy_log_info.detected_file_types |
类型 | RECORD |
模式 | 重复 |
说明 | 文件类型相关信息 |
字段名称 | message_info.structured_policy_log_info.detected_file_types.category | ||
类型 | INTEGER | ||
模式 | 可以为空 | ||
说明 |
MIME 类型类别。可能的值: 1:无法识别的文件类型 2:Microsoft Office 文档,包括文字处理工具、电子表格、演示文稿和数据库文档。还有 PDF 文件。该文件可能加密也可能未加密。 3:视频和多媒体,例如 MPEG、QuickTime 或 WMV 4:音乐和音频,例如 MP3、AAC 和 WAV 5:图片,例如 JPEG、BMP 或 GIF 6:归档文件,例如 ZIP、TAR 或 TGZ 7:可执行文件,例如 EXE、COM 或 JS 8:加密的 Office 文档 9:未加密的 Office 文档 |
字段名称 | message_info.structured_policy_log_info.detected_file_types.mime_type |
类型 | STRING |
模式 | 可以为空 |
说明 | 文件 MIME 类型 |
字段名称 | message_info.structured_policy_log_info.exchange_journal_info |
类型 | RECORD |
模式 | 可以为空 |
说明 | 邮件的 Exchange 日志的相关信息 |
字段名称 | message_info.structured_policy_log_info.exchange_journal_info.recipients |
类型 | STRING |
模式 | 重复 |
说明 | 已记入日志且 Google 已知的邮件的网域收件人 |
字段名称 | message_info.structured_policy_log_info.exchange_journal_info.rfc822_message_id |
类型 | STRING |
模式 | 可以为空 |
说明 | 已记入日志的邮件的 RFC 822 邮件 ID |
字段名称 | message_info.structured_policy_log_info.exchange_journal_info.timestamp |
类型 | INTEGER |
模式 | 可以为空 |
说明 | 已记入日志的邮件的时间戳(以秒为单位) |
字段名称 | message_info.structured_policy_log_info.exchange_journal_info.unknown_recipients |
类型 | STRING |
模式 | 重复 |
说明 | 已记入日志且 Google 未知的邮件的网域收件人 |
字段名称 | message_info.subject | ||
类型 | STRING | ||
模式 | 可以为空 | ||
说明 | 邮件主题。如果日志过长或者日志中的已触发规则 (triggered_rule_info) 数量过多,则此字段可能会被截断。 |
字段名称 | message_info.triggered_rule_info | ||
模式 | RECORD | ||
类型 | 重复 | ||
说明 | 针对邮件所触发政策规则的相关信息 |
字段名称 | message_info.triggered_rule_info.consequence | ||
类型 | RECORD | ||
模式 | 重复 | ||
说明 | 因为触发的规则而对邮件所产生结果的相关信息 |
字段名称 | message_info.triggered_rule_info.consequence.action | ||
类型 | INTEGER | ||
模式 | 可以为空 | ||
说明 |
针对结果采取的行动。可能的值: 0:结果为无操作 3:将邮件放入管理员隔离区 4:修改主要递送目标 5:添加递送目标 6:添加了邮件标头 7:覆盖信包收件人 9:将邮件添加到特定邮件集 10:修改邮件的标签 11:为邮件主题添加前缀 12:为邮件添加页脚 13:删除邮件正文 14:根据综合邮件存储空间设置,在用户的邮箱中存储一份邮件副本。 15:用预设文本替代附件 16:要求通过安全连接递送邮件 17:邮件无法递送,并已退回 18:为收件人归档至 Google 保险柜 20:使用 S/MIME 加密出站邮件 21:更改通过 SMTP 接收邮件时的收件人。 |
字段名称 | message_info.triggered_rule_info.consequence.reason |
类型 | STRING |
模式 | 可以为空 |
说明 | 结果产生的原因。通常包含触发相应结果的规则的专属说明。 |
字段名称 | message_info.triggered_rule_info.consequence.subconsequence |
类型 | RECORD |
模式 | 重复 |
说明 | 主要结果的次级结果相关信息 |
字段名称 | message_info.triggered_rule_info.consequence.subconsequence.action |
类型 | INTEGER |
模式 | 可以为空 |
说明 | 针对次级结果采取的行动。如需了解可能出现的值,请参阅针对结果采取的行动。 |
字段名称 | message_info.triggered_rule_info.consequence.subconsequence.reason | ||
类型 | STRING | ||
模式 | 可以为空 | ||
说明 | 次级结果产生的原因。通常包含触发相应结果的规则的专属说明。 |
字段名称 | message_info.triggered_rule_info.policy_holder_address |
类型 | STRING |
模式 | 可以为空 |
说明 | 政策掌握者(即触发了规则的政策的掌握者)的电子邮件地址 |
字段名称 | message_info.triggered_rule_info.rule_name |
类型 | STRING |
模式 | 可以为空 |
说明 | 在管理控制台中输入的自定义规则说明。 |
字段名称 | message_info.triggered_rule_info.rule_type | ||
类型 | INTEGER | ||
模式 | 可以为空 | ||
说明 |
自定义规则类型。可能的值: 0:围墙花园 7:不良内容 8:内容合规性 10:已收邮件的转送 11:已发邮件的转送 12:垃圾邮件覆盖 14:已阻止的发件人 15:附加页脚 16:附件合规性 17:TLS 合规性 18:网域默认转送 19:在保险柜中接受入站电子邮件日志 20:出站中继 21:隔离摘要 22:备用安全路线 23:别名表格 24:综合邮件存储空间 25:转送规则 26:入站网关 27:S/MIME 28:第三方电子邮件归档 |
字段名称 | message_info.triggered_rule_info.spam_label_modifier | ||
类型 | INTEGER | ||
模式 | 可以为空 | ||
说明 |
描述自定义规则的垃圾邮件分类结果。可能的值: 0:不执行任何操作 - 规则遵循 Gmail 的垃圾邮件分类结果 1:垃圾邮件 - 规则将邮件归类为了垃圾邮件。 2:非垃圾邮件 - 规则将邮件归类为了非垃圾邮件。 |
字段名称 | message_info.triggered_rule_info.string_match |
类型 | RECORD |
模式 | 重复 |
说明 | 因字符串匹配而触发了规则。例如,包含字符串匹配相关信息的内容合规性规则。 |
字段名称 | message_info.triggered_rule_info.string_match.attachment_name |
类型 | STRING |
模式 | 可以为空 |
说明 |
附件的名称(系统在该附件中提取自二进制文件的文字中找到了匹配的字符串)。注意:此字段目前未填充任何内容。 |
字段名称 | message_info.triggered_rule_info.string_match.match_expression | ||
类型 | STRING | ||
模式 | 可以为空 | ||
说明 |
在管理控制台中设置的匹配表达式。如果日志过长或者日志中的已触发规则 (triggered_rule_info) 数量过多,则此字段可能会被截断。 |
字段名称 | message_info.triggered_rule_info.string_match.matched_string |
类型 | STRING |
模式 | 可以为空 |
说明 |
触发了规则的字符串。系统会用 * 或 . 来隐藏敏感信息如果日志过长或者日志中的已触发规则 (triggered_rule_info) 数量过多,则此字段可能会被截断。 |
字段名称 | message_info.triggered_rule_info.string_match.predefined_detector_name |
类型 | STRING |
模式 | 可以为空 |
说明 | 如果和预定义检测器匹配,系统就会显示预定义检测器的名称 |
字段名称 | message_info.triggered_rule_info.string_match.source |
类型 | INTEGER |
模式 | 可以为空 |
说明 |
匹配的字符串在邮件中的位置。可能的值: 0:未知 1:邮件正文,包括文本格式的附件 2:二进制格式的附件 3:邮件标头 4:主题: 5:发件人标头 6:收件人标头 7:原始邮件 |
字段名称 | message_info.triggered_rule_info.string_match.type | ||
类型 | INTEGER | ||
模式 | 可以为空 | ||
说明 |
匹配类型。可能的值:
|
字段名称 | message_info.upload_error_category | ||
类型 | INTEGER | ||
模式 | 可以为空 | ||
说明 |
将邮件上传到目标位置时遇到的错误。可能的值:
|
字段名称 | resource_details |
字段类型 | 重复 |
说明 | 为空,或者包含正好 1 个元素来描述消息及其与消息关联的标签 |
字段名称 | resource_details.id |
字段类型 | STRING |
说明 | 邮件的 RFC 2822 邮件 ID。仅在消息包含标签时设置。 |
字段名称 | resource_details.title |
字段类型 | STRING |
说明 | 邮件主题。 仅在消息包含标签时设置。 |
字段名称 | resource_details.type |
字段类型 | STRING |
说明 | 针对 Gmail 事件始终使用 EMAIL |
字段名称 | resource_details.applied_labels |
字段类型 | 重复 |
说明 | 描述与消息关联的标签 |
字段名称 | resource_details.applied_labels.id |
字段类型 | STRING |
说明 | 标签 ID |
字段名称 | resource_details.applied_labels.title |
字段类型 | STRING |
说明 | 标签标题 |
字段名称 | resource_details.applied_labels.field_values |
字段类型 | 重复 |
说明 | 标签字段说明 |
字段名称 | resource_details.applied_labels.field_values.id |
字段类型 | STRING |
说明 | 字段 ID |
字段名称 | resource_details.applied_labels.field_values.display_name |
字段类型 | STRING |
说明 | 字段显示名 |
字段名称 | resource_details.applied_labels.field_values.type |
字段类型 | STRING |
说明 | 始终为 SELECTION,因为 Gmail 目前仅支持选择字段 |
字段名称 | resource_details.applied_labels.field_values.selection_value |
字段类型 | RECORD |
说明 | 选择字段选项 |
字段名称 | resource_details.applied_labels.field_values.selection_value.id |
字段类型 | STRING |
说明 | 选项 ID |
字段名称 | resource_details.applied_labels.field_values.selection_value.display_name |
字段类型 | STRING |
说明 | 选项显示名称 |
字段名称 | resource_details.applied_labels.field_values.selection_value.badged |
字段类型 | BOOLEAN |
说明 | 指示选项是否带有标记 |