通知

Duet AI 現已更名為 Google Workspace 專用 Gemini。瞭解詳情

使用者記錄事件

稽核與調查頁面:查看使用者登入活動
稽核記錄頁面已更換為新的稽核與調查頁面。如需這項異動的相關資訊,請參閱「改進稽核與調查服務:Google Workspace 最新消息

在「稽核與調查」頁面上,您可以執行與使用者記錄事件相關的搜尋,然後查看使用者帳戶的重要活動,包括變更密碼、帳戶救援詳細資訊 (電話號碼、電子郵件地址),以及兩步驟驗證註冊狀態。對於在電子郵件用戶端或非瀏覽器應用程式中的登入活動,除非系統認定相關的程式輔助登入行為來自可疑的工作階段,否則報告一般不會記錄這類活動。

注意: 

  • 在最近發布的版本中,舊有的「登入稽核記錄」和「使用者帳戶稽核記錄」已合併成「使用者記錄事件」資料來源。詳情請參閱「最新消息:改進稽核與調查服務」。
  • 如果系統完全沒有過去 6 個月的使用者記錄事件資料,左側的導覽選單可能就不會顯示「使用者記錄事件」

如需可以調查的服務和活動完整清單 (例如 Google 雲端硬碟或使用者活動),請參閱「關於稽核與調查工具」。

將記錄事件資料轉送至 Google Cloud

您可以選擇與 Google Cloud 共用記錄事件資料。如果您開啟共用設定,系統會將資料轉送至 Cloud Logging;您可以透過這項服務查詢和查看記錄,以及控管記錄的轉送和儲存方式。

開啟稽核與調查頁面

存取使用者記錄事件資料

  1. 登入 Google 管理控制台

    請使用「管理員帳戶」(結尾「不是」@gmail.com) 登入。

  2. 依序按一下左側的「報告」接下來「稽核與調查」接下來「使用者記錄事件」

篩選資料

  1. 按照上方「存取使用者記錄事件資料」一節的說明開啟記錄事件。
  2. 按一下「新增篩選器」,然後選取屬性。
  3. 在彈出式視窗中選取運算子 接下來 選取所需值 接下來 按一下「套用」
  4. (選用) 如要為搜尋建立多項篩選器:
    1. 按一下「新增篩選器」,然後重複執行步驟 3。
    2. (選用) 如要新增搜尋運算子,請選取「新增篩選器」上方的「AND」或「OR」
  5. 按一下「搜尋」

注意:您可以在「篩選器」分頁中加入簡單的參數和值組來篩選搜尋結果。您也可以使用「條件建構工具」分頁,讓篩選器以 AND/OR 運算子表示條件。

屬性說明

針對這個資料來源,您可以在搜尋記錄事件資料時使用下列屬性:

屬性 說明
執行者群組名稱

執行者的群組名稱。 詳情請參閱「依 Google 群組篩選結果」。

如何將群組加入篩選群組許可清單:

  1. 選取「執行者群組名稱」
  2. 按一下「篩選條件群組」
    系統隨即繪顯示篩選條件群組頁面。
  3. 按一下 [新增群組]
  4. 搜尋群組 (輸入群組名稱/群組電子郵件地址的前幾個字元),並在找到後選取該群組。
  5. (選用) 若要新增其他群組,請搜尋並選取群組。
  6. 選好群組後,按一下 [新增]
  7. (選用) 如要移除群組,請按一下「移除群組」圖示
  8. 按一下「儲存」
執行者機構單位 執行者的機構單位
受影響的使用者 受影響使用者的電子郵件地址
驗證類型* 用於驗證使用者的驗證類型,例如「密碼」或「安全金鑰」
日期 事件發生的日期和時間 (以您的瀏覽器預設時區為準)
網域* 動作發生的網域
電子郵件轉寄地址 轉寄 Gmail 郵件的目標電子郵件地址

事件

系統記錄的事件動作,例如「兩步驟驗證註冊」或「可疑的登入活動」

備註:針對登出事件,即使使用者是以 Google 密碼以外的方式登入 (例如 Exchange重新驗證SAML未知),登出事件的「登入類型」仍會顯示 Google 密碼

IP 位址 使用者登入所用的 IP 位址。這個位址通常會反映使用者所在的實際位置,但也有可能是 Proxy 伺服器或虛擬私人網路 (VPN) 位址。
是次要驗證條件* 如果使用者透過雙重驗證功能登入,則值為「是」
如果使用者未透過雙重驗證功能登入,則值為「否」
為可疑否為 如果登入嘗試可疑,則為「true」,否則為「false」。僅適用於「login_success」事件
登入時間 使用者登入的日期和時間
登入類型

使用者所用的驗證方法:

  • Exchange:使用者透過交換權杖的方式進行驗證 (例如透過 OAuth 登入)。這也可能表示已登入工作階段的使用者又登入另一個工作階段,然後系統合併了這 2 個工作階段
  • Google 密碼:使用 Google 密碼登入,包括登入低安全性應用程式 (如果允許)
  • OIDC:透過單一登入 OpenID Connect (OIDC) 進行驗證
  • 重新驗證:使用者以要求重新驗證密碼的方式進行驗證
  • SAML:透過單一登入安全宣告標記語言 (SAML) 驗證
  • 未知:使用者以未知方法登入
使用者 動作執行者的電子郵件地址
* 您無法使用這些篩選器建立報告規則。進一步瞭解報告規則與活動規則的比較

管理記錄事件資料

管理搜尋結果資料欄

您可以控制搜尋結果中要顯示哪些資料欄。

  1. 按一下搜尋結果表格右上方的「管理資料欄」圖示 
  2. (選用) 如要移除目前的資料欄,請按一下「移除」圖示 
  3. (選用) 如要新增資料欄,請按一下「新增資料欄」旁邊的向下箭頭 ,然後選取資料欄。
    視需要重複上述步驟。
  4. (選用) 如要變更資料欄的順序,請拖曳資料欄名稱。
  5. 按一下「儲存」。

匯出搜尋結果資料

  1. 按一下搜尋結果表格頂端的「全部匯出」。
  2. 輸入名稱 接下來 按一下「匯出」。
    匯出結果會顯示在搜尋結果表格的「匯出動作執行結果」下方。
  3. 如要查看資料,請按一下匯出項目的名稱。
    匯出項目隨即會在 Google 試算表中開啟。

建立報告規則

請參閱建立及管理報告規則

資料要處理多久?保留時間有多長?

請參閱「資料保留和延遲時間」。

相關主題

這對您有幫助嗎?

我們應如何改進呢?
true
立即開始 14 天免費試用

享盡公司專用電子郵件帳戶、線上儲存空間、共用日曆、視訊會議等好處。立即開始免費試用 G Suite

搜尋
清除搜尋內容
關閉搜尋
主選單
18445418436800471021
true
搜尋說明中心
true
true
true
true
true
73010
false
false