日历日志事件

查看和跟踪 Google 日历中用户活动的更改

您可能可以使用具有更多高级功能的安全调查工具,具体取决于您的 Google Workspace 版本。例如,超级用户可以识别安全和隐私问题、适当分类并采取应对措施。了解详情

作为组织的管理员,您可以执行搜索,并针对与日历日志事件相关的安全问题采取措施。例如,您可以查看操作的记录,以跟踪日历、活动和订阅方面发生的更改。您也可以跟踪与这些操作相关的电子邮件通知。当您排查问题,或当用户注意到自己的日历、共享日历或特定日历活动出现不一致的情况或发生意外变更时,这些信息就会很有帮助。系统通常会在用户执行操作后的半小时内显示相应日志条目。

将日志事件数据转发到 Google Cloud

您可以选择与 Google Cloud 共享日志事件数据。如果您开启共享功能,数据会转发至 Cloud Logging,您可以在此查询和查看您的日志,并控制转送和存储日志的方式。

搜索日历日志事件

能否执行搜索取决于您的 Google 版本、管理员权限和数据源。您可以对所有用户执行搜索,无论他们使用什么 Google Workspace 版本。

审核和调查工具

如需搜索日志事件,请先选择数据源。然后选择一个或多个过滤条件以用于搜索。

  1. 登录您的 Google 管理控制台

    请使用您的管理员帐号(不是以“@gmail.com”结尾的帐号)登录。

  2. 在管理控制台中,依次点击“菜单”图标 接着点击 报告接着点击审核和调查接着点击日历日志事件
  3. 点击添加过滤条件,然后选择一个属性。
  4. 在弹出式窗口中,选择运算符 接着点击 选择一个值 接着点击 点击应用
    • (可选)如需为搜索创建多个过滤条件,请重复此步骤。
    • (可选)要添加搜索运算符,请在添加过滤条件上方选择 ANDOR
    • (可选)如需为搜索创建多个过滤条件,请重复此步骤。
    • (可选)如需添加搜索运算符,请在添加过滤条件上方选择 ANDOR
  5. 点击搜索
  6. 注意:您可以使用过滤条件标签页添加简单参数和值对来过滤搜索结果。您也可以使用条件构建器标签页,在该标签页中,过滤条件以 AND/OR 运算符连接的条件表示。

安全调查工具

支持此功能的版本:一线员工标准版、企业标准版、企业 Plus 版、教育标准版、教育 Plus 版、企业基本功能 Plus 版、Cloud Identity 专业版。 比较您的版本

如需在安全调查工具中执行搜索,请先选择数据源。然后选择一个或多个搜索条件。请为每个条件分别选择属性、运算符和值

  1. 登录您的 Google 管理控制台

    请使用您的管理员帐号(不是以“@gmail.com”结尾的帐号)登录。

  2. 在管理控制台中,依次点击“菜单”图标  接着点击  安全性 接着点击 安全中心 接着点击 调查工具
  3. 点击数据源,然后选择日历日志事件
  4. 点击添加条件
    提示:您可以添加一种或多种搜索条件,或使用嵌套查询自定义搜索。如需了解详情,请参阅使用嵌套查询自定义搜索
  5. 点击属性 接着点击 选择一个选项。
    如需查看完整的属性列表,请参阅下文中的属性说明部分。
  6. 选择一个运算符。
  7. 输入值或从下拉列表中选择一个值。
  8. (可选)如需添加更多搜索条件,请重复第 4 至 7 步。
  9. 点击搜索
    调查工具中的搜索结果会显示在页面底部的一个表格中。
  10. (可选)如需保存调查,请点击保存图标 接着点击 输入标题和说明 接着点击 点击保存

注意:

  • 条件构建器标签页中,过滤条件会以带有“AND”/“OR”运算符的条件呈现。您还可以使用过滤器标签页来添加简单的参数和值对,以便过滤搜索结果。
  • 如果您为用户重新命名,则查询结果不会包含该用户旧名称对应的记录。例如,如果您将 <旧名称>@example.com 重新命名为 <新名称>@example.com,则查询结果不会显示与 <旧名称>@example.com 相关的事件。

属性说明

对于此数据源,您可以在搜索日志事件数据时使用以下属性:

属性 说明
访问权限级别

日历或活动的访问权限级别(即他人有权访问哪些内容)。请输入以下某个值:

  • 编辑者 - 对于日历,具备完整的所有者权限,但无法修改访问权限控制设置。对于活动,该用户可以修改活动。
  • 有空/忙碌 - 只能查看时间空档是空闲还是忙碌状态
  • 所有者 - 对日历属性、访问权限控制设置和活动具备完整权限
  • 读取 - 对日历属性、访问权限控制设置和活动具备读取权限
  • 根级 - 具备完整的所有者权限,外加对偏好设置的权限。供网域管理员使用。
  • - 看不到日历或活动
执行者 执行此操作的用户的电子邮件地址。
执行者群组名称

执行者的群组名称。 有关详情,请参阅按 Google 网上论坛群组过滤结果

如要将群组添加到过滤群组许可名单,请按以下步骤操作:

  1. 选择执行者群组名称
  2. 点击过滤群组
    此时,系统会显示“过滤群组”页面。
  3. 点击添加群组
  4. 输入群组名称或电子邮件地址的前几个字符以搜索群组。当您看到所需群组时,请将其选中。
  5. (可选)如果您还想添加其他群组,请搜索并选择相应群组。
  6. 选择好群组后,点击添加
  7. (可选)要移除群组,请点击“移除群组”图标
  8. 点击保存
执行者组织部门 执行者的组织部门。
API 类型 表示所记录的这项操作是通过哪种 API 执行的。选项包括:
  • Android(第一方和第三方日历应用)
  • CalDAV(通常是 Apple 设备)
  • Calendar API
  • iOS 版日历
  • 日历网页版
  • Gmail ICS 解析器(来自其他日历系统的活动电子邮件)
  • 来自 Gmail 的活动
  • EWS(由日历互操作工具使用)
预约安排名称 相应预约安排的名称。
日历 ID 此 ID 表示所记录的操作是在哪个日历中发生的(例如事件是在哪个日历中发生的,或用户可以订阅的日历)。此属性的值通常是用户的电子邮件地址,例如 user@example.comuser@example.com
客户端加密 指定日历活动是否进行客户端加密。
日期 事件发生的日期和时间(以您浏览器的默认时区显示)。
事件 所记录的事件操作,例如“删除了活动”“更改了日历标题”或“移除了活动邀请对象”。
活动结束时间* 活动结束的时间。
活动 ID 日历活动的 ID。
活动开始时间* 活动的开始时间。
活动标题 日历活动的标题。
邀请对象回复状态 邀请对象对日历邀请的回复 - 例如,“已接受”“已拒绝”或“不确定”。
互操作错误代码 与失败请求关联的错误代码。仅当日历互操作工具开启时才提供。
IP 地址 与所记录操作相关联的互联网协议 (IP) 地址。此地址通常反映的是用户的实际位置,但也可能是代理服务器或虚拟专用网 (VPN) 地址。
新值* 属性的新值。例如,输入新日历的标题、新日历的说明或新的地点。
通知邮件 ID 电子邮件通知的 ID。
通知方式 发送通知的媒介。可以选择以下某个值:
  • 提醒 - 通过弹出窗口或提醒来发送通知
  • 默认 - 日历的默认通知机制
  • 电子邮件
通知类型 所设置的通知的类型,例如“已授予对日历的访问权限”“已取消活动”或“新活动”。
旧活动标题 如果日历活动的标题已更改,则这是您之前的活动标题。
组织者日历 ID 此活动组织者的日历 ID。
周期性 此日历活动是周期性活动。
远程 Exchange 服务器网址* Exchange Web Services (EWS) 端点的网址。仅当日历互操作工具开启时才提供。
请求期结束时间* 如果记录的操作与窗口期相关联,则此字段包含窗口期的结束时间。例如,日历互操作工具中的空闲情况查询的结束时间。
请求期开始时间* 如果记录的操作与窗口期相关联,则此字段包含窗口期的开始时间。例如,日历互操作工具中的空闲情况查询的开始时间。
订阅者日历 ID 如果用户订阅了某个日历,则此字段会捕获用户的日历 ID。
目标* 这可以是邀请对象的电子邮件地址,如果访问权限或收件人电子邮件地址发生变更,则也可以是被授权者的电子邮件地址。
用户代理 与日历活动相关的用户代理软件。
* 您无法使用这些过滤条件创建报告规则。详细了解报告规则与活动规则

管理日志事件数据

管理搜索结果列数据

您可以控制在搜索结果中显示哪些数据列。

  1. 在搜索结果表格的右上角,点击“管理列”图标
  2. (可选)如要移除当前列,请点击“移除”图标
  3. (可选)如要添加列,请点击新增列旁边的向下箭头 ,然后选择相应数据列。
    根据需要重复上述步骤。
  4. (可选)如要更改列的顺序,请拖动数据列名称。
  5. 点击保存

导出搜索结果数据

您可以将搜索结果导出为 Google 表格文件或 CSV 文件。

  1. 点击搜索结果表格顶部的全部导出
  2. 输入名称 接着点击 点击导出
    导出内容会显示在搜索结果表格的导出操作结果下方。
  3. 如要查看数据,请点击导出结果的名称。
    导出结果会在 Google 表格中打开。

导出限制因情况而异:

  • 导出结果总数上限为 100,000 行(Gmail 邮件搜索结果除外,其上限为 10,000 行)。
  • 支持此功能的版本:一线员工标准版、企业标准版、企业 Plus 版、教育标准版、教育 Plus 版、企业基本功能 Plus 版、Cloud Identity 专业版。 比较您的版本

    如果您拥有安全调查工具,则导出结果总数上限为 3 千万行(Gmail 邮件搜索结果除外,其上限为 10,000 万行)。

如需了解详情,请参阅导出搜索结果

何时可以查看数据?数据会保留多久?

根据搜索结果执行操作

创建活动规则和设置提醒
  • 您可以使用报告规则设置基于日志事件数据的提醒。有关说明,请参阅创建和管理报告规则
  • 支持此功能的版本:一线员工标准版、企业标准版、企业 Plus 版、教育标准版、教育 Plus 版、企业基本功能 Plus 版、Cloud Identity 专业版。 比较您的版本

    为了高效地防范、检测和解决安全问题,您可以通过创建活动规则,在安全调查工具中自动执行操作和设置提醒。设置规则时,请先设置规则的条件,然后指定在条件满足时要执行的操作。有关详情和说明,请参阅创建和管理活动规则

根据搜索结果执行操作

支持此功能的版本:一线员工标准版、企业标准版、企业 Plus 版、教育标准版、教育 Plus 版、企业基本功能 Plus 版、Cloud Identity 专业版。 比较您的版本

在安全调查工具中执行搜索后,您可以根据搜索结果执行操作。举例来说,您可以搜索 Gmail 日志事件,然后使用该工具删除特定邮件,或者将邮件发送至隔离区或用户的收件箱。如需了解详情,请参阅根据搜索结果执行操作

管理调查

支持此功能的版本:一线员工标准版、企业标准版、企业 Plus 版、教育标准版、教育 Plus 版、企业基本功能 Plus 版、Cloud Identity 专业版。 比较您的版本

查看您的调查列表

如要查看您拥有的以及他人与您共享的调查列表,请点击“查看调查”图标 。调查列表包含的信息有:名称、说明、调查所有者及上次修改日期。

在此列表中,您可以对所拥有的任意调查执行操作(例如删除调查)。只需选中相应调查的复选框,然后点击操作

注意:在调查列表正上方的快速访问部分,您可以查看最近保存的调查。

为调查配置设置

作为超级用户,您可以点击“设置”图标 ,以便执行以下操作:

  • 更改调查的时区,而搜索条件和结果会采用您设置的时区。
  • 开启或关闭需要审核者。有关详情,请参阅需要审核者批准进行批量操作
  • 开启或关闭查看内容。开启后,拥有适当权限的管理员可以查看内容。
  • 开启或关闭需要输入执行操作的原因

有关说明和详细信息,请参阅为调查配置设置

共享、删除和复制调查

如要保存搜索条件或与他人共享搜索条件,您可以创建并保存调查,然后共享、复制或删除调查。

有关详情,请参阅保存、共享、删除和复制调查

该内容对您有帮助吗?

您有什么改进建议?
搜索
清除搜索内容
关闭搜索框
主菜单
2001412866878029662
true
搜索支持中心
true
true
true
true
true
73010
false
false