На странице аудита и анализа можно выполнять поиск событий в журнале SAML. Вы можете просматривать записи о действиях пользователей и отслеживать удачные и неудачные попытки входа в приложения SAML. Обычно записи о действиях пользователей появляются в журнале в течение часа.
Полный список сервисов и действий, которые вы можете проанализировать, например Google Диск и действия пользователей, приведен в статье Инструмент "Аудит и анализ".
Forward log event data to Google Cloud
Supported editions for this feature: Enterprise Standard и Enterprise Plus; Education Standard и Education Plus, Voice Premier. Сравнение версий
You can opt in to share the log event data with Google Cloud. If you turn on sharing, data is forwarded to Cloud Logging, where you can query and view your logs, and control how you route and store your logs.
Как открыть страницу аудита и анализа
Получение доступа к данным о событиях в журнале SAML
-
Войдите в консоль администратора Google.
Войдите в аккаунт администратора (он не заканчивается на @gmail.com).
- В левой части экрана выберите ОтчетыАудит и анализСобытия из журналов SAML.
Фильтрация данных
- Откройте журнал SAML, как описано выше.
- Нажмите Добавить фильтр и выберите атрибут.
- Во всплывающем окне выберите операторвыберите значениенажмите Применить.
-
При необходимости вы можете создать несколько фильтров результатов поиска:
- Нажмите Добавить фильтр и повторите шаг 3.
- Если нужно добавить оператор поиска, над элементом Добавить фильтр выберите И или ИЛИ.
- Нажмите Поиск.
Примечание. С помощью вкладки Фильтр можно включить простые пары параметров и значений, чтобы отфильтровать результаты поиска. Кроме того, вы можете использовать вкладку Конструктор условий, на которой фильтры представлены в виде условий с операторами И/ИЛИ.
Описания атрибутов
При поиске данных о событиях в этом источнике вы можете использовать следующие атрибуты:
Атрибут | Описание |
---|---|
Исполнитель | Адрес электронной почты пользователя, совершившего действие. |
Название группы |
Название группы, к которой относится исполнитель. Подробнее о том, как фильтровать результаты по группе Google… Чтобы добавить группу в белый список групп фильтрации:
|
Организационное подразделение пользователя | Организационное подразделение, к которому относится исполнитель. |
Название приложения | SAML-приложение, инициировавшее событие. |
Дата | Дата и время события в часовом поясе, по умолчанию установленном в браузере. |
Событие | Регистрируются события двух типов: удачные и неудачные попытки входа. |
Тип ошибки | Для неудачных попыток входа указывается тип ошибки. Подробная информация приведена в разделе Типы ошибок и способы их устранения. |
Инициатор | Поставщик, инициировавший событие. Это может быть поставщик идентификационной информации или поставщик услуг. |
IP-адрес | IP-адрес, с которого пользователь вошел в приложение SAML. Иногда он помогает узнать, где находится пользователь. Однако если это адрес прокси-сервера или виртуальной частной сети (VPN), определить по нему местоположение нельзя. |
Статус ответа второго уровня | Сведения о статусе (успешном или неуспешном выполнении) запроса SAML. Подробную информацию о кодах статуса можно найти в разделе 3.2.2.2 этого документа. |
Статус ответа | Сведения о статусе (успешном или неуспешном выполнении) запроса SAML. Подробную информацию о кодах статуса можно найти в разделе 3.2.2.2 этого документа. |
Фильтрация данных по типу ошибки
- Откройте журнал SAML, как описано выше.
- Нажмите Добавить фильтрТип ошибки.
- В раскрывающемся списке выберите один из вариантов.
- Нажмите Применить.
Типы ошибок и способы их устранения
В событиях журнала регистрируются следующие типы ошибок:
Как настроить показ данных о событиях
Как управлять столбцами данных в результатах поиска
Вы можете выбрать, какие столбцы данных будут отображаться в результатах поиска.
- В правой верхней части таблицы с результатами поиска нажмите на значок "Управление столбцами" .
- Чтобы удалить отображаемые столбцы, нажмите "Удалить" .
- Чтобы добавить столбцы, рядом с надписью Добавить столбец нажмите на стрелку вниз и выберите вариант из списка.
При необходимости повторите действия. - Чтобы изменить порядок столбцов, перетащите их названия.
- Нажмите Сохранить.
Как экспортировать результаты поиска
- В верхней части таблицы с результатами поиска нажмите Экспортировать все.
- Введите название нажмите Экспорт.
Экспортированные данные будут показаны под таблицей с результатами поиска в разделе Результаты выполнения действия "Экспорт". - Чтобы увидеть данные, нажмите название экспорта.
Данные откроются в Google Таблицах.
Как добавить новое правило создания отчетов
Информация приведена в статье Как создавать и настраивать правила оповещения.
Когда данные становятся доступны и как долго они хранятся?
Подробная информация приведена в статье Задержки при обновлении отчетов и сроки хранения данных.