機構管理員可以使用安全調查工具,執行與情境感知存取權記錄事件相關的搜尋,並根據結果採取行動。當使用者存取應用程式遭拒時,您可以使用調查工具查看動作記錄。記錄項目通常會在使用者存取遭拒後的一小時內顯示。
詳情請參閱「情境感知存取權總覽」。
針對「情境感知存取權記錄事件」執行搜尋
如要使用調查工具執行搜尋,請先選擇「資料來源」。然後,選擇加入一或多個搜尋「條件」,再針對每個條件分別選擇「屬性」、「運算子」和「值」。
-
-
在管理控制台首頁左側依序點選「安全性」「安全中心」「調查工具」。
- 按一下「資料來源」 選取「情境感知存取權記錄事件」。
- 按一下「新增條件」。
注意:您可以加入一或多個搜尋條件。此外,您也可以使用「巢狀查詢」自訂搜尋方式,也就是使用 2 或 3 層條件執行搜尋 (詳情請參閱「使用巢狀查詢自訂搜尋方式」)。 - 按一下「屬性」 選取屬性,例如「操作者」或「日期」。如要查看可用於情境感知存取權記錄事件的完整屬性清單,請參閱下方的「屬性說明」。
注意:如果縮小搜尋的日期範圍,就能更快在調查工具中看到結果。舉例來說,如果您只搜尋上週發生的事件,則相較於不限制時間範圍的搜尋,前者的查詢傳回速度會較快。 - 選取運算子,例如「是」、「不是」、「包含」或「不包含」。
- 選擇或輸入屬性的值。您可以從清單中選取部分屬性,而其他屬性則需要輸入值。
- (選用) 如要加入多個搜尋條件,請重複執行步驟 4 至 7。
- 按一下「搜尋」。
調查工具中的搜尋結果會顯示在頁面底部的表格中。 - (選用) 如要儲存搜尋結果,請按一下右側的「儲存」圖示 輸入標題和說明 按一下「儲存」。
注意:
- 使用「條件建構工具」分頁時,篩選器會以 AND/OR 運算子表示條件。您也可以在「篩選器」分頁中加入簡單的參數和值組,用來篩選搜尋結果。
- 如果您為使用者設定新名稱,查詢結果中就不會包含與舊名稱相關的事件。舉例來說,如果您將 <舊名稱>@example.com 重新命名為 <新名稱>@example.com,就不會看見與 <舊名稱>@example.com 相關的事件結果。
屬性說明
針對這個資料來源,您可以在搜尋記錄事件資料時使用下列屬性:
屬性 | 說明 |
---|---|
執行者 | 動作執行者的電子郵件地址 |
執行者群組名稱 |
執行者的群組名稱。 詳情請參閱「依 Google 群組篩選結果」。 如何將群組加入篩選群組許可清單:
|
執行者機構單位 | 執行者的機構單位 |
提出申請 | 可以是下列任一項:
|
已封鎖的 API 存取權 | 使用者存取遭拒的應用程式 API。呼叫應用程式存取遭拒的 API 存取權。 |
日期 | 事件發生的日期和時間 (以您的瀏覽器預設時區為準) |
裝置 ID | 裝置 ID,管理控制台首頁 「裝置」 |
裝置狀態 | 執行這項存取權的裝置狀態,例如「一般」、「不同步」 (過時或舊版) 或「跨機構」(裝置不屬於貴機構) |
事件 | 系統所記錄的事件動作:
|
IP 位址 | 執行者的 IP 位址 |
根據搜尋結果執行動作
使用調查工具執行搜尋後,您可以對找到的搜尋結果採取行動。舉例來說,您可以根據 Gmail 記錄事件執行搜尋,然後透過調查工具刪除特定郵件、將郵件傳送至隔離區,或將郵件傳送至使用者的收件匣。如要進一步瞭解您可以在調查工具中執行的動作,請參閱「根據搜尋結果執行動作」。
建立活動規則及設定快訊
為了有效地預防、偵測及修正安全問題,您可以建立「活動規則」,讓調查工具依此自動執行作業及傳送快訊。設定規則時,您需要先設定觸發規則的條件,再指定符合條件時要執行的動作。如需詳細資訊和操作說明,請參閱「建立及管理活動規則」。
管理調查項目
查看您的調查清單如要查看調查清單,一覽您本身擁有及接受他人共用的調查項目,請按一下「查看調查」圖示 。這份清單會列出調查項目的名稱、說明、擁有者和上次修改日期。
您可以在這份清單中對自己擁有的調查項目執行動作 (例如刪除調查項目),方法是勾選調查項目旁邊的方塊,然後按一下「動作」。
注意:在調查清單正上方的「快速存取」底下,您可以查看近期儲存的調查項目。
超級管理員可以點選「設定」圖示 並執行下列操作:
- 變更調查項目的時區。搜尋條件和結果會套用這項時區設定。
- 開啟或關閉「需要審查者」。詳情請參閱「要求為大量動作指派審查者」。
- 開啟或關閉「查看內容」。這項設定可讓具備適當權限的管理員查看內容。
- 開啟或關閉「請啟用動作執行原因」設定。
如需操作說明和詳細資訊,請參閱「配置調查設定」。
您可以控制搜尋結果中要顯示哪些資料欄。
- 按一下搜尋結果表格右上方的「管理資料欄」圖示 。
- (選用) 如要移除目前的資料欄,請按一下「移除項目」圖示 。
- (選用) 如要新增資料欄,請按一下「新增資料欄」旁邊的向下箭頭 ,然後選取資料欄。
視需要重複上述步驟。 - (選用) 如要變更資料欄的順序,請拖曳資料欄名稱。
- 按一下「儲存」。
- 按一下搜尋結果表格頂端的「全部匯出」。
- 輸入名稱 按一下「匯出」。
匯出結果會顯示在搜尋結果表格的「匯出動作執行結果」下方。 - 如要查看資料,請按一下匯出項目的名稱。
匯出項目隨即會在 Google 試算表中開啟。
查看匯出的搜尋結果時,請注意以下幾點:
- 點選表格頂端的「全部匯出」按鈕後,「我的雲端硬碟」資料夾中就會建立含有搜尋結果的 Google 試算表。視搜尋結果的資料量而定,匯出程序可能需要一些時間,也可能建立多個 Google 試算表。匯出結果上限為 3,000 萬列 (如果是 Gmail 郵件搜尋結果,則為 125 萬列)。
- 資料匯出的過程中,系統會以暫時的名稱建立 Google 試算表,例如:TMP-1<名稱>。如果建立多個 Google 試算表,系統則會將其他檔案命名為 TMP-2<名稱>、TMP-3<名稱>,以此類推。匯出完畢後,檔案名稱會自動改為 <名稱> [N 之 1]、<名稱> [N 之 2],以此類推。如果只有一個 Google 試算表含有匯出的資料,該檔案的名稱會改為 <名稱>。
- 針對含有匯出搜尋結果的檔案,其共用權限取決於您所屬網域的設定。舉例來說,假如根據預設,建立的檔案會與公司內部的所有人共用,則匯出的資料也會採用這項瀏覽權限設定。
如要儲存搜尋條件或與他人共用,您可以選擇建立並儲存調查項目,接著即可共用、複製或刪除這個調查項目。
如需詳細資訊,請參閱「儲存、共用、刪除及複製調查項目」。
如要進一步瞭解資料來源,請參閱「資料保留和延遲時間」。