通知

Duet AI 現已更名為 Google Workspace 專用 Gemini。瞭解詳情

情境感知存取權記錄事件

安全調查工具
支援這項功能的版本:Enterprise Plus、Education Plus

機構管理員可以使用安全調查工具,執行與情境感知存取權記錄事件相關的搜尋,並根據結果採取行動。當使用者存取應用程式遭拒時,您可以使用調查工具查看動作記錄。記錄項目通常會在使用者存取遭拒後的一小時內顯示。

詳情請參閱「情境感知存取權總覽」。

您的安全調查工具存取權

  • 支援安全調查工具的版本包括 Enterprise Plus、Education Standard、Education Plus 和 Enterprise Essentials Plus。
  • 使用 Cloud Identity 進階版、Frontline Standard、Enterprise Standard 和 Education Standard 的管理員也可以使用調查工具,但僅限部分資料來源。
  • 能否使用調查工具執行搜尋,取決於您的 Google 版本管理員權限資料來源。如果您無法在調查工具中執行特定資料來源的搜尋,可以改用稽核與調查頁面。 詳情請參閱「更完善的稽核與調查服務」。
  • 您可以在調查工具中對所有使用者執行搜尋作業,不論對方擁有的 Google 版本為何。

針對「情境感知存取權記錄事件」執行搜尋

如要使用調查工具執行搜尋,請先選擇「資料來源」。然後,選擇加入一或多個搜尋「條件」,再針對每個條件分別選擇「屬性」、「運算子」和「值」

  1. 登入 Google 管理控制台

    請使用「管理員帳戶」(結尾「不是」@gmail.com) 登入。

    登入 Google 管理控制台

    請使用「管理員帳戶」(結尾「不是」@gmail.com) 登入。

  2. 在管理控制台首頁左側依序點選「安全性」接下來「安全中心」接下來「調查工具」
  3. 按一下「資料來源」接下來 選取「情境感知存取權記錄事件」
  4. 按一下「新增條件」
    注意:您可以加入一或多個搜尋條件。此外,您也可以使用「巢狀查詢」自訂搜尋方式,也就是使用 2 或 3 層條件執行搜尋 (詳情請參閱「使用巢狀查詢自訂搜尋方式」)。
  5. 按一下「屬性」接下來 選取屬性,例如「操作者」或「日期」。如要查看可用於情境感知存取權記錄事件的完整屬性清單,請參閱下方的「屬性說明」。
    注意:如果縮小搜尋的日期範圍,就能更快在調查工具中看到結果。舉例來說,如果您只搜尋上週發生的事件,則相較於不限制時間範圍的搜尋,前者的查詢傳回速度會較快。
  6. 選取運算子,例如「是」、「不是」、「包含」或「不包含」
  7. 選擇或輸入屬性的值。您可以從清單中選取部分屬性,而其他屬性則需要輸入值。
  8. (選用) 如要加入多個搜尋條件,請重複執行步驟 4 至 7。
  9. 按一下「搜尋」
    調查工具中的搜尋結果會顯示在頁面底部的表格中。
  10. (選用) 如要儲存搜尋結果,請按一下右側的「儲存」圖示 接下來 輸入標題和說明 接下來 按一下「儲存」

注意:

  • 使用「條件建構工具」分頁時,篩選器會以 AND/OR 運算子表示條件。您也可以在「篩選器」分頁中加入簡單的參數和值組,用來篩選搜尋結果。
  • 如果您為使用者設定新名稱,查詢結果中就不會包含與舊名稱相關的事件。舉例來說,如果您將 <舊名稱>@example.com 重新命名為 <新名稱>@example.com,就不會看見與 <舊名稱>@example.com 相關的事件結果。

屬性說明

針對這個資料來源,您可以在搜尋記錄事件資料時使用下列屬性:

屬性 說明
執行者 動作執行者的電子郵件地址
執行者群組名稱

執行者的群組名稱。 詳情請參閱「依 Google 群組篩選結果」。

如何將群組加入篩選群組許可清單:

  1. 選取「執行者群組名稱」
  2. 按一下「篩選條件群組」
    系統隨即繪顯示篩選條件群組頁面。
  3. 按一下 [新增群組]
  4. 搜尋群組 (輸入群組名稱/群組電子郵件地址的前幾個字元),並在找到後選取該群組。
  5. (選用) 若要新增其他群組,請搜尋並選取群組。
  6. 選好群組後,按一下 [新增]
  7. (選用) 如要移除群組,請按一下「移除群組」圖示
  8. 按一下「儲存」
執行者機構單位 執行者的機構單位
提出申請 可以是下列任一項:
  • 使用者存取遭拒的應用程式。
  • (針對 API 存取權) 嘗試存取遭封鎖 API 的呼叫應用程式。
已封鎖的 API 存取權 使用者存取遭拒的應用程式 API。呼叫應用程式存取遭拒的 API 存取權。
日期 事件發生的日期和時間 (以您的瀏覽器預設時區為準)
裝置 ID 裝置 ID,管理控制台首頁 接下來「裝置」
裝置狀態 執行這項存取權的裝置狀態,例如「一般」、「不同步」 (過時或舊版) 或「跨機構」(裝置不屬於貴機構)
事件 系統所記錄的事件動作:
  • 存取遭拒:所列應用程式的使用者 (執行者) 的存取權遭拒。
  • 存取遭拒 (監控模式):指出存取層級處於有效模式時,存取遭拒的時間。請參閱「部署情境感知存取權」。
  • 存取遭拒內部錯誤:強制執行的伺服器發生問題,因此政策強制執行失敗 (存取遭拒)。
IP 位址 執行者的 IP 位址

根據搜尋結果執行動作

使用調查工具執行搜尋後,您可以對找到的搜尋結果採取行動。舉例來說,您可以根據 Gmail 記錄事件執行搜尋,然後透過調查工具刪除特定郵件、將郵件傳送至隔離區,或將郵件傳送至使用者的收件匣。如要進一步瞭解您可以在調查工具中執行的動作,請參閱「根據搜尋結果執行動作」。

建立活動規則及設定快訊

為了有效地預防、偵測及修正安全問題,您可以建立「活動規則」,讓調查工具依此自動執行作業及傳送快訊。設定規則時,您需要先設定觸發規則的條件,再指定符合條件時要執行的動作。如需詳細資訊和操作說明,請參閱「建立及管理活動規則」。

管理調查項目

查看您的調查清單

如要查看調查清單,一覽您本身擁有及接受他人共用的調查項目,請按一下「查看調查」圖示 。這份清單會列出調查項目的名稱、說明、擁有者和上次修改日期。

您可以在這份清單中對自己擁有的調查項目執行動作 (例如刪除調查項目),方法是勾選調查項目旁邊的方塊,然後按一下「動作」

注意:在調查清單正上方的「快速存取」底下,您可以查看近期儲存的調查項目。

配置調查設定

超級管理員可以點選「設定」圖示 並執行下列操作:

  • 變更調查項目的時區。搜尋條件和結果會套用這項時區設定。
  • 開啟或關閉「需要審查者」。詳情請參閱「要求為大量動作指派審查者」。
  • 開啟或關閉「查看內容」。這項設定可讓具備適當權限的管理員查看內容。
  • 開啟或關閉「請啟用動作執行原因」設定。

如需操作說明和詳細資訊,請參閱「配置調查設定」。

管理搜尋結果中的資料欄

您可以控制搜尋結果中要顯示哪些資料欄。

  1. 按一下搜尋結果表格右上方的「管理資料欄」圖示
  2. (選用) 如要移除目前的資料欄,請按一下「移除項目」圖示
  3. (選用) 如要新增資料欄,請按一下「新增資料欄」旁邊的向下箭頭 ,然後選取資料欄。
    視需要重複上述步驟。
  4. (選用) 如要變更資料欄的順序,請拖曳資料欄名稱。
  5. 按一下「儲存」
從搜尋結果中匯出資料
  1. 按一下搜尋結果表格頂端的「全部匯出」
  2. 輸入名稱 接下來 按一下「匯出」
    匯出結果會顯示在搜尋結果表格的「匯出動作執行結果」下方。
  3. 如要查看資料,請按一下匯出項目的名稱。
    匯出項目隨即會在 Google 試算表中開啟。

查看匯出的搜尋結果時,請注意以下幾點:

  • 點選表格頂端的「全部匯出」按鈕後,「我的雲端硬碟」資料夾中就會建立含有搜尋結果的 Google 試算表。視搜尋結果的資料量而定,匯出程序可能需要一些時間,也可能建立多個 Google 試算表。匯出結果上限為 3,000 萬列 (如果是 Gmail 郵件搜尋結果,則為 125 萬列)。
  • 資料匯出的過程中,系統會以暫時的名稱建立 Google 試算表,例如:TMP-1<名稱>。如果建立多個 Google 試算表,系統則會將其他檔案命名為 TMP-2<名稱>、TMP-3<名稱>,以此類推。匯出完畢後,檔案名稱會自動改為 <名稱> [N 之 1]<名稱> [N 之 2],以此類推。如果只有一個 Google 試算表含有匯出的資料,該檔案的名稱會改為 <名稱>
  • 針對含有匯出搜尋結果的檔案,其共用權限取決於您所屬網域的設定。舉例來說,假如根據預設,建立的檔案會與公司內部的所有人共用,則匯出的資料也會採用這項瀏覽權限設定。
共用、刪除及複製調查項目

如要儲存搜尋條件或與他人共用,您可以選擇建立並儲存調查項目,接著即可共用、複製或刪除這個調查項目。

如需詳細資訊,請參閱「儲存、共用、刪除及複製調查項目」。

資料要處理多久?保留時間有多長?

如要進一步瞭解資料來源,請參閱「資料保留和延遲時間」。

這對您有幫助嗎?

我們應如何改進呢?
true
立即開始 14 天免費試用

享盡公司專用電子郵件帳戶、線上儲存空間、共用日曆、視訊會議等好處。立即開始免費試用 G Suite

搜尋
清除搜尋內容
關閉搜尋
主選單
11839869716970377156
true
搜尋說明中心
true
true
true
true
true
73010
false
false