SAML 日志事件

“审核和调查”页面:查看 SAML 应用的登录活动
新的“审核和调查”页面已取代审核日志页面。要了解此变化,请参阅“Google Workspace 的新动态:更加完善的审核和调查功能使用体验”

您可以使用“审核和调查”页面来执行与 SAML 日志事件相关的搜索。您可以在此处查看操作的记录,以跟踪用户登录 SAML 应用成功和失败的情况。系统通常会在用户操作后 1 小时内显示相关条目。

如需查看您可以调查的服务和活动(例如 Google 云端硬盘或用户活动)的完整列表,请仔细阅读关于审核和调查工具

Forward log event data to Google Cloud

Cloud Identity 专业版提供此功能。版本对比

You can opt in to share the log event data with Google Cloud. If you turn on sharing, data is forwarded to Cloud Logging, where you can query and view your logs, and control how you route and store your logs.

打开“审核和调查”页面

访问 SAML 日志事件数据

  1. 登录您的 Google 管理控制台

    请使用您的管理员帐号(不是以“@gmail.com”结尾的帐号)登录。

  2. 点击左侧的报告 接着点击 审核和调查 接着点击 SAML 日志事件

对数据进行过滤

  1. 按照上文访问 SAML 日志事件数据中的说明打开日志事件。
  2. 点击添加过滤条件,然后选择一个属性。
  3. 在弹出式窗口中,选择运算符 接着点击 选择一个值 接着点击 点击应用
  4. (可选)要创建多个搜索过滤条件,请执行以下操作:
    1. 点击添加过滤条件,然后重复第 3 步。
    2. (可选)要添加搜索运算符,请在添加过滤条件上方选择 ANDOR
  5. 点击搜索

注意:您可以使用过滤条件标签页添加简单参数和值对来过滤搜索结果。您也可以使用条件构建器标签页,在该标签页中,过滤条件以 AND/OR 运算符连接的条件表示。

属性说明

对于此数据源,您可以在搜索日志事件数据时使用以下属性:

属性 说明
执行者 执行此操作的用户的电子邮件地址。
执行者群组名称

执行者的群组名称。 有关详情,请参阅按 Google 网上论坛群组过滤结果

如要将群组添加到过滤群组许可名单,请按以下步骤操作:

  1. 选择执行者群组名称
  2. 点击过滤群组
    此时,系统会显示“过滤群组”页面。
  3. 点击添加群组
  4. 输入群组名称或电子邮件地址的前几个字符以搜索群组。当您看到所需群组时,请将其选中。
  5. (可选)如果您还想添加其他群组,请搜索并选择相应群组。
  6. 选择好群组后,点击添加
  7. (可选)要移除群组,请点击“移除群组”图标
  8. 点击保存
执行者组织部门 执行者的组织部门
应用名称 发起事件的 SAML 应用
日期 事件发生的日期和时间(以您浏览器的默认时区显示)
事件 系统会记录两种类型的事件:成功的登录尝试和失败的登录尝试
失败类型 对于失败的登录尝试,系统会显示失败类型。如需了解详情,请参阅下文中的失败类型和解决方案
发起者 发起事件的提供商。可以是身份提供商或服务提供商。
IP 地址 用户用于登录 SAML 应用的互联网协议 (IP) 地址。该 IP 地址可能会反映管理员的实际位置,但也可能不会。例如,它也可能是代理服务器地址或虚拟专用网 (VPN) 地址。
响应二级状态 SAML 请求成功或失败的状态信息。有关状态代码的详细信息,请参阅 SAML v2.0 Core 的第 3.2.2.2 节
响应状态 SAML 请求成功或失败的状态信息。有关状态代码的详细信息,请参阅 SAML v2.0 Core 的第 3.2.2.2 节

按失败类型过滤数据

  1. 按照上文访问 SAML 日志事件数据中的说明打开日志事件。
  2. 点击添加过滤条件 接着点击 失败类型
  3. 在下拉列表中选择一个选项:
  4. 点击应用

失败类型和解决方案

日志事件中会记录以下失败类型:

失败类型 解决方案
尚未配置应用 请确认是否已在管理控制台中正确配置服务提供商设置(包括实体 ID)
尚未为用户启用应用 请在管理控制台相应应用的设置页面,确认是否已在“用户访问权限”部分为用户所在单位启用该应用
错误请求 这表示请求格式不正确,或请求中的 ACS 网址与管理控制台中配置的网址不匹配。请检查服务提供商的 ACS 网址配置是否正确。
名称 ID 映射无效 这表示应用中的 NAMEID 参数与在管理控制台应用设置中配置的不相符。请检查对应的架构是否依然存在,然后为应用重新配置 NAMEID 映射。
服务提供商 ID 无效 请检查在服务提供商一端的配置是否与在管理控制台中配置的应用 ID 字段一致。确保请求网址中传送的 SP ID 与应用 ID 相同。
名称 ID 映射不可用 这表示系统找不到 NAMEID 映射对应的映射属性。作为管理员,请检查对应的架构是否依然存在,然后为应用重新配置 NAMEID 映射。
被动身份验证失败 这表示用户无法登录身份提供商 (IdP) 网站。通过浏览器重新登录身份提供商 (IdP) 网站。
未知 未知原因导致登录失败
用户未获得授权 请确认是否已为用户所在的单位或群组启用相应应用

管理日志事件数据

管理搜索结果列数据

您可以控制在搜索结果中显示哪些数据列。

  1. 在搜索结果表格的右上角,点击“管理列”图标
  2. (可选)如要移除当前列,请点击“移除”图标
  3. (可选)如要添加列,请点击新增列旁边的向下箭头 ,然后选择相应数据列。
    根据需要重复上述步骤。
  4. (可选)如要更改列的顺序,请拖动数据列名称。
  5. 点击保存

导出搜索结果数据

  1. 点击搜索结果表格顶部的全部导出
  2. 输入名称 接着点击 点击导出
    导出内容会显示在搜索结果表格的导出操作结果下方。
  3. 如要查看数据,请点击导出结果的名称。
    导出结果会在 Google 表格中打开。

创建报告规则

请参阅创建和管理报告规则

何时可以查看数据?数据会保留多久?

请参阅数据保留时间和延迟时间

相关主题

该内容对您有帮助吗?

您有什么改进建议?
搜索
清除搜索内容
关闭搜索框
主菜单
12507177279748272221
true
搜索支持中心
true
true
true
false
false