Sunday, June 4, 2023

Benutzerprotokollereignisse – Google Workspace-Administratorhilfe [gg-a-en]

Benutzerprotokollereignisse

Prüfungs- und Untersuchungsseite: Überprüfen Sie die Benutzeranmeldeaktivität
Die Audit-Log-Seite wurde durch eine neue Audit- und Untersuchungsseite ersetzt. Informationen zu dieser Änderung finden Sie unter Verbesserte Prüfungs- und Untersuchungserfahrung: Was ist neu in Google Workspace?

Sie können die Audit- und Untersuchungsseite verwenden, um Suchvorgänge im Zusammenhang mit Benutzerprotokollereignissen durchzuführen. Dort können Sie kritische Aktionen überprüfen, die Benutzer auf ihren eigenen Konten durchgeführt haben. Zu diesen Aktionen gehören Änderungen an Passwörtern, Details zur Kontowiederherstellung (Telefonnummern, E-Mail-Adressen) und die Anmeldung zur Bestätigung in zwei Schritten. Eine Anmeldung über einen E-Mail-Client oder eine Nicht-Browser-Anwendung wird in diesem Bericht nicht protokolliert, es sei denn, es handelt sich um eine programmgesteuerte Anmeldung aus einer Sitzung, die als verdächtig eingestuft wurde.

Notiz:

  • Bei einem kürzlichen Start wurden das alte Login-Überwachungsprotokoll und das Benutzerkonten-Überwachungsprotokoll in der Datenquelle „Benutzerprotokollereignisse" zusammengefasst . Weitere Einzelheiten finden Sie unter „Was ist neu: Verbesserte Prüfungs- und Untersuchungserfahrung" .
  • Wenn für die letzten 6 Monate keine Daten zu Benutzerprotokollereignissen vorhanden sind, werden Benutzerprotokollereignisse möglicherweise nicht im linken Navigationsmenü angezeigt.

Eine vollständige Liste der Dienste und Aktivitäten, die Sie untersuchen können, wie z. B. Google Drive oder Benutzeraktivitäten, finden Sie in den Datenquellen für die Prüfungs- und Untersuchungsseite .

Log-Ereignisdaten an Google Cloud weiterleiten

Sie können sich dafür entscheiden, die Protokollereignisdaten mit Google Cloud zu teilen . Wenn Sie die Freigabe aktivieren, werden die Daten an Cloud Logging weitergeleitet, wo Sie Ihre Protokolle abfragen und anzeigen sowie steuern können, wie Sie Ihre Protokolle weiterleiten und speichern.

Öffnen Sie die Prüfungs- und Untersuchungsseite

Greifen Sie auf die Ereignisdaten des Benutzerprotokolls zu

  1. Melden Sie sich bei Ihrer Google Admin-Konsole an.

    Melden Sie sich mit Ihrem Administratorkonto an (endet nicht auf @gmail.com).

  2. Klicken Sie links auf „Berichterstellung" . und dann Prüfung und Untersuchung und dann Benutzerprotokollereignisse .

Filtern Sie die Daten

  1. Öffnen Sie die Protokollereignisse wie oben unter Zugreifen auf Benutzerprotokoll-Ereignisdaten beschrieben.
  2. Klicken Sie auf Filter hinzufügen und wählen Sie dann ein Attribut aus.
  3. Wählen Sie im Popup-Fenster einen Operator aus und dann Wähle einen Wert und dann Klicken Sie auf „Übernehmen" .
  4. (Optional) So erstellen Sie mehrere Filter für Ihre Suche:
    1. Klicken Sie auf Filter hinzufügen und wiederholen Sie Schritt 3.
    2. (Optional) Um einen Suchoperator hinzuzufügen, wählen Sie über „Filter hinzufügen" die Option „AND " oder „ OR" aus.
  5. Klicken Sie auf Suchen .

Hinweis: Mithilfe der Registerkarte „Filter" können Sie einfache Parameter- und Wertepaare einbeziehen, um die Suchergebnisse zu filtern. Sie können auch die Registerkarte „Bedingungsgenerator" verwenden, wo die Filter als Bedingungen mit UND/ODER-Operatoren dargestellt werden.

Attributbeschreibungen

Für diese Datenquelle können Sie beim Durchsuchen von Protokollereignisdaten die folgenden Attribute verwenden:

Attribut Beschreibung
Name der Schauspielergruppe Gruppenname des Akteurs
Organisationseinheit Schauspieler Organisationseinheit des Akteurs
Betroffener Benutzer E-Mail-Adresse des betroffenen Benutzers
Herausforderungstyp Die Art der Abfrage, die zur Verifizierung des Benutzers verwendet wird, z. B. Passwort oder Sicherheitsschlüssel
Datum Datum und Uhrzeit des Ereignisses (wird in der Standardzeitzone Ihres Browsers angezeigt)
Domain Die Domäne, in der die Aktion ausgeführt wurde
E-Mail-Weiterleitungsadresse E-Mail-Adresse, an die die Gmail-Nachrichten weitergeleitet werden sollen

Fall

Die protokollierte Ereignisaktion, z. B. Registrierung mit zweistufiger Verifizierung oder verdächtige Anmeldung

Hinweis : Für das Abmeldeereignis wird der Anmeldetyp für Abmeldeereignisse als Google-Passwort angezeigt, auch wenn sich der Benutzer mit anderen Anmeldetypen als Google- Passwort angemeldet hat (z. B. Exchange , Reauth , SAML oder Unbekannt ).

IP Adresse IP-Adresse, mit der sich der Benutzer angemeldet hat. Normalerweise ist die Adresse der physische Standort des Benutzers, es kann sich jedoch auch um einen Proxyserver oder eine VPN-Adresse (Virtual Private Network) handeln.
Ist zweiter Faktor True , wenn sich der Benutzer mit 2-Faktor-Authentifizierung angemeldet hat
Falsch , wenn sich der Benutzer nicht mit der 2-Faktor-Authentifizierung angemeldet hat
Ist verdächtig True , wenn der Anmeldeversuch verdächtig war, andernfalls false . Gilt nur für das login_success-Ereignis
Anmeldezeit Datum und Uhrzeit der Anmeldung des Benutzers
Anmeldetyp

Vom Benutzer verwendete Authentifizierungsmethode:

  • Exchange – Wenn ein Benutzer durch Token-Austausch authentifiziert wird, beispielsweise über eine OAuth-Anmeldung. Es kann auch darauf hinweisen, dass der Benutzer bereits bei einer Sitzung angemeldet war, als er sich bei einer anderen anmeldete, und dass die beiden Sitzungen zusammengeführt wurden
  • Google-Passwort – Es wurde ein Google-Passwort verwendet. Beinhaltet Anmeldungen bei weniger sicheren Apps (falls zulässig)
  • OIDC – Authentifizierung durch Single Sign-On OpenID Connect (OIDC).
  • Reauth – Benutzer wurde mit einer Anforderung zur erneuten Passwortauthentifizierung authentifiziert
  • SAML – Authentifizierung durch Single Sign-On Security Assertion Markup Language (SAML)
  • Unbekannt – Der Benutzer hat sich mit einer unbekannten Methode angemeldet
Benutzer E-Mail-Adresse des Benutzers, der die Aktion ausgeführt hat

Protokollereignisdaten verwalten

Verwalten Sie die Daten der Suchergebnisspalte

Sie können steuern, welche Datenspalten in Ihren Suchergebnissen angezeigt werden.

  1. Klicken Sie oben rechts in der Suchergebnistabelle auf Spalten verwalten „ .
  2. (Optional) Um aktuelle Spalten zu entfernen, klicken Sie auf Entfernen „ .
  3. (Optional) Um Spalten hinzuzufügen, klicken Sie neben „Neue Spalte hinzufügen " auf den Abwärtspfeil „ und wählen Sie die Datenspalte aus.
    Bei Bedarf wiederholen.
  4. (Optional) Um die Reihenfolge der Spalten zu ändern, ziehen Sie die Namen der Datenspalten.
  5. Klicken Sie auf Speichern .

Suchergebnisdaten exportieren

  1. Klicken Sie oben in der Suchergebnistabelle auf Alle exportieren .
  2. Geben Sie einen Namen ein und dann Klicken Sie auf Exportieren .
    Der Export wird unterhalb der Suchergebnistabelle unter Aktionsergebnisse exportieren angezeigt.
  3. Um die Daten anzuzeigen, klicken Sie auf den Namen Ihres Exports.
    Der Export wird in Google Sheets geöffnet.

Erstellen Sie Berichtsregeln

Gehen Sie zu Berichtsregeln erstellen und verwalten .

Wann und wie lange sind Daten verfügbar?

Gehen Sie zu Datenaufbewahrung und Verzögerungszeiten .

verwandte Themen

No comments:

Post a Comment