Gebeurtenissen in het beheerderslogboek

Beheerdersactiviteiten in de Beheerdersconsole bekijken

Afhankelijk van uw Google Workspace-versie heeft u misschien toegang tot de tool voor beveiligingsonderzoek, die geavanceerdere functies heeft. Hoofdbeheerders kunnen bijvoorbeeld beveiligings- en privacyproblemen opsporen, analyseren en acties ondernemen. Meer informatie

Belangrijk: Google Workspace werkt het schema en de gebeurtenismodellering voor verschillende logboekgebeurtenissen bij. De verbeteringen zijn bedoeld om de logboeken begrijpelijker, gedetailleerder en nauwkeuriger te maken.

Als u verouderde gebeurtenissen gebruikt, moet u misschien uw bestaande query's, meldingen en rapporten wijzigen. Zowel de nieuwe als de oude gebeurtenissen blijven beschikbaar, zodat u de nodige wijzigingen kunt aanbrengen. Ga naar Gebeurtenissen in het beheerderslogboek voor meer informatie.

Als beheerder van uw organisatie kunt u zoekopdrachten uitvoeren en actie ondernemen bij beveiligingsproblemen gerelateerd aan gebeurtenissen in het beheerderslogboek. U kunt bijvoorbeeld een overzicht bekijken van acties die in de Google Beheerdersconsole zijn uitgevoerd, zoals wanneer een beheerder een gebruiker heeft toegevoegd of een Google Workspace-service heeft aangezet.

Logboekgebeurtenisgegevens doorsturen naar Google Cloud

U kunt ervoor kiezen om informatie over logboekgebeurtenissen te delen met Google Cloud. Als u delen aanzet, worden gegevens doorgestuurd naar Cloud Logging. Hier kunt u logboeken opvragen en bekijken, en bepalen hoe u logboeken routeert en opslaat.

Het type logboekgegevens dat u kunt delen met Google Cloud hangt af van uw Google Workspace-, Cloud Identity- of Essentials-account.

Of u een zoekopdracht kunt uitvoeren, hangt af van uw Google-versie, uw beheerdersrechten en de gegevensbron. U kunt een zoekopdracht uitvoeren voor alle gebruikers, ongeacht hun Google Workspace-versie.

Controle- en onderzoekstool

Als u een logboekgebeurtenis wilt zoeken, kiest u eerst een gegevensbron. Kies daarna een of meer filters voor de zoekopdracht.

  1. Ga in de Google Beheerdersconsole naar Menu en dan Rapportage en dan Controle en onderzoek en dan Gebeurtenissen in het beheerderslogboek.

    Hiervoor is het beheerdersrecht Controle en onderzoek vereist.

  2. Als u gebeurtenissen wilt filteren die vóór of na een specifieke datum hebben plaatsgevonden, selecteert u bij Datum de optie Vóór of Na. Standaard worden gebeurtenissen van de afgelopen 7 dagen getoond. U kunt een andere periode selecteren of op klikken om het datumfilter te verwijderen.

  3. Klik op Een filter toevoegen en dan selecteer een kenmerk. Als u bijvoorbeeld wilt filteren op een specifiek gebeurtenistype, selecteert u Gebeurtenis.
  4. Selecteer een operator en dan selecteer een waarde en dan klik op Toepassen.
    • (Optioneel) Herhaal deze stap om meerdere filters voor de zoekopdracht te maken.
    • (Optioneel) Als u een zoekoperator wilt toevoegen, selecteert u boven Een filter toevoegen de optie AND of OR.
  5. Klik op Zoeken. Opmerking: Op het tabblad Filter voegt u eenvoudige combinaties van parameters en waarden toe om de zoekresultaten te filteren. U kunt ook het tabblad Voorwaardenbuilder gebruiken. Hier worden de filters getoond als voorwaarden met AND- of OR-operatoren.

Tool voor beveiligingsonderzoek

Deze functie wordt ondersteund in de volgende versies: Frontline Standard, Frontline Plus, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, Enterprise Essentials Plus en Cloud Identity Premium. Versies vergelijken

Als u een zoekopdracht wilt uitvoeren in de tool voor beveiligingsonderzoek, kiest u eerst een gegevensbron. Kies daarna een of meer voorwaarden voor de zoekopdracht. Kies voor elke voorwaarde een kenmerk, een operator en een waarde.

  1. Ga in de Google Beheerdersconsole naar Menu en dan Beveiliging en dan Beveiligingscentrum en dan Onderzoekstool.

    Hiervoor is het beheerdersrecht Beveiligingscentrum vereist.

  2. Klik op Gegevensbron en selecteer Gebeurtenissen in het beheerderslogboek.
  3. Als u gebeurtenissen wilt filteren die vóór of na een specifieke datum hebben plaatsgevonden, selecteert u bij Datum de optie Vóór of Na. Standaard worden gebeurtenissen van de afgelopen 7 dagen getoond. U kunt een andere periode selecteren of op klikken om het datumfilter te verwijderen.

  4. Klik op Voorwaarde toevoegen.
    Tip: U kunt een of meer voorwaarden toevoegen aan de zoekopdracht of de zoekopdracht aanpassen met geneste zoekopdrachten. Ga naar Een zoekopdracht aanpassen met geneste zoekopdrachten voor meer informatie.
  5. Klik op Kenmerk en dan selecteer een optie. Als u bijvoorbeeld wilt filteren op een specifiek gebeurtenistype, selecteert u Gebeurtenis.
    Ga naar het gedeelte Kenmerkbeschrijvingen verderop op deze pagina voor de volledige lijst met kenmerken.
  6. Selecteer een operator.
  7. Voer een waarde in of selecteer een waarde in de lijst.
  8. (Optioneel) Herhaal de stappen om meer zoekvoorwaarden toe te voegen.
  9. Klik op Zoeken.
    Onderaan de pagina staat een tabel met de zoekresultaten uit de onderzoekstool.
  10. (Optioneel) Als u het onderzoek wilt opslaan, klikt u op Opslaan en dan voert u een titel en beschrijving in en dan klikt u op Opslaan.

Opmerkingen

  • Op het tabblad Voorwaardenbuilder worden filters weergegeven als voorwaarden met AND/OR-operatoren. U kunt ook het tabblad Filter gebruiken en eenvoudige combinaties van parameters en waarden toevoegen om de zoekresultaten te filteren.
  • Als u een gebruiker een nieuwe naam geeft, ziet u geen queryresultaten met de oude naam. Als u bijvoorbeeld OudeNaam@example.com verandert in NieuweNaam@example.com, krijgt u geen resultaten voor gebeurtenissen met OudeNaam@example.com.
  • U kunt alleen zoeken naar gegevens in berichten die nog niet uit de prullenbak zijn verwijderd.

Beschrijvingen van kenmerken

Voor deze gegevensbron kunt u de volgende kenmerken gebruiken als u in gebeurtenisgegevens in een logboek zoekt.

Kenmerk Beschrijving
Actie(s)* Actie(s) die de beheerder heeft uitgevoerd met de tool voor beveiligingsonderzoek of een activiteitsregel. Ga naar Acties uitvoeren op basis van zoekresultaten voor meer informatie over de acties die een beheerder kan uitvoeren.
Handelende gebruiker

Het e-mailadres van de gebruiker die de activiteit heeft uitgevoerd. In plaats van een e-mailadres ziet u misschien:

  • Licentiebeheerder: Als een beheerder een actie uitvoert waardoor een gebruikerslicentie wordt gewijzigd.
  • Serviceaccount: Als de actie is uitgevoerd door de beheerder van een serviceaccount.
  • Anoniem: Als de actie is uitgevoerd door de beheerder van een serviceaccount.

Naam van handelende app

U moet deze kolom aan de zoekresultaten toevoegen. Ga naar Kolomgegevens in de zoekresultaten beheren voor de stappen.

Informatie over de app die de actie heeft uitgevoerd. Klik in de zoekresultaten op de naam van de handelende app om het volgende te tonen:

  • Naam van handelende app: Naam van de app die de actie heeft uitgevoerd (ingevuld voor apps van derden en voor sommige eigen apps, zoals Gmail)
  • ID van handelende OAuth-client: De ID van de app van derden die is gebruikt om de actie uit te voeren
  • Nabootsing van identiteit: Of de app een gebruiker heeft nagebootst

Als u deze informatie exporteert naar een csv-bestand of Google Spreadsheets, wordt de informatie opgeslagen als één tekstblok in een cel.

Naam van handelende groep

De groepsnaam van de handelende gebruiker. Ga naar Resultaten filteren op Google-groep voor meer informatie.

Zo voegt u een groep toe aan de toelatingslijst voor filtergroepen:

  1. Selecteer Naam van handelende groep.
  2. Klik op Filtergroepen.
    De pagina Filtergroepen verschijnt.
  3. Klik op Groepen toevoegen.
  4. Zoek een groep door de eerste tekens van de naam of het e-mailadres in te voeren. Selecteer de juiste groep wanneer deze verschijnt.
  5. (Optioneel) Als u nog een groep wilt toevoegen, zoekt u deze groep en selecteert u deze.
  6. Klik op Toevoegen als u de juiste groepen heeft geselecteerd.
  7. (Optioneel) Als u een groep wilt verwijderen, klikt u op Groep verwijderen .
  8. Klik op Opslaan.
Handelende organisatie-eenheid Organisatie-eenheid van de handelende gebruiker
Aanvullende informatie Aanvullende contextuele gegevens voor de gebeurtenis.
Gegevens van de agent Als u wilt zoeken op gegevens van de AI-agent, selecteert u Gegevens van de agent en daarna een geneste kolom: Agent-ID, Agentnaam of Agentproduct. Zoekresultaten worden getoond in de kolom Agent-ID.

Klik op een item in de zoekresultaten om het deelvenster Logboekgegevens te openen om het volgende te tonen:

  • Agent-ID: De unieke ID van de agent.
  • Naam van agent: De weergavenaam van de agent.
  • Product van de agent: De service die de agent heeft gebruikt (alleen ondersteund door de Google Workspace Studio-flow).

Opmerking: Ondersteuning voor extra agenten wordt later toegevoegd.

Startdatum* Gebruik Startdatum en Einddatum om gebeurtenissen met een specifieke begin- en einddatum te filteren, zoals gebeurtenissen in Diagramdetails. Opmerking: Als u naar gebeurtenissen binnen een periode wilt zoeken, gebruikt u het kenmerk Datum.
Door een agent De actie is uitgevoerd met een AI-agent (Waar of Onwaar).
Gegevensbron* De gegevensbron in de onderzoekstool of meldingsbron in het Meldingencentrum.
Datum De datum en tijd van de gebeurtenis (weergegeven in de standaard tijdzone van uw browser).
Apparaat-ID* De ID van het apparaat waarop deze controlegebeurtenis invloed heeft. Als een beheerder bijvoorbeeld een apparaat dat eigendom is van het bedrijf wist, wordt in dit veld de apparaat-ID vastgelegd.
Apparaattype Het type apparaat waarop deze controlegebeurtenis van invloed is. Als een beheerder bijvoorbeeld een apparaat dat eigendom is van het bedrijf wist, wordt in dit veld het apparaattype vastgelegd.
Domeinnaam Het domein waar de actie heeft plaatsgevonden.
Einddatum* Gebruik Startdatum en Einddatum om gebeurtenissen met een specifieke begin- en einddatum te filteren, zoals gebeurtenissen in Diagramdetails. Opmerking: Als u naar gebeurtenissen binnen een periode wilt zoeken, gebruikt u het kenmerk Datum.
Gebeurtenis

De actie voor de geregistreerde gebeurtenis, zoals Onderzoeksquery of Activiteitsregel gemaakt.

Onder Gebeurteniswaarde worden de gebeurtenissen gegroepeerd op type, zoals Gebruikersinstellingen of Domeininstellingen. De meeste gebeurteniswaarden spreken voor zich. Bijvoorbeeld: App toevoegen onder Domeininstellingen is een zoekwaarde voor een app die is toegevoegd aan uw domein. U kunt naar gebeurtenissen zoeken in het zoekvak.

Tip: Als u gebeurteniswaarden heeft die u vaak gebruikt, zet u die gebeurtenissen bovenaan het dropdownmenu vast.

Google Workspace-versie* De Google Workspace-versie van de beheerder (handelende gebruiker) die de actie heeft uitgevoerd.

E-mailadres van de groep

E-mailadres van de Google-groep waarop deze activiteit van invloed is.
IP-adres Internet Protocol-adres (IP) van de actie. Dit is meestal het IP-adres van de fysieke locatie van de gebruiker, maar het kan ook het adres van een proxyserver of een Virtual Private Network (VPN) zijn.

IP-ASN

U moet deze kolom aan de zoekresultaten toevoegen. Ga naar Kolomgegevens in de zoekresultaten beheren voor de stappen.

IP-nummer van het autonome systeem (ASN), administratieve eenheid en regio die aan het logboekitem zijn gekoppeld.

Als u het IP-ASN, de administratieve eenheid en de regiocode wilt controleren waar de activiteit heeft plaatsgevonden, klikt u op de naam in de zoekresultaten.

ID van API-sleutel voor inkomende SCIM Een unieke ID voor een langdurige SCIM-verificatiesleutel die wordt gemaakt voor een SCIM-directory.
ID van inkomende SCIM-directory Een unieke ID die is toegewezen aan een SCIM-directory.
Naam van inkomende SCIM-directory De door de gebruiker gedefinieerde weergavenaam van een SCIM-directory.
Reden* Als er een reden is vereist voor de actie, de uitleg die is gegeven door de beheerder.
Bericht-ID* De bericht-ID van het e-mailbericht waarop deze controlegebeurtenis van invloed is.
Nieuwe waarde* Nieuwe waarde van de instelling voor het geval deze is geüpdatet
Oude waarde* Oude waarde van de instelling voor het geval deze is geüpdatet
Bron-ID's* ID('s) van een of meer bronnen waarop de controlegebeurtenis van invloed is.
Naam van bron* De naam van de faciliteit waarop de controlegebeurtenis van invloed is.
Resource type* Het type faciliteit waarop de controlegebeurtenis van invloed is.
Bronnen

De lijst met bronnen die aan de actie zijn gekoppeld. Klik op de bron om de volgende gegevens te controleren:

  • Bron-ID: De ID van de bron
  • Brontitel: De titel van de bron
  • Brontype: Categorie van de bron (zoals een Google Drive-item, e-mail of regel)
  • Bronrelatie: De relatie van de bron tot de gebeurtenis
  • Eigenaarsgegevens: gegevens over de bron-eigenaar, waaronder het eigenaarstype en de eigenaarsidentiteit
  • Bronlabel: Lijst met classificatielabels voor een bron, waaronder ID van bronlabel, Titel van bronlabel en Veld van bronlabel

    Het Veld van bronlabel bevat het volgende:

    • ID van labelveld
    • Naam van labelveld
    • Type van labelveld: het gegevenstype van het labelveld, zoals:
      • Tekst
      • Getal
      • Selectie: bevat ID, weergavenaam, heeft badge
      • Selectielijst
      • Gebruiker: bevat e-mailadres
      • Gebruikerslijst
      • Datum

Als u deze informatie exporteert naar een csv-bestand of Google Spreadsheets, wordt de informatie opgeslagen als één tekstblok in een cel.

Zoekopdracht De query die wordt gebruikt om gegevens op te halen of te verwerken. Bijvoorbeeld: de query die u gebruikt om te zoeken in de onderzoekstool als u activiteitsregels maakt of een e-maildump maakt.
Instellingencategorie Categorie van de instelling die een update heeft gekregen
Naam instelling Naam van de instelling die een update heeft gekregen
Naam organisatie-eenheid instellen U kunt de instellingen in de Beheerdersconsole koppelen aan een organisatie-eenheid. Als u een instelling updatet en deze is gekoppeld aan een bepaalde organisatie-eenheid, staat de naam van de organisatie-eenheid in dit veld.
Doel* Doel-e-mailadres voor de gebeurtenis. Bijvoorbeeld het bestemmings-e-mailadres als u een e-mailcontrole maakt of het e-mailadres van de verificateur als u een bulkactie uitvoert in de onderzoekstool.
Totaal aantal getroffen* Het totale aantal entiteiten waarop de controlegebeurtenis van invloed is. Bijvoorbeeld: het aantal gebruikers dat is geüpload toen gebruikers in bulk werden geüpload naar een groep, of het aantal acties dat is geactiveerd door een trigger voor een activiteitsregel. Dit is een contextueel veld dat afhankelijk is van de gebeurtenis.
Totaal mislukt* Totaal aantal mislukte bewerkingen. Bijvoorbeeld: het aantal gebruikers dat niet is geüpload toen gebruikers in bulk werden geüpload naar een groep, of het aantal acties dat is niet is geactiveerd door een trigger voor een activiteitsregel. Dit is een contextueel veld dat afhankelijk is van de gebeurtenis.
E-mailadres van gebruiker Het e-mailadres van de gebruiker die de activiteit heeft uitgevoerd.

*U kunt geen rapportageregels maken met deze filters. Meer informatie over rapportregels versus activiteitsregels.

Opmerking: Als u een gebruiker een nieuwe naam heeft gegeven, krijgt u geen zoekresultaten met de oude naam. Als u bijvoorbeeld OudeNaam@example.com verandert in NieuweNaam@example.com, krijgt u geen resultaten voor gebeurtenissen met OudeNaam@example.com.

Logboekgebeurtenisgegevens beheren

Kolomgegevens in de zoekresultaten beheren

U kunt instellen welke gegevenskolommen worden getoond in de zoekresultaten.

  1. Klik rechtsboven in de tabel met zoekresultaten op Kolommen beheren .
  2. (Optioneel) Als u huidige kolommen wilt verwijderen, klikt u op Verwijderen .
  3. (Optioneel) Als u kolommen wilt toevoegen, klikt u naast Nieuwe kolom toevoegen op de pijl-omlaag en selecteert u de gegevenskolom.
    Herhaal de stappen indien nodig.
  4. (Optioneel) Als u de volgorde van kolommen wilt wijzigen, versleept u de kolomnaam.
  5. Klik op Opslaan.

Zoekresultaten exporteren

U kunt zoekresultaten exporteren naar Spreadsheets of naar een csv-bestand.

  1. Klik bovenaan de tabel met zoekresultaten op Alles exporteren.
  2. Voer een naam in en dan klik op Exporteren.
    De export wordt onder de tabel met zoekresultaten weergegeven, onder Actieresultaten exporteren.
  3. Klik op de naam van de export om de gegevens te bekijken.
    De export wordt geopend in Spreadsheets.

De exportlimieten zijn verschillend:

  • De export kan in totaal niet meer dan 100.000 rijen bevatten.
  • Deze functie wordt ondersteund in de volgende versies: Frontline Standard, Frontline Plus, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, Enterprise Essentials Plus en Cloud Identity Premium. Versies vergelijken

    Als u de tool voor beveiligingsonderzoek gebruikt, kunnen er in totaal niet meer dan 30 miljoen rijen met zoekresultaten worden gemaakt in een export.

Ga naar Zoekresultaten exporteren voor meer informatie.

Wanneer en hoelang zijn gegevens beschikbaar?

Acties uitvoeren op basis van zoekresultaten

Activiteitsregels maken en meldingen instellen

  • U kunt met rapportregels meldingen instellen op basis van logboekgebeurtenisgegevens. Ga naar Rapportregels maken en beheren voor instructies.
  • Deze functie wordt ondersteund in de volgende versies: Frontline Standard, Frontline Plus, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, Enterprise Essentials Plus en Cloud Identity Premium. Versies vergelijken

    U kunt acties in de tool voor beveiligingsonderzoek automatiseren en meldingen instellen door activiteitsregels te maken. Zo kunt u beveiligingsproblemen efficiënter voorkomen, opsporen en oplossen. Als u een regel wilt maken, stelt u voorwaarden in voor de regel en voert u in welke acties er moeten worden uitgevoerd als aan de voorwaarden wordt voldaan. Ga naar Activiteitsregels maken en beheren voor meer informatie.

Acties uitvoeren op basis van zoekresultaten

Deze functie wordt ondersteund in de volgende versies: Frontline Standard, Frontline Plus, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, Enterprise Essentials Plus en Cloud Identity Premium. Versies vergelijken

Nadat u een zoekopdracht heeft uitgevoerd in de tool voor beveiligingsonderzoek, kunt u acties uitvoeren op de zoekresultaten. U kunt bijvoorbeeld een zoekopdracht uitvoeren op Gmail-logboekgebeurtenissen en daarna de tool gebruiken om specifieke berichten te verwijderen, berichten in de quarantaine te plaatsen of berichten naar de inbox van gebruikers te sturen. Ga naar Acties uitvoeren op basis van zoekresultaten voor meer informatie.

Uw onderzoeken beheren

Deze functie wordt ondersteund in de volgende versies: Frontline Standard, Frontline Plus, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus, Enterprise Essentials Plus en Cloud Identity Premium. Versies vergelijken

De lijst met onderzoeken bekijken

Klik op Onderzoeken bekijken om een lijst te bekijken van de onderzoeken waarvan u de eigenaar bent en die met u zijn gedeeld. In de lijst met onderzoeken staan de naam, beschrijving en eigenaar van de onderzoeken, en de datum waarop de onderzoeken voor het laatst zijn gewijzigd.

In deze lijst kunt u acties uitvoeren op elk onderzoek waarvan u de eigenaar bent, bijvoorbeeld een onderzoek verwijderen. Vink het vakje aan voor een onderzoek en klik op Acties.

Opmerking: U kunt uw opgeslagen onderzoeken bekijken onder Snelle toegang, direct boven de lijst met onderzoeken.

Instellingen configureren voor onderzoeken

Klik als hoofdbeheerder op Instellingen om het volgende te doen:

  • De tijdzone voor uw onderzoeken wijzigen. De tijdzone wordt toegepast op zoekvoorwaarden en resultaten.
  • Beoordeling vereisen aan- of uitzetten. Ga naar Vereisen dat bulkacties worden beoordeeld door een reviewer voor meer informatie.
  • Content bekijken aan- of uitzetten. Met deze instelling kunnen beheerders met de juiste rechten content bekijken.
  • De instelling Reden voor actie aanzetten aan- of uitzetten.

Ga naar Instellingen instellen voor onderzoeken voor meer informatie.

Onderzoeken opslaan, delen, verwijderen en dupliceren

Als u zoekcriteria wilt opslaan of deze met anderen wilt delen, kunt u een onderzoek maken en opslaan, en het daarna delen, dupliceren of verwijderen.

Ga naar Onderzoeken opslaan, delen, verwijderen en dupliceren voor meer informatie.