Google-Workspace-Audit-Logs exportieren: Konsole, API, GAM
Google-Workspace-Audit-Logs für eine Untersuchung exportieren: CSV aus der Admin-Konsole, Reports API (activities.list), GAM-Berichte und Gmail-Einstellungen.
Kurz gesagt. Drei Wege, dieselben Daten. Die Admin-Konsole (Reporting → Audit and investigation → Export als CSV oder Sheets, Bezeichnungen der englischsprachigen Konsole) ist schnell für ein Konto, aber auf 100.000 Zeilen begrenzt. Die Reports API (activities.list) liefert alle Parameter und Netzwerkinformationen und skaliert. Gmail-Abfragen brauchen Zeitfenster von höchstens 30 Tagen. GAM verpackt die API in Einzeiler. Gmail-Filter, Weiterleitungen, Bevollmächtigte und „Senden als“-Adressen sind keine Audit-Logs: Exportieren Sie sie separat mit der Gmail API. Alle diese Dateien können Sie unverändert in den Analyzer im Browser laden.
Welchen Weg Sie auch wählen: Exportieren Sie früh. Google bewahrt die meisten Ereignisse sechs Monate auf, und manche Quellen kommen mit Stunden Verzögerung an. Sie brauchen einen Super-Admin oder einen Admin mit dem Privileg Audit & Investigation für die Konsole und dem Reports-Scope für die API.
Welche Logs, welcher Zeitraum
| Log (Name in der Konsole) | applicationName in der Reports API | Wozu Sie es brauchen |
|---|---|---|
| User log events (Anmeldungen) | login | Riskante Anmeldungen, 2SV- und Wiederherstellungsänderungen |
| User accounts | user_accounts | Externe Weiterleitung aktiviert, 2SV- / Wiederherstellungsänderungen |
| OAuth log events | token | Freigaben für Drittanbieter-Apps, API-Aktivität pro App |
| Gmail log events | gmail | Zustellung, automatische Weiterleitung, Archiv/Papierkorb, Versand |
| Drive log events | drive | Downloads, externe Freigaben, Sichtbarkeitsänderungen |
| Admin log events | admin | Admin-Rollen, SSO, Delegierung, Routing |
| SAML log events | saml | Anmeldungen über einen externen Identitätsanbieter |
| Takeout log events | takeout | Vollständige Kontoexporte |
| Groups log events | groups | Hinzugefügte externe Mitglieder |
Zeitraum: mindestens 30 Tage vor der verdächtigen E-Mail oder der ersten Warnung bis heute. Für einen einzelnen Nutzer filtern Sie auf ihn. Für Fragen auf Admin-Ebene exportieren Sie die ganze Organisation.
Weg 1: die Konsole, „Audit and investigation“ (CSV)
- Melden Sie sich bei admin.google.com an, öffnen Sie Reporting → Audit and investigation und dann das gewünschte Log (zum Beispiel User log events).
- Stellen Sie den Datumsbereich ein. Standard sind die letzten 7 Tage, was fast nie reicht. Fügen Sie bei Bedarf einen Filter auf den Akteur hinzu.
- Fügen Sie dem Anmelde-Log unter Manage columns die Netzwerkspalten hinzu (IP-Adresse und, falls Ihre Konsole sie anbietet, die Spalte mit der ASN der IP). Genau diese Spalten verraten eine Hosting-ASN.
- Klicken Sie auf Export all, wählen Sie CSV oder Google Sheets und laden Sie das Ergebnis herunter. Google dokumentiert den Export und seine Grenzen auf der Seite jedes Logs, zum Beispiel Admin log events: 100.000 Zeilen in Standard-Editionen, 30 Millionen mit dem Sicherheitsprüfungstool.
- Wiederholen Sie das pro Log. Behalten Sie die ursprünglichen Dateinamen und die englischen Spaltenüberschriften bei.
Achtung: Welche Spalten enthalten sind, hängt von Ihrer Auswahl ab, das Datumsformat hängt von Konsolen- und Browsersprache ab, und Ereignisse tragen Anzeigenamen („Successful login“, „Download“) statt API-Namen. Der Analyzer übersetzt englische Anzeigenamen zurück in API-Namen. Exporte aus einer Konsole in anderer Sprache werden noch nicht erkannt.
Weg 2: die Reports API (activities.list)
Die Reports API des Admin SDK liefert pro Datensatz eine JSON-Activity: Zeit, Akteur, IP, networkInfo (ASN, Regionscode) und das Ereignis mit allen Parametern. Siehe die Referenz zu activities.list.
GET https://admin.googleapis.com/admin/reports/v1/activity/users/all/applications/login
?startTime=2026-08-15T00:00:00Z&maxResults=1000
Authorization: Bearer <token with admin.reports.audit.readonly>
Was in einer Untersuchung zählt:
- Paginierung. Folgen Sie
nextPageToken, bis es verschwindet. Speichern Sie jede Seite als eigene.json-Datei. Aneinandergehängte Seiten und JSON Lines funktionieren im Analyzer ebenfalls. - Gmail-Zeitfenster. Laut Referenz brauchen
gmail-AbfragenstartTimeundendTimeim Abstand von höchstens 30 Tagen. Gehen Sie Monat für Monat vor. - Ein Nutzer oder alle.
userKey=allfür die Organisation, eine E-Mail-Adresse für ein Konto. - Rohdaten behalten. Glätten oder „bereinigen“ Sie das JSON nicht. Verschachtelte Parameter (Gmail
message_info, OAuthscope_data) tragen die Details.
Das ist die vollständigste Eingabe: Netzwerkinformationen sind in jedem Datensatz vorhanden, sodass länderbasierte Prüfungen wie die unmögliche Reise laufen können.
Weg 3: GAM
GAM ist das Open-Source-Kommandozeilenwerkzeug, das die meisten Workspace-Admins ohnehin haben. Sein Befehl report verpackt activities.list und schreibt CSV:
gam report login user all range -30d today > login.csv
gam report token user all range -30d today > token.csv
gam report useraccounts user all range -30d today > user_accounts.csv
gam report gmail user claire@example.com range -30d today > gmail.csv
gam report drive user all range -30d today > drive.csv
gam report admin range -30d today > admin.csv
Benennen Sie die Dateien nach dem Log (der Analyzer nutzt den Dateinamen auch als Hinweis). GAM-CSVs behalten die API-Spaltennamen (id.time, actor.email, name), Parameter kommen als zusätzliche Spalten. Der Analyzer liest sie direkt.
Gmail-Einstellungen: was das Audit-Log nicht hat
Filter, Weiterleitungsadressen, die Einstellung zur automatischen Weiterleitung, Bevollmächtigte und „Senden als“-Aliase liegen in den Einstellungen des Postfachs. Das Nutzerkonten-Log zeichnet zwar email_forwarding_out_of_domain auf, wenn eine Weiterleitung aktiviert wird. Ein Filter, der Mails weiterleitet oder versteckt, erscheint jedoch in keinem Audit-Log als Einstellungsereignis. Nutzen Sie die Gmail API:
| Einstellung | Methode der Gmail API | Speichern als |
|---|---|---|
| Filter | users.settings.filters.list | gmail-settings/<postfach>/filters.json |
| Weiterleitungsadressen | users.settings.forwardingAddresses.list | …/forwardingAddresses.json |
| Automatische Weiterleitung | users.settings.getAutoForwarding | …/autoForwarding.json |
| Bevollmächtigte | users.settings.delegates.list | …/delegates.json |
| Senden als | users.settings.sendAs.list | …/sendAs.json |
Um die Einstellungen eines anderen Nutzers zu lesen, müssen Sie in seinem Namen handeln, in der Praxis mit einem Dienstkonto mit domainweiter Delegierung. So macht es GAM. Der Ordnername sagt dem Analyzer, wem das Postfach gehört. GAM kann dieselben Informationen zur Durchsicht ausgeben (gam user <email> show filters, show forwards, show sendas, print delegates). Der Analyzer erwartet die JSON-Antworten der Gmail API. Kein API-Zugriff? Setzen Sie sich mit dem Nutzer zusammen, öffnen Sie Einstellungen → Filter und blockierte Adressen, Weiterleitung und POP/IMAP sowie Konten und machen Sie datierte Screenshots.
Beweise sichern
- Lassen Sie die Originale unverändert und berechnen Sie direkt nach dem Export einen Hash (
shasum -a 256 *). - Halten Sie fest, wer was wann mit welchen Filtern und mit welchem Werkzeug exportiert hat.
- Speichern Sie die Exporte außerhalb des kompromittierten Tenants. Ein Angreifer mit Admin-Rechten kann Drive lesen.
- Exportieren Sie einen Tag später erneut. Laut Googles Tabelle der Verzögerungen können OAuth-Ereignisse „ein paar Stunden“ und der Abschluss eines Takeout „bis zu viele Tage“ brauchen.
Einen breiteren Überblick über Extraktionswege, einschließlich der Weiterleitung an Cloud Logging, bietet der SANS-Beitrag Google Workspace Log Extraction.
Nächste Schritte
- Exporte analysieren: Schritt-für-Schritt-Analyse mit dem Tool im Browser.
- Verstehen, was fehlt: Grenzen der Audit-Logs.
- Kurzfassung auf der Tool-Seite: so exportieren Sie diese Logs.
FAQ
Kann ich Google-Workspace-Audit-Logs als CSV exportieren?
Ja. Öffnen Sie in der Admin-Konsole Reporting → Audit and investigation, wählen Sie ein Log, führen Sie die Suche aus und nutzen Sie Export all nach Google Sheets oder CSV. Google begrenzt Exporte auf 100.000 Zeilen (30 Millionen mit dem Sicherheitsprüfungstool).
Wie exportiere ich große Mengen an Workspace-Audit-Daten am besten?
Mit der Reports API des Admin SDK (activities.list), direkt oder über GAM. Sie liefert alle Parameter und Netzwerkinformationen (ASN, Region), blättert durch große Ergebnismengen und lässt sich leicht skripten. Gmail-Abfragen brauchen Start- und Endzeit im Abstand von höchstens 30 Tagen.