Skip to content

Dieses Tool ist nicht mit Google LLC verbunden und wird von Google LLC weder befürwortet noch gesponsert. Google Workspace, Gmail und Google Drive sind Marken der Google LLC. Andere Namen sind Marken ihrer jeweiligen Inhaber.

Google-Workspace-Audit-Logs exportieren: Konsole, API, GAM

Google-Workspace-Audit-Logs für eine Untersuchung exportieren: CSV aus der Admin-Konsole, Reports API (activities.list), GAM-Berichte und Gmail-Einstellungen.

Veröffentlicht am 6 Min. Lesezeit

Kurz gesagt. Drei Wege, dieselben Daten. Die Admin-Konsole (Reporting → Audit and investigation → Export als CSV oder Sheets, Bezeichnungen der englischsprachigen Konsole) ist schnell für ein Konto, aber auf 100.000 Zeilen begrenzt. Die Reports API (activities.list) liefert alle Parameter und Netzwerkinformationen und skaliert. Gmail-Abfragen brauchen Zeitfenster von höchstens 30 Tagen. GAM verpackt die API in Einzeiler. Gmail-Filter, Weiterleitungen, Bevollmächtigte und „Senden als“-Adressen sind keine Audit-Logs: Exportieren Sie sie separat mit der Gmail API. Alle diese Dateien können Sie unverändert in den Analyzer im Browser laden.

Welchen Weg Sie auch wählen: Exportieren Sie früh. Google bewahrt die meisten Ereignisse sechs Monate auf, und manche Quellen kommen mit Stunden Verzögerung an. Sie brauchen einen Super-Admin oder einen Admin mit dem Privileg Audit & Investigation für die Konsole und dem Reports-Scope für die API.

Welche Logs, welcher Zeitraum

Log (Name in der Konsole)applicationName in der Reports APIWozu Sie es brauchen
User log events (Anmeldungen)loginRiskante Anmeldungen, 2SV- und Wiederherstellungsänderungen
User accountsuser_accountsExterne Weiterleitung aktiviert, 2SV- / Wiederherstellungsänderungen
OAuth log eventstokenFreigaben für Drittanbieter-Apps, API-Aktivität pro App
Gmail log eventsgmailZustellung, automatische Weiterleitung, Archiv/Papierkorb, Versand
Drive log eventsdriveDownloads, externe Freigaben, Sichtbarkeitsänderungen
Admin log eventsadminAdmin-Rollen, SSO, Delegierung, Routing
SAML log eventssamlAnmeldungen über einen externen Identitätsanbieter
Takeout log eventstakeoutVollständige Kontoexporte
Groups log eventsgroupsHinzugefügte externe Mitglieder

Zeitraum: mindestens 30 Tage vor der verdächtigen E-Mail oder der ersten Warnung bis heute. Für einen einzelnen Nutzer filtern Sie auf ihn. Für Fragen auf Admin-Ebene exportieren Sie die ganze Organisation.

Weg 1: die Konsole, „Audit and investigation“ (CSV)

  1. Melden Sie sich bei admin.google.com an, öffnen Sie Reporting → Audit and investigation und dann das gewünschte Log (zum Beispiel User log events).
  2. Stellen Sie den Datumsbereich ein. Standard sind die letzten 7 Tage, was fast nie reicht. Fügen Sie bei Bedarf einen Filter auf den Akteur hinzu.
  3. Fügen Sie dem Anmelde-Log unter Manage columns die Netzwerkspalten hinzu (IP-Adresse und, falls Ihre Konsole sie anbietet, die Spalte mit der ASN der IP). Genau diese Spalten verraten eine Hosting-ASN.
  4. Klicken Sie auf Export all, wählen Sie CSV oder Google Sheets und laden Sie das Ergebnis herunter. Google dokumentiert den Export und seine Grenzen auf der Seite jedes Logs, zum Beispiel Admin log events: 100.000 Zeilen in Standard-Editionen, 30 Millionen mit dem Sicherheitsprüfungstool.
  5. Wiederholen Sie das pro Log. Behalten Sie die ursprünglichen Dateinamen und die englischen Spaltenüberschriften bei.

Achtung: Welche Spalten enthalten sind, hängt von Ihrer Auswahl ab, das Datumsformat hängt von Konsolen- und Browsersprache ab, und Ereignisse tragen Anzeigenamen („Successful login“, „Download“) statt API-Namen. Der Analyzer übersetzt englische Anzeigenamen zurück in API-Namen. Exporte aus einer Konsole in anderer Sprache werden noch nicht erkannt.

Weg 2: die Reports API (activities.list)

Die Reports API des Admin SDK liefert pro Datensatz eine JSON-Activity: Zeit, Akteur, IP, networkInfo (ASN, Regionscode) und das Ereignis mit allen Parametern. Siehe die Referenz zu activities.list.

GET https://admin.googleapis.com/admin/reports/v1/activity/users/all/applications/login
    ?startTime=2026-08-15T00:00:00Z&maxResults=1000
Authorization: Bearer <token with admin.reports.audit.readonly>

Was in einer Untersuchung zählt:

  • Paginierung. Folgen Sie nextPageToken, bis es verschwindet. Speichern Sie jede Seite als eigene .json-Datei. Aneinandergehängte Seiten und JSON Lines funktionieren im Analyzer ebenfalls.
  • Gmail-Zeitfenster. Laut Referenz brauchen gmail-Abfragen startTime und endTime im Abstand von höchstens 30 Tagen. Gehen Sie Monat für Monat vor.
  • Ein Nutzer oder alle. userKey=all für die Organisation, eine E-Mail-Adresse für ein Konto.
  • Rohdaten behalten. Glätten oder „bereinigen“ Sie das JSON nicht. Verschachtelte Parameter (Gmail message_info, OAuth scope_data) tragen die Details.

Das ist die vollständigste Eingabe: Netzwerkinformationen sind in jedem Datensatz vorhanden, sodass länderbasierte Prüfungen wie die unmögliche Reise laufen können.

Weg 3: GAM

GAM ist das Open-Source-Kommandozeilenwerkzeug, das die meisten Workspace-Admins ohnehin haben. Sein Befehl report verpackt activities.list und schreibt CSV:

gam report login user all range -30d today > login.csv
gam report token user all range -30d today > token.csv
gam report useraccounts user all range -30d today > user_accounts.csv
gam report gmail user claire@example.com range -30d today > gmail.csv
gam report drive user all range -30d today > drive.csv
gam report admin range -30d today > admin.csv

Benennen Sie die Dateien nach dem Log (der Analyzer nutzt den Dateinamen auch als Hinweis). GAM-CSVs behalten die API-Spaltennamen (id.time, actor.email, name), Parameter kommen als zusätzliche Spalten. Der Analyzer liest sie direkt.

Gmail-Einstellungen: was das Audit-Log nicht hat

Filter, Weiterleitungsadressen, die Einstellung zur automatischen Weiterleitung, Bevollmächtigte und „Senden als“-Aliase liegen in den Einstellungen des Postfachs. Das Nutzerkonten-Log zeichnet zwar email_forwarding_out_of_domain auf, wenn eine Weiterleitung aktiviert wird. Ein Filter, der Mails weiterleitet oder versteckt, erscheint jedoch in keinem Audit-Log als Einstellungsereignis. Nutzen Sie die Gmail API:

EinstellungMethode der Gmail APISpeichern als
Filterusers.settings.filters.listgmail-settings/<postfach>/filters.json
Weiterleitungsadressenusers.settings.forwardingAddresses.list…/forwardingAddresses.json
Automatische Weiterleitungusers.settings.getAutoForwarding…/autoForwarding.json
Bevollmächtigteusers.settings.delegates.list…/delegates.json
Senden alsusers.settings.sendAs.list…/sendAs.json

Um die Einstellungen eines anderen Nutzers zu lesen, müssen Sie in seinem Namen handeln, in der Praxis mit einem Dienstkonto mit domainweiter Delegierung. So macht es GAM. Der Ordnername sagt dem Analyzer, wem das Postfach gehört. GAM kann dieselben Informationen zur Durchsicht ausgeben (gam user <email> show filters, show forwards, show sendas, print delegates). Der Analyzer erwartet die JSON-Antworten der Gmail API. Kein API-Zugriff? Setzen Sie sich mit dem Nutzer zusammen, öffnen Sie Einstellungen → Filter und blockierte Adressen, Weiterleitung und POP/IMAP sowie Konten und machen Sie datierte Screenshots.

Beweise sichern

  • Lassen Sie die Originale unverändert und berechnen Sie direkt nach dem Export einen Hash (shasum -a 256 *).
  • Halten Sie fest, wer was wann mit welchen Filtern und mit welchem Werkzeug exportiert hat.
  • Speichern Sie die Exporte außerhalb des kompromittierten Tenants. Ein Angreifer mit Admin-Rechten kann Drive lesen.
  • Exportieren Sie einen Tag später erneut. Laut Googles Tabelle der Verzögerungen können OAuth-Ereignisse „ein paar Stunden“ und der Abschluss eines Takeout „bis zu viele Tage“ brauchen.

Einen breiteren Überblick über Extraktionswege, einschließlich der Weiterleitung an Cloud Logging, bietet der SANS-Beitrag Google Workspace Log Extraction.

Nächste Schritte

FAQ

Kann ich Google-Workspace-Audit-Logs als CSV exportieren?

Ja. Öffnen Sie in der Admin-Konsole Reporting → Audit and investigation, wählen Sie ein Log, führen Sie die Suche aus und nutzen Sie Export all nach Google Sheets oder CSV. Google begrenzt Exporte auf 100.000 Zeilen (30 Millionen mit dem Sicherheitsprüfungstool).

Wie exportiere ich große Mengen an Workspace-Audit-Daten am besten?

Mit der Reports API des Admin SDK (activities.list), direkt oder über GAM. Sie liefert alle Parameter und Netzwerkinformationen (ASN, Region), blättert durch große Ergebnismengen und lässt sich leicht skripten. Gmail-Abfragen brauchen Start- und Endzeit im Abstand von höchstens 30 Tagen.

Verwandte Artikel

Was Google-Workspace-Audit-Logs nicht zeigen: 6 Monate Aufbewahrung, Verzögerungen, Exportgrenzen, CSV gegenüber Reports API, Lizenzlücken und blinde Flecken.
Ein fiktiver Business E-Mail Compromise in Google Workspace, aus den Audit-Logs rekonstruiert: AiTM-Anmeldung, OAuth, versteckter Filter, Drive-Diebstahl.
Checkliste für die erste Stunde bei einem kompromittierten Google-Workspace-Konto: Logs sichern, Sitzungen und Tokens kappen, Weiterleitungen entfernen.

Dieses Tool ist nicht mit Google LLC verbunden und wird von Google LLC weder befürwortet noch gesponsert. Google Workspace, Gmail und Google Drive sind Marken der Google LLC. Andere Namen sind Marken ihrer jeweiligen Inhaber.