Exportar registros de auditoría de Google Workspace: guía
Exportar los registros de auditoría de Google Workspace para una investigación: CSV de la consola, API Reports (activities.list), GAM y ajustes de Gmail.
En resumen. Tres vías, los mismos datos. La consola de administración (Reporting → Audit and investigation → exportar a CSV o Sheets, etiquetas de la consola en inglés) es rápida para una cuenta, pero está limitada a 100.000 filas. La API Reports (activities.list) da todos los parámetros y la información de red, y escala. Las consultas de Gmail deben usar ventanas de 30 días como máximo. GAM envuelve la API en comandos de una línea. Los filtros, reenvíos, delegados y alias «enviar como» de Gmail no son registros de auditoría: expórtelos aparte con la API de Gmail. Todos estos archivos pueden cargarse tal cual en el analizador en el navegador.
Use la vía que use, exporte pronto. Google conserva la mayoría de los eventos seis meses, y algunas fuentes llegan con horas de retraso. Necesita un superadministrador, o un administrador con el privilegio Audit & Investigation para la consola y el scope de Reports para la API.
Qué registros y qué periodo
| Registro (nombre en la consola) | applicationName en la API Reports | Por qué lo necesita |
|---|---|---|
| User log events (inicios de sesión) | login | Inicios de sesión de riesgo, cambios de 2SV y de recuperación |
| User accounts | user_accounts | Reenvío externo activado, cambios de 2SV / recuperación |
| OAuth log events | token | Autorizaciones de aplicaciones de terceros, actividad de API por aplicación |
| Gmail log events | gmail | Entrega, reenvío automático, archivado/papelera, envíos |
| Drive log events | drive | Descargas, uso compartido externo, cambios de visibilidad |
| Admin log events | admin | Roles de administración, SSO, delegación, enrutamiento |
| SAML log events | saml | Inicios de sesión mediante un proveedor de identidad externo |
| Takeout log events | takeout | Exportaciones completas de cuentas |
| Groups log events | groups | Miembros externos añadidos |
Periodo: al menos 30 días antes del correo sospechoso o de la primera alerta, hasta hoy. Para un solo usuario, filtre por él. Para preguntas de administración, exporte toda la organización.
Vía 1: la consola, «Audit and investigation» (CSV)
- Inicie sesión en admin.google.com, abra Reporting → Audit and investigation y después el registro que quiera (por ejemplo User log events).
- Ajuste el intervalo de fechas. El predeterminado son los últimos 7 días, que casi nunca bastan. Si quiere, añada un filtro por actor.
- En Manage columns, añada al registro de inicios de sesión las columnas de red (dirección IP y, si su consola la ofrece, la columna de ASN de la IP). Son las que revelan un ASN de hosting.
- Pulse Export all, elija CSV o Google Sheets y descargue el resultado. Google documenta la exportación y sus límites en la página de cada registro, por ejemplo Admin log events: 100.000 filas en las ediciones estándar y 30 millones con la herramienta de investigación de seguridad.
- Repita con cada registro. Conserve los nombres de archivo originales y los encabezados de columna en inglés.
Atención: el conjunto de columnas depende de lo que haya seleccionado, el formato de fecha depende del idioma de la consola y del navegador, y los eventos aparecen con nombres visibles («Successful login», «Download») en lugar de nombres de API. El analizador traduce los nombres en inglés a nombres de API. Las exportaciones de una consola en otro idioma todavía no se reconocen.
Vía 2: la API Reports (activities.list)
La API Reports del SDK de administración devuelve una actividad JSON por registro: hora, actor, IP, networkInfo (ASN, código de región) y el evento con todos sus parámetros. Véase la referencia de activities.list.
GET https://admin.googleapis.com/admin/reports/v1/activity/users/all/applications/login
?startTime=2026-08-15T00:00:00Z&maxResults=1000
Authorization: Bearer <token with admin.reports.audit.readonly>
Lo que importa en una investigación:
- Paginación. Siga
nextPageTokenhasta que desaparezca. Guarde cada página en su propio archivo.json. Las páginas concatenadas y el formato JSON Lines también funcionan en el analizador. - Ventana de Gmail. Según la referencia, las consultas de
gmailexigenstartTimeyendTimeseparados como máximo 30 días. Recorra mes a mes. - Un usuario o todos.
userKey=allpara la organización, o una dirección de correo para una cuenta. - Mantenga el original. No aplane ni «limpie» el JSON. Los parámetros anidados (
message_infode Gmail,scope_datade OAuth) llevan los detalles.
Es la entrada más completa: la información de red está en cada registro, así que pueden ejecutarse las comprobaciones basadas en el país, como el viaje imposible.
Vía 3: GAM
GAM es la herramienta de línea de comandos de código abierto que la mayoría de los administradores de Workspace ya tienen. Su comando report envuelve activities.list y genera CSV:
gam report login user all range -30d today > login.csv
gam report token user all range -30d today > token.csv
gam report useraccounts user all range -30d today > user_accounts.csv
gam report gmail user claire@example.com range -30d today > gmail.csv
gam report drive user all range -30d today > drive.csv
gam report admin range -30d today > admin.csv
Nombre los archivos según el registro (el analizador también usa el nombre de archivo como pista). Los CSV de GAM mantienen los nombres de columna de la API (id.time, actor.email, name), con los parámetros como columnas adicionales. El analizador los lee directamente.
Configuración de Gmail: lo que el registro de auditoría no tiene
Filtros, direcciones de reenvío, el ajuste de reenvío automático, delegados y alias «enviar como» viven en la configuración del buzón. El registro de cuentas de usuario sí guarda email_forwarding_out_of_domain cuando se activa el reenvío. Pero un filtro que reenvía u oculta correo no aparece como evento de configuración en ningún registro de auditoría. Use la API de Gmail:
| Ajuste | Método de la API de Gmail | Guardar como |
|---|---|---|
| Filtros | users.settings.filters.list | gmail-settings/<buzón>/filters.json |
| Direcciones de reenvío | users.settings.forwardingAddresses.list | …/forwardingAddresses.json |
| Reenvío automático | users.settings.getAutoForwarding | …/autoForwarding.json |
| Delegados | users.settings.delegates.list | …/delegates.json |
| Enviar como | users.settings.sendAs.list | …/sendAs.json |
Leer la configuración de otro usuario exige actuar en su nombre: en la práctica, una cuenta de servicio con delegación de todo el dominio, que es como lo hace GAM. El nombre de la carpeta le indica al analizador de quién es el buzón. GAM puede mostrar la misma información para revisarla (gam user <email> show filters, show forwards, show sendas, print delegates). El analizador espera las respuestas JSON de la API de Gmail. ¿Sin acceso a la API? Siéntese con el usuario, abra Configuración → Filtros y direcciones bloqueadas, Reenvío y correo POP/IMAP y Cuentas, y haga capturas de pantalla fechadas.
Preservar la evidencia
- Mantenga los originales intactos y calcule un hash (
shasum -a 256 *) justo después de exportar. - Anote quién exportó qué, cuándo, con qué filtros y con qué herramienta.
- Guarde las exportaciones fuera del tenant comprometido. Un atacante con acceso de administrador puede leer Drive.
- Vuelva a exportar al día siguiente. Según la tabla de retrasos de Google, los eventos OAuth pueden tardar «un par de horas» y la finalización de Takeout «hasta muchos días».
Para una visión más amplia de las opciones de extracción, incluido el envío a Cloud Logging, SANS publicó un útil resumen, Google Workspace Log Extraction.
Siguientes pasos
- Analizar las exportaciones: análisis paso a paso con la herramienta en el navegador.
- Entender lo que falta: limitaciones de los registros de auditoría.
- Versión corta, en la página de la herramienta: cómo exportar estos registros.
FAQ
¿Se pueden exportar los registros de auditoría de Google Workspace a CSV?
Sí. En la consola de administración, abra Reporting → Audit and investigation, elija un registro, ejecute la búsqueda y use Export all hacia Google Sheets o CSV. Google limita las exportaciones a 100.000 filas (30 millones con la herramienta de investigación de seguridad).
¿Cuál es la mejor forma de exportar muchos datos de auditoría de Workspace?
La API Reports del SDK de administración (activities.list), directamente o a través de GAM. Devuelve todos los parámetros e información de red (ASN, región), pagina grandes volúmenes y es fácil de automatizar. Las consultas de Gmail exigen una fecha de inicio y de fin separadas como máximo 30 días.