Skip to content

Esta herramienta no está afiliada a Google LLC, ni respaldada ni patrocinada por Google LLC. Google Workspace, Gmail y Google Drive son marcas comerciales de Google LLC. Los demás nombres son marcas comerciales de sus respectivos propietarios.

Exportar registros de auditoría de Google Workspace: guía

Exportar los registros de auditoría de Google Workspace para una investigación: CSV de la consola, API Reports (activities.list), GAM y ajustes de Gmail.

Publicado el 7 min de lectura

En resumen. Tres vías, los mismos datos. La consola de administración (Reporting → Audit and investigation → exportar a CSV o Sheets, etiquetas de la consola en inglés) es rápida para una cuenta, pero está limitada a 100.000 filas. La API Reports (activities.list) da todos los parámetros y la información de red, y escala. Las consultas de Gmail deben usar ventanas de 30 días como máximo. GAM envuelve la API en comandos de una línea. Los filtros, reenvíos, delegados y alias «enviar como» de Gmail no son registros de auditoría: expórtelos aparte con la API de Gmail. Todos estos archivos pueden cargarse tal cual en el analizador en el navegador.

Use la vía que use, exporte pronto. Google conserva la mayoría de los eventos seis meses, y algunas fuentes llegan con horas de retraso. Necesita un superadministrador, o un administrador con el privilegio Audit & Investigation para la consola y el scope de Reports para la API.

Qué registros y qué periodo

Registro (nombre en la consola)applicationName en la API ReportsPor qué lo necesita
User log events (inicios de sesión)loginInicios de sesión de riesgo, cambios de 2SV y de recuperación
User accountsuser_accountsReenvío externo activado, cambios de 2SV / recuperación
OAuth log eventstokenAutorizaciones de aplicaciones de terceros, actividad de API por aplicación
Gmail log eventsgmailEntrega, reenvío automático, archivado/papelera, envíos
Drive log eventsdriveDescargas, uso compartido externo, cambios de visibilidad
Admin log eventsadminRoles de administración, SSO, delegación, enrutamiento
SAML log eventssamlInicios de sesión mediante un proveedor de identidad externo
Takeout log eventstakeoutExportaciones completas de cuentas
Groups log eventsgroupsMiembros externos añadidos

Periodo: al menos 30 días antes del correo sospechoso o de la primera alerta, hasta hoy. Para un solo usuario, filtre por él. Para preguntas de administración, exporte toda la organización.

Vía 1: la consola, «Audit and investigation» (CSV)

  1. Inicie sesión en admin.google.com, abra Reporting → Audit and investigation y después el registro que quiera (por ejemplo User log events).
  2. Ajuste el intervalo de fechas. El predeterminado son los últimos 7 días, que casi nunca bastan. Si quiere, añada un filtro por actor.
  3. En Manage columns, añada al registro de inicios de sesión las columnas de red (dirección IP y, si su consola la ofrece, la columna de ASN de la IP). Son las que revelan un ASN de hosting.
  4. Pulse Export all, elija CSV o Google Sheets y descargue el resultado. Google documenta la exportación y sus límites en la página de cada registro, por ejemplo Admin log events: 100.000 filas en las ediciones estándar y 30 millones con la herramienta de investigación de seguridad.
  5. Repita con cada registro. Conserve los nombres de archivo originales y los encabezados de columna en inglés.

Atención: el conjunto de columnas depende de lo que haya seleccionado, el formato de fecha depende del idioma de la consola y del navegador, y los eventos aparecen con nombres visibles («Successful login», «Download») en lugar de nombres de API. El analizador traduce los nombres en inglés a nombres de API. Las exportaciones de una consola en otro idioma todavía no se reconocen.

Vía 2: la API Reports (activities.list)

La API Reports del SDK de administración devuelve una actividad JSON por registro: hora, actor, IP, networkInfo (ASN, código de región) y el evento con todos sus parámetros. Véase la referencia de activities.list.

GET https://admin.googleapis.com/admin/reports/v1/activity/users/all/applications/login
    ?startTime=2026-08-15T00:00:00Z&maxResults=1000
Authorization: Bearer <token with admin.reports.audit.readonly>

Lo que importa en una investigación:

  • Paginación. Siga nextPageToken hasta que desaparezca. Guarde cada página en su propio archivo .json. Las páginas concatenadas y el formato JSON Lines también funcionan en el analizador.
  • Ventana de Gmail. Según la referencia, las consultas de gmail exigen startTime y endTime separados como máximo 30 días. Recorra mes a mes.
  • Un usuario o todos. userKey=all para la organización, o una dirección de correo para una cuenta.
  • Mantenga el original. No aplane ni «limpie» el JSON. Los parámetros anidados (message_info de Gmail, scope_data de OAuth) llevan los detalles.

Es la entrada más completa: la información de red está en cada registro, así que pueden ejecutarse las comprobaciones basadas en el país, como el viaje imposible.

Vía 3: GAM

GAM es la herramienta de línea de comandos de código abierto que la mayoría de los administradores de Workspace ya tienen. Su comando report envuelve activities.list y genera CSV:

gam report login user all range -30d today > login.csv
gam report token user all range -30d today > token.csv
gam report useraccounts user all range -30d today > user_accounts.csv
gam report gmail user claire@example.com range -30d today > gmail.csv
gam report drive user all range -30d today > drive.csv
gam report admin range -30d today > admin.csv

Nombre los archivos según el registro (el analizador también usa el nombre de archivo como pista). Los CSV de GAM mantienen los nombres de columna de la API (id.time, actor.email, name), con los parámetros como columnas adicionales. El analizador los lee directamente.

Configuración de Gmail: lo que el registro de auditoría no tiene

Filtros, direcciones de reenvío, el ajuste de reenvío automático, delegados y alias «enviar como» viven en la configuración del buzón. El registro de cuentas de usuario sí guarda email_forwarding_out_of_domain cuando se activa el reenvío. Pero un filtro que reenvía u oculta correo no aparece como evento de configuración en ningún registro de auditoría. Use la API de Gmail:

AjusteMétodo de la API de GmailGuardar como
Filtrosusers.settings.filters.listgmail-settings/<buzón>/filters.json
Direcciones de reenvíousers.settings.forwardingAddresses.list…/forwardingAddresses.json
Reenvío automáticousers.settings.getAutoForwarding…/autoForwarding.json
Delegadosusers.settings.delegates.list…/delegates.json
Enviar comousers.settings.sendAs.list…/sendAs.json

Leer la configuración de otro usuario exige actuar en su nombre: en la práctica, una cuenta de servicio con delegación de todo el dominio, que es como lo hace GAM. El nombre de la carpeta le indica al analizador de quién es el buzón. GAM puede mostrar la misma información para revisarla (gam user <email> show filters, show forwards, show sendas, print delegates). El analizador espera las respuestas JSON de la API de Gmail. ¿Sin acceso a la API? Siéntese con el usuario, abra Configuración → Filtros y direcciones bloqueadas, Reenvío y correo POP/IMAP y Cuentas, y haga capturas de pantalla fechadas.

Preservar la evidencia

  • Mantenga los originales intactos y calcule un hash (shasum -a 256 *) justo después de exportar.
  • Anote quién exportó qué, cuándo, con qué filtros y con qué herramienta.
  • Guarde las exportaciones fuera del tenant comprometido. Un atacante con acceso de administrador puede leer Drive.
  • Vuelva a exportar al día siguiente. Según la tabla de retrasos de Google, los eventos OAuth pueden tardar «un par de horas» y la finalización de Takeout «hasta muchos días».

Para una visión más amplia de las opciones de extracción, incluido el envío a Cloud Logging, SANS publicó un útil resumen, Google Workspace Log Extraction.

Siguientes pasos

FAQ

¿Se pueden exportar los registros de auditoría de Google Workspace a CSV?

Sí. En la consola de administración, abra Reporting → Audit and investigation, elija un registro, ejecute la búsqueda y use Export all hacia Google Sheets o CSV. Google limita las exportaciones a 100.000 filas (30 millones con la herramienta de investigación de seguridad).

¿Cuál es la mejor forma de exportar muchos datos de auditoría de Workspace?

La API Reports del SDK de administración (activities.list), directamente o a través de GAM. Devuelve todos los parámetros e información de red (ASN, región), pagina grandes volúmenes y es fácil de automatizar. Las consultas de Gmail exigen una fecha de inicio y de fin separadas como máximo 30 días.

Artículos relacionados

Lo que no dicen los registros de auditoría de Google Workspace: 6 meses de retención, retrasos, límites de exportación, CSV frente a API Reports, licencias.
Un compromiso de correo empresarial ficticio en Google Workspace, analizado desde los registros: inicio AiTM, OAuth, filtro oculto, fraude y robo en Drive.
Checklist de la primera hora ante una cuenta de Google Workspace comprometida: preservar registros, cortar sesiones y tokens OAuth, quitar reenvíos y filtros.

Esta herramienta no está afiliada a Google LLC, ni respaldada ni patrocinada por Google LLC. Google Workspace, Gmail y Google Drive son marcas comerciales de Google LLC. Los demás nombres son marcas comerciales de sus respectivos propietarios.