Google G Suite-Häufig gestellte Fragen zu Aktivitätsberichten

Verwenden Sie diese häufig gestellten Fragen und Antworten, um Google G Suite-Aktivitätsberichte besser zu verstehen.

Warum benötigt das Servicekonto domänenweiten Lesezugriff?

Der domänenweite Lesezugriff ermöglicht es dem Servicekonto, die Identität eines Benutzers anzunehmen. Ohne domänenweiten Lesezugriff kann das Servicekonto keinen Berichtszugriff erhalten.

Warum benötigt das Benutzerkonto Berichtszugriff?

Die Ereignisse, die das Google -Aktivitätenberichtsprotokoll abruft, stammen alle aus der Berichtsfunktion von Google Admin. Dieser Zugriff ist erforderlich, um Ereignisse aus der Aktivitätsberichts-API von Google abzurufen.

Warum verwenden Google G Suite-Aktivitätsberichte Servicekonten, um den Zugriff zu autorisieren, anstatt andere Authentifizierungsmethoden zu verwenden?

Das folgende Dokument enthält einen Abschnitt mit dem Namen "Servicekonten", in dem detailliert der Unterschied zwischen Servicekonten und anderen Autorisierungsmethoden erläutert wird. Servicekonten unterscheiden sich von anderen Autorisierungsmethoden, da sie ohne Benutzerzustimmung agieren können. Servicekonten sind für die Kommunikation zwischen Servern bestimmt. Weitere Informationen finden Sie unter OAuth 2.0 für den Zugriff auf Google -APIs (https://developers.google.com/identity/protocols/OAuth2).

Welche Ereignistypen werden von der Google G Suite Activity Reports-API erfasst?

Dieses Protokoll erfasst nur Ereignisse des Typs 'admin', 'user accounts', 'login' und 'drive '. Diese Ereignisse werden im Berichtsabschnitt der Liste G Suite Admin SDK-Aktivitäten (https://developers.google.com/admin-sdk/reports/v1/reference/activities/list) ausführlich beschrieben.

Warum benötigen Sie ein Benutzerkonto, wenn Sie über Berechtigungsnachweise für das Servicekonto verfügen?

Damit ein Servicekonto Zugriff auf die Berichts-API hat, muss es die Identität eines vorhandenen Benutzers annehmen. Weitere Informationen finden Sie unter Domänenweite Delegierung (https://developers.google.com/admin-sdk/directory/v1/guides/delegation).

Wie sieht eine Standarddatei mit Berechtigungsnachweisen für Servicekontos aus?

In einer echten Datei mit Berechtigungsnachweisen für das Servicekonto werden die leeren Felder mit Werten gefüllt, die sich auf das Servicekonto beziehen.
{
"type": "service_account",
"project_id": “”,
"private_key_id": "",
"private_key": "-----BEGIN PRIVATE KEY-----\n=\n-----END PRIVATE KEY-----\n",
"client_email": "",
"client_id": "",
"auth_uri": "https://accounts.google.com/o/oauth2/auth",
"token_uri": "https://oauth2.googleapis.com/token",
"auth_provider_x509_cert_url": "https://www.googleapis.com/oauth2/v1/certs",
"client_x509_cert_url": ""
}

Welcher Host und welche Ports werden von diesem Protokoll verwendet?

Die folgenden Hosts und Ports werden von diesem Protokoll verwendet:

Moderator Beschreibung
oauth2.googleapis.com:443 Authentifizierungsserver, der von Google zur Authentifizierung des API-Zugriffs verwendet wird.
googleapis.com:443 Googles-API-Server. Wird für den Zugriff auf die Google G Suite-Aktivitätsberichte-API verwendet

Gibt es Alternativen zur offiziell dokumentierten Autorisierungsmethode?

Die API für Google G Suite-Aktivitätsberichte erfordert sowohl ein Benutzerkonto als auch ein Servicekonto. Aufgrund dieser Einschränkungen ist es nicht möglich, die erforderlichen Berechtigungen nur an das Servicekonto oder nur an das Benutzerkonto zu delegieren. Wenn die angebotene Berechtigungsmethode nicht zufriedenstellend ist, wenden Sie sich an den IBM Support.