Naar inhoud

Auditlogs exporteren uit Google Workspace naar BigQuery of CSV

Auditlogs exporteer je op twee manieren: een CSV-export vanuit het onderzoeksvenster voor losse rapportages, of een doorlopende export naar BigQuery voor langetermijnopslag en SQL-analyse.

Auditlogs in de Admin Console hebben een beperkte bewaartermijn van ongeveer zes maanden en zijn lastig op grote schaal te analyseren. Voor compliance, langetermijnbewaring of diepgaande analyse wil je je logs eruit halen. Er zijn twee routes, elk met een eigen toepassing: een snelle CSV-export en een doorlopende koppeling met BigQuery.

Waarom logs exporteren

Er zijn een paar harde redenen om logs te exporteren. De eerste is bewaring: de Admin Console houdt de meeste auditlogs ongeveer 180 dagen vast, terwijl compliance-eisen vaak jaren bewaring voorschrijven. Beheerders kunnen die termijn niet verlengen of de data zelf bewaren. De tweede reden is analyse: het onderzoeksvenster is prima voor losse vragen, maar voor trends, dashboards en complexe queries over grote volumes wil je SQL en een echt datawarehouse. De derde is integratie met je bestaande beveiligings- of SIEM-toolketen.

info

Twee routes, twee doelen

CSV-export is een momentopname: je voert een zoekopdracht uit en exporteert het resultaat. BigQuery-export is doorlopend: logs stromen automatisch een dataset in zodra ze ontstaan. Kies CSV voor een eenmalige rapportage, kies BigQuery voor structurele bewaring en analyse.

CSV-export voor een momentopname

De snelste manier om logs naar buiten te krijgen is een CSV-export vanuit het onderzoeksvenster. Je stelt een zoekopdracht samen, bekijkt de resultaten en exporteert ze.

Logs naar CSV exporteren stap voor stap

  1. Ga in de Admin Console naar Rapportage > Audit en onderzoek en kies de gewenste gegevensbron, bijvoorbeeld de loggegevens van een bepaalde app.
  2. Stel filters in op gebruiker, gebeurtenis en datumbereik.
  3. Voer de zoekopdracht uit en controleer de resultaten.
  4. Klik op de exportoptie om de resultaten als CSV (of naar Google Sheets) te exporteren.
  5. Open of verwerk het bestand in een spreadsheet of analysetool.
lightbulb

Let op de exportlimiet

Een CSV- of Sheets-export uit het onderzoeksvenster is begrensd in het aantal rijen. Verwacht je grote volumes, knip je zoekopdracht dan op in kortere datumbereiken, of kies meteen voor de BigQuery-route die ongelimiteerd doorloopt.

BigQuery-export voor bewaring en analyse

Voor structurele bewaring en serieuze analyse koppel je Workspace aan BigQuery. Eenmaal ingesteld stromen je logs doorlopend een BigQuery-dataset in, waar je ze met SQL kunt bevragen en langer kunt bewaren dan de standaardtermijn. Je hebt hiervoor het beheerdersrecht Rapporten (Reports administrator) nodig.

BigQuery-export instellen stap voor stap

  1. Maak of kies een Google Cloud-project met BigQuery, met facturatie ingeschakeld (een sandbox-project kan geen logs ontvangen).
  2. Geef in dat project je beheerdersaccount de rollen BigQuery Admin en Project IAM Admin, en voeg het serviceaccount gapps-reports@system.gserviceaccount.com toe als editor.
  3. Ga in de Admin Console naar Rapportage > Data-integratie (rechtstreeks: admin.google.com/ac/reporting/bigqueryexport).
  4. Vink Export van Google Workspace-data naar BigQuery inschakelen aan, kies het doelproject en geef een nieuwe, unieke datasetnaam op. Stel eventueel een geografische locatie in.
  5. Sla de configuratie op. De dataset wordt doorgaans de volgende dag aangemaakt, met dagelijkse tabellen (Pacific Time) die zijn gepartitioneerd op _PARTITIONTIME.
  6. Bevraag de dataset in BigQuery met SQL voor analyse en dashboards.
lightbulb

Bouw een dashboard op je logs

Bouw bovenop je BigQuery-logs een dashboard in Looker Studio. Zo maak je terugkerende rapportages, zoals het aantal mislukte inlogpogingen per week of een overzicht van beheeracties, zonder telkens handmatig te exporteren. Eén keer inrichten, daarna automatisch actueel.

Kosten en governance

Een BigQuery-export is niet gratis: je betaalt voor opslag en voor de queries die je uitvoert. Voor de meeste organisaties zijn de kosten bescheiden, maar houd er rekening mee, zeker bij grote logvolumes. De activiteitsdata in de dataset kent zelf ook een bewaartermijn (rond de 180 dagen voor activiteiten en langer voor gebruiksrapportages), dus voor echte langetermijnarchivering kopieer je de data periodiek naar een eigen, langer bewaarde tabel of bucket. Stel waar mogelijk een bewaarbeleid in zodat oude data automatisch wordt opgeruimd volgens jullie compliance-eisen.

warning

Een logdataset is gevoelig

Auditlogs bevatten gevoelige informatie over je gebruikers en je beveiliging. Beperk de toegang tot de BigQuery-dataset strikt tot wie hem echt nodig heeft, en versleutel en bewaak de toegang. Een te ruim gedeelde logdataset is zelf een beveiligingsrisico, want het verraadt precies hoe je omgeving in elkaar zit.

Welke route kies je

Heb je incidenteel een rapportage nodig, dan volstaat CSV. Moet je logs langer bewaren dan de standaardtermijn, grote volumes analyseren of integreren met een SIEM, dan is BigQuery de juiste keuze. Veel organisaties gebruiken beide: BigQuery voor structurele bewaring, CSV voor een snelle ad-hocvraag.

Hoe lang bewaart de Admin Console auditlogs?

De meeste auditlogs, zoals beheer-, login-, Drive- en Gmail-events, blijven ongeveer zes maanden (180 dagen) beschikbaar. Vault-loggebeurtenissen vormen een uitzondering en worden onbeperkt bewaard. Beheerders kunnen die termijnen niet zelf wijzigen, dus voor langere bewaring is een export naar BigQuery of een ander archief nodig.

Via welk menu zet ik de BigQuery-export aan?

Ga in de Admin Console naar Rapportage en dan Data-integratie, of gebruik de directe link admin.google.com/ac/reporting/bigqueryexport. Je hebt hiervoor het beheerdersrecht Rapporten nodig.

Kost een BigQuery-export geld?

Ja. Je betaalt voor opslag in BigQuery en voor de queries die je draait, en het Cloud-project moet facturatie ingeschakeld hebben. Voor de meeste organisaties zijn de kosten beperkt, maar plan ze in bij grote volumes.

Kan ik historische logs alsnog naar BigQuery krijgen?

De koppeling werkt vooruit: vanaf het inschakelen stromen nieuwe logs binnen, oudere gebeurtenissen komen er niet met terugwerkende kracht in. Voor historische gegevens leun je op eerdere CSV-exports of de bestaande bewaartermijn in de Admin Console.

Welke export is geschikt voor een SIEM?

Voor integratie met een SIEM of langdurige analyse is BigQuery doorgaans geschikter, omdat het doorlopend en programmatisch te bevragen is. CSV is meer voor losse, handmatige rapportages.

Worden er nieuwe logbronnen ondersteund?

Google breidt de exporteerbare bronnen geleidelijk uit. Zo kun je sinds 2025 ook Gemini-auditlogs naar BigQuery exporteren, en in 2026 zijn er extra eventvelden bijgekomen. Controleer de beschikbare gegevensbronnen in het onderzoeksvenster als je een specifieke bron mist.