Event Log Objects 快速入门:查询事件日志数据获取安全与性能洞察

Event Log Objects(ELO)以近实时方式提供安全与性能事件数据,用 SOQL 即可查询,无需下载 CSV。本文对比 ELO 与传统 Event Log Files 的延迟差异,讲解用 SOQL 查询事件数据、用 Salesforce Direct 创建可视化、构建自定义 Lightning 监控应用,并通过监控报告导出的真实安全用例(SUM(RowCount) 按用户聚合排名)演示如何更早检测安全泄露,实现从被动调查到主动监控的转变。...

📅 2026/10/5 ✍️ ponybai 🏷️ salesforce, developer, analytics, headless

一、查询事件日志数据获取安全与性能洞察

slide_2

Event Log Objects(ELO)以近乎实时的方式提供安全与性能事件数据。本模块对比 ELO 与传统 Event Log Files,学习用 SOQL 查询事件数据,探索 Salesforce Direct 创建可视化,演练监控报告导出以检测安全泄露的真实用例,并了解如何用事件数据构建自定义 Lightning UI 应用。

学习目标

slide_3

完成本单元后,你将能够:解释 Event Log Objects 是什么及为何有用;描述如何用 SOQL 查询 Event Log Object 数据;解释如何用 Salesforce Direct 创建事件日志数据的可视化;列举用 Event Log Objects 构建自定义 Lightning UI 应用的用例。

快速响应安全与性能事件

slide_4

对安全和性能事件,早期检测至关重要。Event Log Objects 以最小延迟(近实时)提供事件数据,让你更早发现问题、更快响应。ELO vs 传统 Event Log Files:

  • Event Log Files——按间隔生成:每日文件在次日出现;每小时文件通常有 3-6 小时延迟(随系统负载变化);无法在 UI 中直接访问。
  • Event Log Objects——近实时:直接用 SOQL 查询(无需下载 CSV);通过 Timestamp 过滤器可访问最多 15 天数据;可通过 Salesforce Platform APIs 访问。

对安全事件来说,延迟可能是「遏制泄露」与「眼睁睁看数据流失」之间的差别。近实时访问把安全监控从「回顾性活动」变成「主动响应能力」。

Salesforce Direct 与自定义应用

slide_5

除 SOQL 查询外,ELO 还能做更丰富的分析:

  • Salesforce Direct——把查询结果转化为可视化:用多种图表类型获取更深入洞察;直接从事件日志数据创建仪表板;无需外部 BI 工具,全部在 Salesforce 内完成。
  • 自定义 Lightning UI 应用——针对特定用例构建:用 ELO + Salesforce Platform APIs;为事件监控创建专用界面;按团队工作流定制;例如安全仪表板、性能监控、合规审计工具。

创建查询前,先阅读「Best Practices and Considerations for Leveraging Event Log Object Data」文档——它涵盖查询性能、数据量和 Timestamp 过滤器高效使用等重要考量。

用例:监控报告导出以确保安全

slide_6

场景:企业要求员工用 Salesforce 查看数据和生成报告——这是正常行为。但大规模数据导出可能是安全泄露的信号(离职员工导出客户名单、被入侵账户批量提取数据)。

目标:找出过去 10 天从报告事件日志导出最多行数的用户。方法:

  • 用 SOQL 查询 ReportEventLog 对象
  • 只过滤已导出的报告:Origin = 'ReportExported'
  • 限制最近 10 天:DAY_ONLY(Timestamp) > LAST_N_DAYS:10
  • 按用户聚合:SUM(RowCount),group by UserIdentifier
  • 降序排列,看最大的导出者

结果:一份排名列表,准确显示谁在导出最多数据——这是潜在未授权数据提取的第一个指标。

SOQL 查询:报告导出监控

slide_7

支撑安全用例的 SOQL 查询:

-- Step 1: 按用户聚合导出的行数
SELECT UserIdentifier, SUM(RowCount) total
FROM ReportEventLog
WHERE Origin = 'ReportExported'
AND DAY_ONLY(Timestamp) > LAST_N_DAYS:10

-- Step 2: 按量降序排列
GROUP BY UserIdentifier
ORDER BY SUM(RowCount) DESC

拆解:ReportEventLog(存储报告活动的对象)、Origin = 'ReportExported'(只导出不查看)、DAY_ONLY(Timestamp)(去掉时间只比较日期)、LAST_N_DAYS:10(相对日期字面量,始终表示「最近 10 天」)、SUM(RowCount)(每个用户导出的总行数)、ORDER BY DESC(导出最多者排最前)。

这是一个模板——改变对象、过滤器和时间窗口,即可适应任何事件监控场景。

关键要点

slide_8

Event Log Objects 让你对 Salesforce org 的安全与性能事件获得近实时可见性:

  • 用 SOQL 查询事件数据——和查询其他 Salesforce 对象用同一种语言。
  • 通过 Timestamp 过滤器访问最多 15 天数据。
  • 用 Salesforce Direct 创建可视化——图表、仪表板、趋势,全部在 Salesforce 内。
  • 用 ELO 和 Platform APIs 为特定用例构建自定义 Lightning UI 应用。

ELO 让你:掌握安全事件、高效响应事件、从被动调查转向主动监控。

资源

slide_9

继续学习:Salesforce Help「Store and Query Log Data with Event Log Objects」、「Best Practices and Considerations for Leveraging Event Log Object Data」、「Analyze Log Data with Salesforce Direct」。

下一步:打开 Developer Console,对 Event Log Object 运行 SOQL 查询,从 ReportEventLog 开始——看看你的用户最近导出了什么。


文章来源:Trailhead - Event Log Objects: Quick Look