一、查询事件日志数据获取安全与性能洞察
Event Log Objects(ELO)以近乎实时的方式提供安全与性能事件数据。本模块对比 ELO 与传统 Event Log Files,学习用 SOQL 查询事件数据,探索 Salesforce Direct 创建可视化,演练监控报告导出以检测安全泄露的真实用例,并了解如何用事件数据构建自定义 Lightning UI 应用。
学习目标
完成本单元后,你将能够:解释 Event Log Objects 是什么及为何有用;描述如何用 SOQL 查询 Event Log Object 数据;解释如何用 Salesforce Direct 创建事件日志数据的可视化;列举用 Event Log Objects 构建自定义 Lightning UI 应用的用例。
快速响应安全与性能事件
对安全和性能事件,早期检测至关重要。Event Log Objects 以最小延迟(近实时)提供事件数据,让你更早发现问题、更快响应。ELO vs 传统 Event Log Files:
- Event Log Files——按间隔生成:每日文件在次日出现;每小时文件通常有 3-6 小时延迟(随系统负载变化);无法在 UI 中直接访问。
- Event Log Objects——近实时:直接用 SOQL 查询(无需下载 CSV);通过 Timestamp 过滤器可访问最多 15 天数据;可通过 Salesforce Platform APIs 访问。
对安全事件来说,延迟可能是「遏制泄露」与「眼睁睁看数据流失」之间的差别。近实时访问把安全监控从「回顾性活动」变成「主动响应能力」。
Salesforce Direct 与自定义应用
除 SOQL 查询外,ELO 还能做更丰富的分析:
- Salesforce Direct——把查询结果转化为可视化:用多种图表类型获取更深入洞察;直接从事件日志数据创建仪表板;无需外部 BI 工具,全部在 Salesforce 内完成。
- 自定义 Lightning UI 应用——针对特定用例构建:用 ELO + Salesforce Platform APIs;为事件监控创建专用界面;按团队工作流定制;例如安全仪表板、性能监控、合规审计工具。
创建查询前,先阅读「Best Practices and Considerations for Leveraging Event Log Object Data」文档——它涵盖查询性能、数据量和 Timestamp 过滤器高效使用等重要考量。
用例:监控报告导出以确保安全
场景:企业要求员工用 Salesforce 查看数据和生成报告——这是正常行为。但大规模数据导出可能是安全泄露的信号(离职员工导出客户名单、被入侵账户批量提取数据)。
目标:找出过去 10 天从报告事件日志导出最多行数的用户。方法:
- 用 SOQL 查询
ReportEventLog对象 - 只过滤已导出的报告:
Origin = 'ReportExported' - 限制最近 10 天:
DAY_ONLY(Timestamp) > LAST_N_DAYS:10 - 按用户聚合:
SUM(RowCount),group by UserIdentifier - 降序排列,看最大的导出者
结果:一份排名列表,准确显示谁在导出最多数据——这是潜在未授权数据提取的第一个指标。
SOQL 查询:报告导出监控
支撑安全用例的 SOQL 查询:
-- Step 1: 按用户聚合导出的行数 SELECT UserIdentifier, SUM(RowCount) total FROM ReportEventLog WHERE Origin = 'ReportExported' AND DAY_ONLY(Timestamp) > LAST_N_DAYS:10 -- Step 2: 按量降序排列 GROUP BY UserIdentifier ORDER BY SUM(RowCount) DESC
拆解:ReportEventLog(存储报告活动的对象)、Origin = 'ReportExported'(只导出不查看)、DAY_ONLY(Timestamp)(去掉时间只比较日期)、LAST_N_DAYS:10(相对日期字面量,始终表示「最近 10 天」)、SUM(RowCount)(每个用户导出的总行数)、ORDER BY DESC(导出最多者排最前)。
这是一个模板——改变对象、过滤器和时间窗口,即可适应任何事件监控场景。
关键要点
Event Log Objects 让你对 Salesforce org 的安全与性能事件获得近实时可见性:
- 用 SOQL 查询事件数据——和查询其他 Salesforce 对象用同一种语言。
- 通过 Timestamp 过滤器访问最多 15 天数据。
- 用 Salesforce Direct 创建可视化——图表、仪表板、趋势,全部在 Salesforce 内。
- 用 ELO 和 Platform APIs 为特定用例构建自定义 Lightning UI 应用。
ELO 让你:掌握安全事件、高效响应事件、从被动调查转向主动监控。
资源
继续学习:Salesforce Help「Store and Query Log Data with Event Log Objects」、「Best Practices and Considerations for Leveraging Event Log Object Data」、「Analyze Log Data with Salesforce Direct」。
下一步:打开 Developer Console,对 Event Log Object 运行 SOQL 查询,从 ReportEventLog 开始——看看你的用户最近导出了什么。







