In diesem Dokument wird beschrieben, wie Cloud Logging mithilfe von IAM-Rollen und -Berechtigungen (Identity and Access Management) den Zugriff auf Logging-Ressourcen steuert. Ihre IAM-Rollen bestimmen, ob Sie Aktionen wie das Erstellen von Logsenken oder Log-Buckets ausführen, in einem Log-Bucket gespeicherte Logdaten lesen oder auf Seiten wie den Log-Explorer zugreifen können. Wenn Sie einen Logging API- oder Google Cloud CLI-Befehl ausgeben, bestimmen Ihre IAM-Rollen, ob Sie die Berechtigung zum Ausführen des Befehls haben.
Übersicht
Ihre IAM-Rollen bestimmen, welche Aktionen Sie in Logging ausführen können. Eine Rolle ist eine Sammlung von Berechtigungen. Wenn Sie einem Hauptkonto eine Rolle zuweisen, erhält er alle mit ihr verknüpften Berechtigungen. Einem Hauptkonto können mehrere Rollen zugewiesen werden.
IAM-Rollen werden für eine Ressource wie ein Google Cloud Projekt, ein Ordner, ein Bucket oder eine Organisation gewährt. Sie können einem Hauptkonto beispielsweise die Rolle „Logbetrachter“ (roles/logging.viewer) für ein bestimmtes Google Cloud Projekt zuweisen.
In den Abschnitten Vordefinierte Rollen und Logging-Rollen auf dieser Seite finden Sie umfassende Informationen zu Logging-Rollen und -Berechtigungen. In anderen Abschnitten dieser Seite finden Sie Informationen zu Rollen oder Berechtigungen für bestimmte Anwendungsfälle.
Im Rest dieses Abschnitts wird zusammengefasst, wie Sie einem Hauptkonto Zugriff auf Log-Buckets oder nur auf einige der Logeinträge in einem Log-Bucket gewähren können. Außerdem wird beschrieben, wie Sie den Zugriff auf einige LogEntry-Felder einschränken können.
Zugriff auf Log-Buckets gewähren
Mit der Rolle „Log-Betrachter“ (roles/logging.viewer) kann ein Prinzipal auf alle Logdaten zugreifen, die in den Log-Buckets _Required und _Default gespeichert sind, mit Ausnahme von Logs zum Datenzugriff. Wenn ein Prinzipal Zugriff auf Logs zum Datenzugriff benötigt, weisen Sie ihm die Rolle „Betrachter privater Logs“ (roles/logging.privateLogViewer) zu.
Bei benutzerdefinierten Log-Buckets können Sie Zugriff auf die Ansicht _AllLogs oder auf eine benutzerdefinierte Logansicht gewähren. Cloud Logging erstellt automatisch die Ansicht _AllLogs, die alle Logeinträge im Log-Bucket enthält. Wenn Sie Zugriff auf eine Logansicht gewähren möchten, fügen Sie der IAM-Richtlinie, die an die Logansicht oder das Projekt angehängt ist, eine IAM-Bindung hinzu. Weitere Informationen finden Sie unter Zugriff auf eine Logansicht steuern.
Logging unterstützt auch Tags für Log-Buckets, die Ihnen helfen können, Ihre Kosten nachzuvollziehen. Sie können auch Tags verwenden, um zu verhindern, dass ein Nutzer einen Log-Bucket löscht. Weitere Informationen finden Sie unter Tags zum Verwalten des Zugriffs auf Log-Buckets verwenden.
Zugriff auf einige Logeinträge in einem Log-Bucket gewähren
Wenn Sie einem Hauptkonto Zugriff auf nur einige der in einem Log-Bucket gespeicherten Logeinträge gewähren möchten, erstellen Sie eine Logansicht und gewähren Sie dem Hauptkonto dann Zugriff auf die Logansicht. Sie können beispielsweise eine Logansicht für den Log-Bucket _Default erstellen, die nur Logeinträge enthält, deren Ressourcentyp eine Compute Engine-Instanz ist.
Weitere Informationen zum Erstellen von Logansichten und den verschiedenen Strategien, mit denen Sie Zugriff auf die Ansicht gewähren können, finden Sie unter Logansichten für einen Log-Bucket konfigurieren.
Zugriff auf bestimmte LogEntry-Felder beschränken
Wenn Sie den Zugriff auf bestimmte Felder in der Datenstruktur LogEntry einschränken möchten, konfigurieren Sie Zugriffssteuerungen auf Feldebene für den Log-Bucket, in dem Ihre Daten gespeichert sind. Für den Log-Bucket _Default können Sie beispielsweise eine Einschränkung für das jsonPayload der Datenstruktur LogEntry festlegen und Ihren Administratoren dann Zugriff auf dieses Feld gewähren. Weitere Informationen finden Sie unter Zugriffssteuerung auf Feldebene konfigurieren.
Sie können Felder in einem Log-Bucket, für das ein Upgrade zur Verwendung von Observability Analytics durchgeführt wurde, nicht einschränken. Wenn ein Log-Bucket ein eingeschränktes Feld enthält, können Sie kein Upgrade für die Verwendung von Observability Analytics durchführen.
Vordefinierte Rollen
IAM bietet vordefinierte Rollen, mit denen detaillierter Zugriff auf bestimmte Google Cloud -Ressourcen gewährt und unerwünschter Zugriff auf andere Ressourcen verhindert werden kann. Google Cloud erstellt und verwaltet diese Rollen und aktualisiert ihre Berechtigungen bei Bedarf automatisch, z. B. wenn Logging neue Funktionen hinzufügt.
In der folgenden Tabelle sind die vordefinierten Rollen für Logging aufgeführt. Für jede Rolle werden der Titel, die Beschreibung, die enthaltenen Berechtigungen und der Ressourcentyp der untersten Ebene angezeigt, für den die Rollen gewährt werden können. Sie können die vordefinierten Rollen auf Google Cloud Projektebene oder in den meisten Fällen auf einer beliebigen höheren Ebene in der Ressourcenhierarchie zuweisen. Wenn Sie die Rolle „Logs View Accessor“ auf eine Logansicht in einem Bucket beschränken möchten, verwenden Sie Ressourcenattribute für IAM-Bedingungen.
Eine Liste aller einzelnen Berechtigungen, die in einer Rolle enthalten sind, finden Sie unter Rollenmetadaten abrufen.
| Role | Permissions |
|---|---|
Logging Admin( Provides all permissions necessary to use all features of Cloud Logging. Lowest-level resources where you can grant this role:
|
|
Logs Bucket Writer( Ability to write logs to a log bucket. Lowest-level resources where you can grant this role:
|
|
Logs Writer( Provides the permissions to write log entries. Lowest-level resources where you can grant this role:
|
|
Private Logs Viewer( Provides permissions of the Logs Viewer role and in addition, provides read-only access to log entries in private logs. Lowest-level resources where you can grant this role:
|
|
Logs Viewer( Provides access to view logs. Lowest-level resources where you can grant this role:
|
|