Dokumen ini menjelaskan log audit yang dibuat oleh Resource Manager sebagai bagian dari Cloud Audit Logs.
Ringkasan
LayananGoogle Cloud menulis log audit untuk membantu Anda menjawab pertanyaan, "Siapa yang melakukan apa, di mana, dan kapan?" dalam resource Google Cloud Anda.
Project Google Cloud Anda hanya berisi log audit untuk resource yang berada langsung di project Google Cloud . Resource Google Cloud lainnya, seperti folder, organisasi, dan akun penagihan, berisi log audit untuk entity itu sendiri.
Untuk membaca ringkasan umum tentang Cloud Audit Logs, lihat Ringkasan Cloud Audit Logs. Untuk mendapatkan pemahaman yang lebih mendalam tentang format log audit, lihat Memahami log audit.
Log audit yang tersedia
Jenis log audit berikut tersedia untuk Resource Manager:
-
Log audit Aktivitas Admin
Mencakup operasi "penulisan admin" yang menulis metadata atau informasi konfigurasi.
Anda tidak dapat menonaktifkan log audit Aktivitas Admin.
-
Log audit Akses Data
Mencakup operasi "pembacaan admin" yang membaca metadata atau informasi konfigurasi. Juga mencakup operasi "pembacaan data" dan "penulisan data" yang membaca atau menulis data yang disediakan pengguna.
Untuk menerima log audit Akses Data, Anda harus mengaktifkannya secara eksplisit.
Untuk deskripsi yang lebih lengkap tentang jenis log audit, lihat Jenis log audit.
Operasi yang diaudit
Tabel berikut merangkum operasi API yang sesuai untuk setiap jenis log audit di Resource Manager:
| Kategori log audit | Operasi Resource Manager |
|---|---|
| Log Aktivitas Admin (ADMIN_WRITE) |
v3:
v2beta1:
v2:
v1beta1:
v1:
|
| Log Akses Data (ADMIN_READ) |
v3:
v2beta1:
v2:
v1beta1:
v1:
|
| Log Akses Data (ADMIN_READ di bagian nama layanan yang terintegrasi)[1] |
v3:
|
| Log Akses Data (ADMIN_READ di bawah Organization Policy Service)[2] |
v2:
|
[1] ADMIN_READ harus diaktifkan di layanan untuk resource tertentu tempat tag dilampirkan agar log ini dapat diaktifkan
[2] ADMIN_READ harus diaktifkan di
Organization Policy Service API agar dapat mengaktifkan log ini
Log audit untuk operasi tag di layanan lain, seperti
cloudsql.instances.listEffectiveTags, ditulis ke induk resource dan
disertakan dalam log audit Resource Manager. Resource tersebut tidak disertakan dalam log audit resource
layanan. Untuk melihat log ini, Anda harus mengaktifkan
ADMIN_READ di layanan untuk resource tertentu yang
tag-nya dilampirkan.
Operasi GetContactInfo dan UpdateContactInfo mendukung layanan ContactInfo untuk General Data Protection Regulation (GDPR) Uni Eropa. Operasi ini memperbarui dan mengambil informasi kontak untuk
Perwakilan Uni Eropa dan Petugas Perlindungan Data, yang dapat diubah di
konsol Google Cloud di halaman
Google Cloud Privasi & Keamanan.
Format log audit
Entri log audit mencakup objek berikut:
Entri log itu sendiri, yang merupakan objek dengan jenis
LogEntry. Kolom berguna yang meliputi hal berikut ini:logNameberisi ID resource dan jenis log audit. Resource adalah project, folder, organisasi, atau akun penagihan.resourceberisi target operasi yang diaudit.timeStampberisi waktu operasi yang diaudit.protoPayloadberisi informasi yang diaudit.
Data logging audit, yang merupakan objek
AuditLogyang disimpan di kolomprotoPayloadentri log.- Kolom
@typeditetapkan ke"type.googleapis.com/google.cloud.audit.AuditLog". - Kolom
serviceNamemengidentifikasi layanan yang menulis log audit. Format kolom ini bersifat spesifik per layanan.
- Kolom
Informasi audit spesifik per layanan opsional, yang merupakan objek spesifik per layanan. Untuk integrasi sebelumnya, objek ini disimpan di kolom
serviceDatadari objekAuditLog; integrasi berikutnya menggunakan kolommetadata.
Untuk kolom lain dalam objek ini, dan cara menafsirkannya, pelajari Memahami log audit.
Nama log
Nama log Cloud Audit Logs mencakup ID resource yang menunjukkan projectGoogle Cloud atau entity Google Cloud lainnya yang memiliki log audit, dan apakah log berisi data logging audit Aktivitas Admin, Akses Data, Kebijakan Ditolak, atau Peristiwa Sistem.
Berikut adalah nama log audit, termasuk variabel untuk ID resource:
projects/PROJECT_ID/logs/cloudaudit.googleapis.com%2Factivity projects/PROJECT_ID/logs/cloudaudit.googleapis.com%2Fdata_access projects/PROJECT_ID/logs/cloudaudit.googleapis.com%2Fsystem_event projects/PROJECT_ID/logs/cloudaudit.googleapis.com%2Fpolicy folders/FOLDER_ID/logs/cloudaudit.googleapis.com%2Factivity folders/FOLDER_ID/logs/cloudaudit.googleapis.com%2Fdata_access folders/FOLDER_ID/logs/cloudaudit.googleapis.com%2Fsystem_event folders/FOLDER_ID/logs/cloudaudit.googleapis.com%2Fpolicy billingAccounts/BILLING_ACCOUNT_ID/logs/cloudaudit.googleapis.com%2Factivity billingAccounts/BILLING_ACCOUNT_ID/logs/cloudaudit.googleapis.com%2Fdata_access billingAccounts/BILLING_ACCOUNT_ID/logs/cloudaudit.googleapis.com%2Fsystem_event billingAccounts/BILLING_ACCOUNT_ID/logs/cloudaudit.googleapis.com%2Fpolicy organizations/ORGANIZATION_ID/logs/cloudaudit.googleapis.com%2Factivity organizations/ORGANIZATION_ID/logs/cloudaudit.googleapis.com%2Fdata_access organizations/ORGANIZATION_ID/logs/cloudaudit.googleapis.com%2Fsystem_event organizations/ORGANIZATION_ID/logs/cloudaudit.googleapis.com%2Fpolicy
Nama layanan
Log audit Resource Manager menggunakan nama layanan
cloudresourcemanager.googleapis.com.
Untuk mengetahui daftar lengkap semua nama layanan Cloud Logging API dan jenis resource yang dimonitor, lihat Memetakan layanan ke resource.
Jenis resource
Log audit Resource Manager menggunakan jenis resource project untuk semua log audit.
Untuk mengetahui daftar semua jenis resource yang dimonitor dan informasi deskriptif Cloud Logging, lihat Jenis resource yang dimonitor.
Identitas pemanggil
Alamat IP pemanggil disimpan di kolom RequestMetadata.caller_ip dari
objek AuditLog. Logging mungkin menyamarkan
identitas pemanggil dan alamat IP tertentu.
Untuk mengetahui informasi apa yang disamarkan dalam log audit, lihat Identitas pemanggil di log audit.
Mengaktifkan logging audit
Log audit Aktivitas Admin selalu diaktifkan; Anda tidak dapat menonaktifkannya.
Log audit Akses Data dinonaktifkan secara default dan tidak ditulis kecuali diaktifkan secara eksplisit (dengan pengecualian log audit Akses Data untuk BigQuery, yang tidak dapat dinonaktifkan).
Untuk informasi tentang cara mengaktifkan sebagian atau semua log audit Akses Data Anda, lihat Mengaktifkan log audit Akses Data.
Izin dan peran
Izin dan peran IAM menentukan kemampuan Anda untuk mengakses data log audit di resource Google Cloud .
Saat memutuskan Izin dan peran khusus logging mana yang berlaku untuk kasus penggunaan Anda, pertimbangkan hal berikut:
Peran Logs Viewer (
roles/logging.viewer) memberi Anda akses hanya baca ke log audit Aktivitas Admin, Kebijakan Ditolak, dan Peristiwa Sistem. Jika hanya memiliki peran ini, Anda tidak dapat melihat log audit Akses Data yang ada di bucket_Default.Peran Private Logs Viewer
(roles/logging.privateLogViewer) mencakup izin yang ada diroles/logging.viewer, serta kemampuan untuk membaca log audit Akses Data di bucket_Default.Perlu diperhatikan bahwa jika log pribadi ini disimpan dalam bucket yang ditentukan pengguna, maka setiap pengguna yang memiliki izin untuk membaca log dalam bucket tersebut dapat membaca log pribadi. Untuk mengetahui informasi selengkapnya tentang bucket log, lihat Ringkasan perutean dan penyimpanan.
Untuk mengetahui informasi selengkapnya tentang peran dan izin IAM yang berlaku untuk data log audit, lihat Kontrol akses dengan IAM.
Melihat log
Anda dapat membuat kueri untuk semua log audit atau membuat kueri untuk log berdasarkan
nama log auditnya. Nama log audit mencakup
ID resource
project Google Cloud , folder, akun penagihan, atau
organisasi yang informasi logging auditnya ingin Anda lihat.
Kueri Anda dapat menentukan kolom LogEntry yang diindeks.
Untuk mengetahui informasi selengkapnya tentang cara membuat kueri log Anda, lihat
Membuat kueri di Logs Explorer.
Logs Explorer memungkinkan Anda melihat dan memfilter setiap entri log. Jika Anda ingin menggunakan SQL untuk menganalisis grup entri log, gunakan halaman Log Analytics. Untuk informasi selengkapnya, lihat:
- Membuat kueri dan melihat log di Observability Analytics.
- Contoh kueri untuk insight keamanan.
- Membuat diagram hasil kueri.
Sebagian besar log audit dapat dilihat di Cloud Logging menggunakan konsolGoogle Cloud , Google Cloud CLI, atau Logging API. Namun, untuk log audit terkait penagihan, Anda hanya dapat menggunakan Google Cloud CLI atau Logging API.
Konsol
Di konsol Google Cloud , Anda dapat menggunakan Logs Explorer untuk mengambil entri log audit untuk project Google Cloud , folder, atau organisasi Anda:
-
Di konsol Google Cloud , buka