了解和使用 Access Transparency 日志

本页面介绍了 Access Transparency 日志条目的内容,以及如何查看和使用它们。

Access Transparency 日志详情

Access Transparency 日志可以与现有的 安全信息和事件管理 (SIEM) 工具集成,以便在人员访问您的内容时自动执行审核 。 S3NS 除了 Cloud Audit Logs 之外,Access Transparency 日志还会在 Cloud de Confiance 控制台中提供。

Access Transparency 日志条目包含以下类型的详细信息:

  • 受影响的资源和操作。
  • 操作的执行时间。
  • 执行该操作的原因(例如,与客户支持请求有关的 案例号)。
  • 有关对内容采取操作的人员的数据(例如, S3NS 人员的所在地)。

启用 Access Transparency

如需了解如何为您的 Cloud de Confiance by S3NS 组织启用 Access Transparency, 请参阅启用 Access Transparency

查看 Access Transparency 日志

为组织配置 Access Transparency 后,您可以通过为用户或组分配 Private Logs Viewer 角色来控制哪些人可以访问 Access Transparency 日志。 Cloud de Confiance

Access Transparency 日志条目示例

以下是一个 Access Transparency 日志条目的示例。

{
 insertId:  "abcdefg12345"
 jsonPayload: {
  @type:  "type.googleapis.com/google.cloud.audit.TransparencyLog"
  location: {
   principalOfficeCountry:  "US"
   principalEmployingEntity:  "Google LLC"
   principalPhysicalLocationCountry:  "CA"
  }
  principalJobTitle: "Engineering"
  product: [
   0:  "Cloud Storage"
  ]
  reason: [
    detail:  "Case number: bar123"
    type:  "CUSTOMER_INITIATED_SUPPORT"
  ]
  permissionDetails:[
    0: {
     permissionType: "DATA_READ"
     logAccessed: true
   }
   1: {
     permissionType: "ADMIN_READ"
    }
  ]
  eventId: "asdfg12345asdfg12345asdfg12345"
  accesses: [
   0: {
    methodName: "GoogleInternal.Read"
    resourceName: "//googleapis.com/storage/buckets/BUCKET_NAME/objects/foo123"
    }
  ]
  accessApprovals: [
   0: "projects/123/approvalRequests/abcdef12345"
  ]
 }
 logName:  "projects/PROJECT_ID/logs/cloudaudit.googleapis.com%2Faccess_transparency"
 operation: {
  id:  "12345xyz"
 }
 receiveTimestamp:  "2017-12-18T16:06:37.400577736Z"
 resource: {
  labels: {
   project_id:  "1234567890"
  }
  type:  "project"
 }
 severity:  "NOTICE"
 timestamp:  "2017-12-18T16:06:24.660001Z"
}

日志字段说明

字段 说明
insertId 日志的唯一标识符。
@type Access Transparency 日志标识符。
principalOfficeCountry 访问者在其中具有永久服务台的国家/地区的 ISO 3166-1 二位字母国家/地区代码。??如果位置未知,则为 `??`;如果人员身处低人口国家/地区,则为 3 字符大洲标识符。 S3NS
principalEmployingEntity 雇用了进行访问的人员的实体 S3NS
principalPhysicalLocationCountry 进行访问所在国家/地区的 ISO 3166-1 二位字母国家/地区代码。 如果位置未知,则为 ??;如果人员身处低人口国家/地区,则为 3 字符大洲 标识符。 S3NS
principalJobTitle 进行访问的 S3NS 身份的职位系列。

如果职位是 Support Agent,则执行者是 AI 支持代理,并且未提供 principalPhysicalLocationCountryprincipalOfficeCountry (??)。
product 所访问的客户 Cloud de Confiance by S3NS 产品。
reason:detail 原因的详细信息,例如支持服务工单 ID。
reason:type 访问 原因类型 (例如 CUSTOMER_INITIATED_SUPPORT)
permissionDetails 与访问权限关联的权限的详细信息。最多可以显示两个 permissionType 详细信息。如需了解详情,请参阅 权限详细信息的值。
accesses:methodName 所进行的访问的类型。例如,GoogleInternal.Read。 如需详细了解 methodName 字段中可以显示的方法,请参阅 Values for accesses: methodName field
accesses:resourceName 名称 所访问资源的。
logName 日志位置的名称。
operation:id 日志集群 ID。
receiveTimestamp 日志记录流水线接收访问的时间。
project_id 与被访问资源相关联的项目。
type 被访问资源的类型(例如 project)。
eventId 与单个访问权限事件理由 (例如,单个支持请求)关联的唯一事件 ID。记录到同一 理由的所有访问权限都具有相同的 event_id 值。
severity 日志严重性。
timestamp 写入日志的时间。

permissionDetails 字段的值

Access Transparency 日志中提供以下权限详细信息:

IAM 权限类型 说明 示例
ADMIN_READ 表示仅限于配置、日志或类似数据的读取访问权限。 如需了解详情,请参阅 IAM 权限类型
ADMIN_WRITE 表示仅限于配置、日志或类似数据的读取或写入访问权限。 如需了解详情,请参阅 IAM 权限类型
DATA_READ 表示可能包含客户数据的读取访问权限。具有 data_read 权限类型的访问权限表示管理员有权访问客户数据;但是,这并不表示客户数据已被访问。 如需了解详情,请参阅 IAM 权限类型
DATA_WRITE 表示可能包含客户数据的读取或写入访问权限。具有 data_write 权限类型的访问权限表示管理员 可能 包含至少访问一项客户数据的权限。如需了解详情,请参阅 IAM 权限类型
logAccessed 说明
true 表示仅限于日志数据的读取访问权限 。此属性扩展了 permissionType 字段。标记为 true 的访问权限表示仅访问日志数据,而无法直接访问数据。

accesses:methodNames 字段的值

以下方法可以显示在 Access Transparency 日志的 accesses:methodNames 字段中:

  • 标准方法:这些方法包括 ListGetCreateUpdateDelete。如需了解详情,请参阅标准方法
  • 自定义方法:自定义方法是指 5 个标准方法之外的 API 方法。常见的自定义方法包括 CancelBatchGetMoveSearchUndelete。如需了解详情,请参阅自定义方法
  • GoogleInternal 方法:以下是 GoogleInternal 方法的示例,这些方法显示在 accesses:methodNames 字段中:
方法名称 说明 示例
GoogleInternal.Read 表示对客户内容执行了读取操作,并具有有效的业务理由。读取操作是使用专门为管理 Cloud de Confiance by S3NS 服务而设计的内部 API 执行的。此方法不会更改客户内容。 读取 IAM 权限。
GoogleInternal.Write 表示对客户内容执行了写入操作,并具有有效的业务理由。写入操作是使用专门为管理 Cloud de Confiance by S3NS 服务而设计的内部 API 执行的。此方法可以更新客户内容和/或配置。
  • 为资源设置 IAM 权限。
  • 暂停 Compute Engine 实例。
GoogleInternal.Create 表示对客户内容执行了创建操作,并具有有效的业务理由。创建操作是使用专门为管理 Cloud de Confiance by S3NS 服务而设计的内部 API 执行的。此方法会创建新的客户内容。
  • 创建 Cloud Storage 存储桶。
  • 创建 Pub/Sub 主题。
GoogleInternal.Delete 表示使用专门为管理 Cloud de Confiance by S3NS 服务而设计的内部 API 对客户内容执行了删除操作。此方法会更改客户内容和/或配置。
  • 删除 Cloud Storage 对象。
  • 删除 BigQuery 表。
GoogleInternal.List 表示对客户内容执行了列表操作,并具有有效的业务理由。列表操作是使用专门为管理 Cloud de Confiance by S3NS 服务而设计的内部 API 执行的。此方法不会更改客户内容或配置。
  • 列出客户的 Compute Engine 实例。
  • 列出客户的 Dataflow 作业。
GoogleInternal.Update 表示对客户内容执行了修改操作,并具有有效的业务理由。更新操作是使用专门为管理 Cloud de Confiance by S3NS 服务而设计的内部 API 执行的。此方法会更改客户内容和/或配置。 更新 Cloud Storage 中的 HMAC 密钥。
GoogleInternal.Get 表示对客户内容执行了获取操作,并具有有效的业务理由。获取操作是使用专门为管理 Cloud de Confiance by S3NS 服务而设计的内部 API 执行的。此方法不会更改客户内容或配置。
  • 检索资源的 IAM 政策。
  • 检索客户的 Dataflow 作业。
GoogleInternal.Query 表示对客户内容执行了查询操作,并具有有效的业务理由。查询操作是使用专门为管理 Cloud de Confiance by S3NS 服务而设计的内部 API 执行的。此方法不会更改客户内容或配置。
  • 运行 BigQuery 查询。
  • 在客户内容上查找 AI Platform 调试控制台。

GoogleInternal 访问权限严格限制为仅供授权人员使用,以确保访问权限合理且可审核。方法的存在并不表示 所有角色都可以使用。

理由原因代码

原因 说明
CUSTOMER_INITIATED_SUPPORT 客户发起的支持,例如“Case Number:####”。
THIRD_PARTY_DATA_REQUEST S3NS按照法律要求或司法程序发起的访问,包括 Google 在客户要求的情况下按照司法程序访问客户自己的数据。 S3NS
CLOUD_INITIATED_ACCESS 云提供商出于与 基础架构管理相关的任何原因发起的访问权限。这包括系统问题排查、安全 和合规性审核,以及为维持服务 可靠性而采取的紧急响应措施。
REASON_UNSPECIFIED 没有可用的具体理由。在某些日志记录系统中,这可能表示为空字符串。

Monitoring Access Transparency 日志

您可以使用 Cloud Monitoring API 监控 Access Transparency 日志。 如需开始使用,请参阅 Monitoring 文档

您可以设置基于日志的指标,然后设置一项提醒政策,以便及时了解这些日志中呈现的问题。例如,您可以创建一个基于日志的指标,用于捕获 S3NS 人员访问您的内容的情况,然后在 Monitoring 中创建提醒 政策,从而了解指定 时间段内的 访问次数是否超过指定阈值。