瞭解和使用資料存取透明化控管機制記錄檔
本頁面說明資料存取透明化控管機制記錄項目的內容,以及如何查看及使用這些項目。
資料存取透明化控管機制記錄的詳細資訊
資料存取透明化控管機制記錄可與現有安全性資訊與事件管理 (SIEM) 工具整合,來自動化稽核程序,瞭解人員存取您內容時的動作。資料存取透明化控管機制記錄可與 Cloud 稽核記錄一起在 Cloud de Confiance 主控台中取得。 S3NS
資料存取透明化控管機制記錄項目包含下列類型的詳細資訊:
- 受影響的資源與動作。
- 動作的時間。
- 動作的原因 (例如,與客戶服務要求有關的客服案件編號)。
- 處理內容的人員相關資料 (例如,人員的位置)。 S3NS
啟用資料存取透明化控管機制
如要瞭解如何為 Cloud de Confiance by S3NS 機構啟用資料存取透明化控管機制,請參閱「啟用資料存取透明化控管機制」一文。
查看資料存取透明化控管機制記錄
為機構設定資料存取透明化控管機制後,您可以為使用者或群組指派「私密記錄檢視者」 Cloud de Confiance角色,控管哪些人可以存取資料存取透明化控管機制記錄。
資料存取透明化控管機制記錄項目範例
以下是資料存取透明化控管機制記錄項目的範例:
{ insertId: "abcdefg12345" jsonPayload: { @type: "type.googleapis.com/google.cloud.audit.TransparencyLog" location: { principalOfficeCountry: "US" principalEmployingEntity: "Google LLC" principalPhysicalLocationCountry: "CA" } principalJobTitle: "Engineering" product: [ 0: "Cloud Storage" ] reason: [ detail: "Case number: bar123" type: "CUSTOMER_INITIATED_SUPPORT" ] permissionDetails:[ 0: { permissionType: "DATA_READ" logAccessed: true } 1: { permissionType: "ADMIN_READ" } ] eventId: "asdfg12345asdfg12345asdfg12345" accesses: [ 0: { methodName: "GoogleInternal.Read" resourceName: "//googleapis.com/storage/buckets/BUCKET_NAME/objects/foo123" } ] accessApprovals: [ 0: "projects/123/approvalRequests/abcdef12345" ] } logName: "projects/PROJECT_ID/logs/cloudaudit.googleapis.com%2Faccess_transparency" operation: { id: "12345xyz" } receiveTimestamp: "2017-12-18T16:06:37.400577736Z" resource: { labels: { project_id: "1234567890" } type: "project" } severity: "NOTICE" timestamp: "2017-12-18T16:06:24.660001Z" }
記錄欄位說明
| 欄位 | 說明 |
|---|---|
insertId |
記錄的專屬 ID。 |
@type |
資料存取透明化控管機制記錄 ID。 |
principalOfficeCountry |
存取者擁有常設辦公地點之國家/地區的 ISO 3166-1 alpha-2 國家/地區代碼,若位置資訊不明,則為 ??,若人員位於低人口國家/地區,則為 3 個字元的洲別 ID。 S3NS |
principalEmployingEntity |
雇用執行存取人員的實體 S3NS |
principalPhysicalLocationCountry |
執行存取的位置所屬國家/地區的 ISO 3166-1 alpha-2 國家/地區代碼,??若人員位於低人口國家/地區,則為 3 個字元的洲別 ID。 S3NS |
principalJobTitle |
進行存取的身分 S3NS 的工作類別。
如果職稱是 Support Agent,則行為人是 AI 支援服務專員,且未提供 principalPhysicalLocationCountry 和 principalOfficeCountry (??)。
|
product |
存取的客戶 Cloud de Confiance by S3NS 產品。 |
reason:detail |
原因的詳細資料,例如支援票證 ID。 |
reason:type |
存取
原因類型
(例如 CUSTOMER_INITIATED_SUPPORT)。 |
permissionDetails |
與存取權相關聯的權限詳細資料。最多可顯示兩項 permissionType 詳細資料。詳情請參閱「 權限詳細資料的值」。 |
accesses:methodName |
執行的存取類型。例如 GoogleInternal.Read。如要進一步瞭解 methodName 欄位中可能顯示的方法,請參閱「accesses: methodName 欄位的值」。 |
accesses:resourceName |
存取的資源名稱。 |
logName |
記錄位置的名稱。 |
operation:id |
記錄叢集 ID。 |
receiveTimestamp |
記錄管道獲得存取權的時間。 |
project_id |
與存取的資源相關的專案。 |
type |
存取的資源類型 (例如 project)。 |
eventId |
與單一存取事件理由相關聯的專屬事件 ID (例如單一客服案件)。記錄在相同理由中的所有存取權,都會有相同的 event_id 值。 |
severity |
記錄嚴重性。 |
timestamp |
寫入記錄的時間。 |
permissionDetails 欄位的值
資料存取透明化控管機制記錄會提供下列權限詳細資料:
permissionType:指出與 S3NS 管理員資料存取權相關聯的身分與存取權管理 (IAM) 權限類型。舉例來說,您可以在 SQL 說明文件中找到 Cloud SQL 各項公用 API 方法的權限類型。權限類型會指出存在的最高權限,即使使用較低的權限類型也能存取,也會顯示最高權限。
logAccessed:這個欄位表示管理員或資料讀取存取權是否僅限於存取記錄。舉例來說,如果資料讀取存取權僅限於存取可觀測性分析記錄,則「logAccessed = true」,表示資料讀取權限僅限於記錄資料。如果存取權不是記錄,則會省略這個欄位。
| IAM 權限類型 | 說明 | 範例 |
|---|---|---|
ADMIN_READ |
表示讀取存取權僅限於設定、記錄或類似資料。 | 詳情請參閱「IAM 權限類型」。 |
ADMIN_WRITE |
表示讀取或寫入存取權僅限於設定、記錄或類似資料。 | 詳情請參閱「IAM 權限類型」。 |
DATA_READ |
表示可能包含客戶資料的讀取存取權。如果存取權的權限類型為 data_read,表示管理員有權存取客戶資料,但這不代表客戶資料已遭存取。 | 詳情請參閱「IAM 權限類型」。 |
DATA_WRITE |
表示可能包含客戶資料的讀取或寫入存取權。如果存取權的資料寫入權限類型為 data_write,表示管理員可能已納入存取至少一項客戶資料資源的權限。詳情請參閱「IAM 權限類型」。 |
| logAccessed | 說明 |
|---|---|
true |
表示存取權僅限於記錄資料的讀取權限。這個屬性會擴充 permissionType 欄位。標示為 true 的存取權表示僅限於記錄資料,無法直接存取資料。 |
「accesses:methodNames」欄位的值
資料存取透明化控管機制記錄的 accesses:methodNames 欄位中可能會顯示下列方法:
- 標準方法:這些方法為
List、Get、Create、Update和Delete。詳情請參閱「標準方法」。 - 自訂方法:自訂方法是指 5 種標準方法以外的 API 方法。常見的自訂方法包括
Cancel、BatchGet、Move、Search和Undelete。詳情請參閱自訂方法。 - GoogleInternal 方法:以下是
accesses:methodNames欄位中顯示的GoogleInternal方法範例:
| 方法名稱 | 說明 | 範例 |
|---|---|---|
GoogleInternal.Read |
表示對顧客內容執行讀取動作,且有正當業務理由。讀取動作是透過專為管理服務設計的內部 API 執行。 Cloud de Confiance by S3NS 這個方法不會變動顧客內容。 | 讀取 IAM 權限。 |
GoogleInternal.Write |
表示對顧客內容執行寫入動作,且有正當的業務理由。寫入動作是透過專為管理 Cloud de Confiance by S3NS 服務設計的內部 API 進行。這個方法可以更新顧客內容和/或設定。 |
|
GoogleInternal.Create |
表示對客戶內容執行建立動作,且有正當業務理由。建立動作是透過專門用於管理 Cloud de Confiance by S3NS 服務的內部 API 進行。這個方法會建立新的顧客內容。 |
|
GoogleInternal.Delete |
表示使用專為管理 Cloud de Confiance by S3NS 服務設計的內部 API,對客戶內容執行刪除動作。這個方法會變更顧客內容和/或設定。 |
|
GoogleInternal.List |
表示對顧客內容執行清單動作,且有正當的業務理由。這項列出動作是透過專為管理服務設計的內部 API 執行。 Cloud de Confiance by S3NS 這個方法不會變更客戶內容或設定。 |
|
GoogleInternal.Update |
表示對客戶內容進行修改,且有正當的業務理由。更新動作是透過專為管理 Cloud de Confiance by S3NS 服務設計的內部 API 進行。這個方法會變更客戶內容和/或設定。 | 更新 Cloud Storage 中的 HMAC 金鑰。 |
GoogleInternal.Get |
表示對客戶內容執行「取得」動作,且有正當的業務理由。這項動作是透過專為管理服務設計的內部 API 執行,不會變更客戶內容或設定。 Cloud de Confiance by S3NS |
|
GoogleInternal.Query |
表示對客戶內容執行查詢動作,且有正當的業務理由。查詢動作是透過專為管理 Cloud de Confiance by S3NS 服務設計的內部 API 執行。這個方法不會變更客戶內容或設定。 |
|
GoogleInternal存取權僅限授權人員使用,且必須有正當理由並通過稽核。方法的存在並不代表所有角色都能使用。
原因代碼
原因
說明
CUSTOMER_INITIATED_SUPPORT
客戶發起的支援,例如「案件編號:####」。
THIRD_PARTY_DATA_REQUEST
S3NS為了回應法律案件申請或法律函狀而發起的存取要求,包括回覆來自客戶的法律函狀,且需要 S3NS 存取客戶資料的情況。
CLOUD_INITIATED_ACCESS
雲端服務供應商基於基礎架構管理相關原因發起的存取要求。包括系統疑難排解、安全性和法規遵循審查,以及緊急應變,以維持服務可靠性。
REASON_UNSPECIFIED
無法提供具體理由。在某些記錄系統中,這可能以空字串表示。
監控資料存取透明化控管機制記錄
您可以使用 Cloud Monitoring API 監控資料存取透明化控管機制記錄。如要開始使用,請參閱 Monitoring 說明文件。
您可以設定記錄指標,然後設定警告政策,即時瞭解這些記錄顯現的問題。舉例來說,您可以建立記錄指標,擷取S3NS 人員存取您內容的記錄,然後在 Monitoring 中建立警告政策,在特定時間內存取次數超過指定門檻時通知您。