瞭解和使用資料存取透明化控管機制記錄檔

本頁面說明資料存取透明化控管機制記錄項目的內容,以及如何查看及使用這些項目。

資料存取透明化控管機制記錄的詳細資訊

資料存取透明化控管機制記錄可與現有安全性資訊與事件管理 (SIEM) 工具整合,來自動化稽核程序,瞭解人員存取您內容時的動作。資料存取透明化控管機制記錄可與 Cloud 稽核記錄一起在 Cloud de Confiance 主控台中取得。 S3NS

資料存取透明化控管機制記錄項目包含下列類型的詳細資訊:

  • 受影響的資源與動作。
  • 動作的時間。
  • 動作的原因 (例如,與客戶服務要求有關的客服案件編號)。
  • 處理內容的人員相關資料 (例如,人員的位置)。 S3NS

啟用資料存取透明化控管機制

如要瞭解如何為 Cloud de Confiance by S3NS 機構啟用資料存取透明化控管機制,請參閱「啟用資料存取透明化控管機制」一文。

查看資料存取透明化控管機制記錄

為機構設定資料存取透明化控管機制後,您可以為使用者或群組指派「私密記錄檢視者」 Cloud de Confiance角色,控管哪些人可以存取資料存取透明化控管機制記錄。

資料存取透明化控管機制記錄項目範例

以下是資料存取透明化控管機制記錄項目的範例:

{
 insertId:  "abcdefg12345"
 jsonPayload: {
  @type:  "type.googleapis.com/google.cloud.audit.TransparencyLog"
  location: {
   principalOfficeCountry:  "US"
   principalEmployingEntity:  "Google LLC"
   principalPhysicalLocationCountry:  "CA"
  }
  principalJobTitle: "Engineering"
  product: [
   0:  "Cloud Storage"
  ]
  reason: [
    detail:  "Case number: bar123"
    type:  "CUSTOMER_INITIATED_SUPPORT"
  ]
  permissionDetails:[
    0: {
     permissionType: "DATA_READ"
     logAccessed: true
   }
   1: {
     permissionType: "ADMIN_READ"
    }
  ]
  eventId: "asdfg12345asdfg12345asdfg12345"
  accesses: [
   0: {
    methodName: "GoogleInternal.Read"
    resourceName: "//googleapis.com/storage/buckets/BUCKET_NAME/objects/foo123"
    }
  ]
  accessApprovals: [
   0: "projects/123/approvalRequests/abcdef12345"
  ]
 }
 logName:  "projects/PROJECT_ID/logs/cloudaudit.googleapis.com%2Faccess_transparency"
 operation: {
  id:  "12345xyz"
 }
 receiveTimestamp:  "2017-12-18T16:06:37.400577736Z"
 resource: {
  labels: {
   project_id:  "1234567890"
  }
  type:  "project"
 }
 severity:  "NOTICE"
 timestamp:  "2017-12-18T16:06:24.660001Z"
}

記錄欄位說明

欄位 說明
insertId 記錄的專屬 ID。
@type 資料存取透明化控管機制記錄 ID。
principalOfficeCountry 存取者擁有常設辦公地點之國家/地區的 ISO 3166-1 alpha-2 國家/地區代碼,若位置資訊不明,則為 ??,若人員位於低人口國家/地區,則為 3 個字元的洲別 ID。 S3NS
principalEmployingEntity 雇用執行存取人員的實體 S3NS
principalPhysicalLocationCountry 執行存取的位置所屬國家/地區的 ISO 3166-1 alpha-2 國家/地區代碼,??若人員位於低人口國家/地區,則為 3 個字元的洲別 ID。 S3NS
principalJobTitle 進行存取的身分 S3NS 的工作類別。

如果職稱是 Support Agent,則行為人是 AI 支援服務專員,且未提供 principalPhysicalLocationCountryprincipalOfficeCountry (??)。
product 存取的客戶 Cloud de Confiance by S3NS 產品。
reason:detail 原因的詳細資料,例如支援票證 ID。
reason:type 存取 原因類型 (例如 CUSTOMER_INITIATED_SUPPORT)
permissionDetails 與存取權相關聯的權限詳細資料。最多可顯示兩項 permissionType 詳細資料。詳情請參閱「 權限詳細資料的值」。
accesses:methodName 執行的存取類型。例如 GoogleInternal.Read。如要進一步瞭解 methodName 欄位中可能顯示的方法,請參閱「accesses: methodName 欄位的值」
accesses:resourceName 存取的資源名稱
logName 記錄位置的名稱。
operation:id 記錄叢集 ID。
receiveTimestamp 記錄管道獲得存取權的時間。
project_id 與存取的資源相關的專案。
type 存取的資源類型 (例如 project)。
eventId 與單一存取事件理由相關聯的專屬事件 ID (例如單一客服案件)。記錄在相同理由中的所有存取權,都會有相同的 event_id 值。
severity 記錄嚴重性。
timestamp 寫入記錄的時間。

permissionDetails 欄位的值

資料存取透明化控管機制記錄會提供下列權限詳細資料:

  • permissionType:指出與 S3NS 管理員資料存取權相關聯的身分與存取權管理 (IAM) 權限類型。舉例來說,您可以在 SQL 說明文件中找到 Cloud SQL 各項公用 API 方法的權限類型。權限類型會指出存在的最高權限,即使使用較低的權限類型也能存取,也會顯示最高權限。

  • logAccessed:這個欄位表示管理員或資料讀取存取權是否僅限於存取記錄。舉例來說,如果資料讀取存取權僅限於存取可觀測性分析記錄,則「logAccessed = true」,表示資料讀取權限僅限於記錄資料。如果存取權不是記錄,則會省略這個欄位。

IAM 權限類型 說明 範例
ADMIN_READ 表示讀取存取權僅限於設定、記錄或類似資料。 詳情請參閱「IAM 權限類型」。
ADMIN_WRITE 表示讀取或寫入存取權僅限於設定、記錄或類似資料。 詳情請參閱「IAM 權限類型」。
DATA_READ 表示可能包含客戶資料的讀取存取權。如果存取權的權限類型為 data_read,表示管理員有權存取客戶資料,但這不代表客戶資料已遭存取。 詳情請參閱「IAM 權限類型」。
DATA_WRITE 表示可能包含客戶資料的讀取或寫入存取權。如果存取權的資料寫入權限類型為 data_write,表示管理員可能已納入存取至少一項客戶資料資源的權限。詳情請參閱「IAM 權限類型」。
logAccessed 說明
true 表示存取權僅限於記錄資料的讀取權限。這個屬性會擴充 permissionType 欄位。標示為 true 的存取權表示僅限於記錄資料,無法直接存取資料。

accesses:methodNames」欄位的值

資料存取透明化控管機制記錄的 accesses:methodNames 欄位中可能會顯示下列方法:

  • 標準方法:這些方法為 ListGetCreateUpdateDelete。詳情請參閱「標準方法」。
  • 自訂方法:自訂方法是指 5 種標準方法以外的 API 方法。常見的自訂方法包括 CancelBatchGetMoveSearchUndelete。詳情請參閱自訂方法
  • GoogleInternal 方法:以下是 accesses:methodNames 欄位中顯示的 GoogleInternal 方法範例:
方法名稱 說明 範例
GoogleInternal.Read 表示對顧客內容執行讀取動作,且有正當業務理由。讀取動作是透過專為管理服務設計的內部 API 執行。 Cloud de Confiance by S3NS 這個方法不會變動顧客內容。 讀取 IAM 權限。
GoogleInternal.Write 表示對顧客內容執行寫入動作,且有正當的業務理由。寫入動作是透過專為管理 Cloud de Confiance by S3NS 服務設計的內部 API 進行。這個方法可以更新顧客內容和/或設定。
  • 為資源設定 IAM 權限。
  • 暫停 Compute Engine 執行個體。
GoogleInternal.Create 表示對客戶內容執行建立動作,且有正當業務理由。建立動作是透過專門用於管理 Cloud de Confiance by S3NS 服務的內部 API 進行。這個方法會建立新的顧客內容。
  • 建立 Cloud Storage 值區。
  • 建立 Pub/Sub 主題。
GoogleInternal.Delete 表示使用專為管理 Cloud de Confiance by S3NS 服務設計的內部 API,對客戶內容執行刪除動作。這個方法會變更顧客內容和/或設定。
  • 刪除 Cloud Storage 物件。
  • 刪除 BigQuery 資料表。
GoogleInternal.List 表示對顧客內容執行清單動作,且有正當的業務理由。這項列出動作是透過專為管理服務設計的內部 API 執行。 Cloud de Confiance by S3NS 這個方法不會變更客戶內容或設定。
  • 列出客戶的 Compute Engine 執行個體。
  • 列出客戶的 Dataflow 工作。
GoogleInternal.Update 表示對客戶內容進行修改,且有正當的業務理由。更新動作是透過專為管理 Cloud de Confiance by S3NS 服務設計的內部 API 進行。這個方法會變更客戶內容和/或設定。 更新 Cloud Storage 中的 HMAC 金鑰。
GoogleInternal.Get 表示對客戶內容執行「取得」動作,且有正當的業務理由。這項動作是透過專為管理服務設計的內部 API 執行,不會變更客戶內容或設定。 Cloud de Confiance by S3NS
  • 擷取資源的 IAM 政策。
  • 擷取顧客的 Dataflow 工作。
GoogleInternal.Query 表示對客戶內容執行查詢動作,且有正當的業務理由。查詢動作是透過專為管理 Cloud de Confiance by S3NS 服務設計的內部 API 執行。這個方法不會變更客戶內容或設定。
  • 執行 BigQuery 查詢。
  • 在客戶內容中查詢 AI Platform 偵錯控制台。

GoogleInternal存取權僅限授權人員使用,且必須有正當理由並通過稽核。方法的存在並不代表所有角色都能使用。

原因代碼

原因 說明
CUSTOMER_INITIATED_SUPPORT 客戶發起的支援,例如「案件編號:####」。
THIRD_PARTY_DATA_REQUEST S3NS為了回應法律案件申請或法律函狀而發起的存取要求,包括回覆來自客戶的法律函狀,且需要 S3NS 存取客戶資料的情況。
CLOUD_INITIATED_ACCESS 雲端服務供應商基於基礎架構管理相關原因發起的存取要求。包括系統疑難排解、安全性和法規遵循審查,以及緊急應變,以維持服務可靠性。
REASON_UNSPECIFIED 無法提供具體理由。在某些記錄系統中,這可能以空字串表示。

監控資料存取透明化控管機制記錄

您可以使用 Cloud Monitoring API 監控資料存取透明化控管機制記錄。如要開始使用,請參閱 Monitoring 說明文件

您可以設定記錄指標,然後設定警告政策,即時瞭解這些記錄顯現的問題。舉例來說,您可以建立記錄指標,擷取S3NS 人員存取您內容的記錄,然後在 Monitoring 中建立警告政策,在特定時間內存取次數超過指定門檻時通知您。