Auf dieser Seite wird erläutert, wie Sie den Verlauf der Änderungen an Ihren IAM-Zulassungsrichtlinien prüfen.
Sie können Änderungen an den Zulassungsrichtlinien Ihrer Ressource prüfen, indem Sie in Ihren Audit-Logs nach Einträgen mit der Methode SetIamPolicy suchen.
Änderungen an Zulassungsrichtlinien mit SetIamPolicy ansehen
Sie können Änderungen an Zulassungsrichtlinien ansehen, indem Sie in Ihren Audit-Logs nach Einträgen mit der Methode SetIamPolicy suchen. Sie können Ihre Audit-Logs über die
Cloud de Confiance Console oder die gcloud CLI prüfen.
Console
Rufen Sie in der Cloud de Confiance Console die Seite Log-Explorer auf:
Geben Sie im Abfrageeditor eine der folgenden Abfragen ein: Mit diesen Abfragen werden Ihre Audit-Logs nach Einträgen durchsucht, die
SetIamPolicyim FeldmethodNamevonprotoPayloadenthalten:Verwenden Sie die folgende Abfrage, um die Logs aller Änderungen an Zulassungsrichtlinien für eine Ressource abzurufen:
logName="RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity" protoPayload.methodName:SetIamPolicy
Verwenden Sie die folgende Abfrage, um die Logs von Änderungen an Zulassungsrichtlinien abzurufen, die einen bestimmten Nutzer oder ein bestimmtes Dienstkonto betreffen:
logName="RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity" protoPayload.methodName:SetIamPolicy protoPayload.serviceData.policyDelta.bindingDeltas.member:"EMAIL_ADDRESS"
Ersetzen Sie Folgendes:
RESOURCE_TYPE: Der Ressourcentyp, für den Sie Audit-Logs auflisten möchten. Gültige Werte sindprojects,foldersoderorganizations.RESOURCE_ID: Ihre Cloud de Confiance Projekt-, Ordner- oder Organisations-ID. Projekt-IDs sind alphanumerisch, z. B.my-project. Ordner- und Organisations-IDs sind numerisch, z. B.123456789012.EMAIL_ADDRESS: Die E-Mail-Adresse des Nutzers oder Dienstkontos, z. B.example-service-account@example-project.s3ns.iam.gserviceaccount.com.
Klicken Sie zum Ausführen der Abfrage auf Abfrage ausführen.
Geben Sie mit der Auswahl Zeitachse den entsprechenden Zeitraum für die Abfrage an. Alternativ können Sie dem Abfrageeditor direkt einen Zeitstempelausdruck hinzufügen. Weitere Informationen finden Sie unter Logs nach Zeitraum ansehen.
gcloud
Mit dem
gcloud logging read
Befehl werden Logeinträge gelesen.
Ersetzen Sie folgende Werte, bevor sie einen der Befehlsdaten verwenden:
-
RESOURCE_TYPE: Der Ressourcentyp, für den Sie Audit-Logs auflisten möchten. Verwenden Sie den Wertprojects,folders, oderorganizations. -
RESOURCE_ID: Ihre Cloud de Confiance Projekt-, Organisations- oder Ordner-ID. Projekt-IDs sind alphanumerische Strings, z. B.my-project. Ordner- und Organisations-IDs sind numerisch, z. B.123456789012. -
TIME_PERIOD: Der Zeitraum, für den Sie Audit-Logs auflisten möchten. Die zurückgegebenen Einträge sind nicht älter als dieser Wert. Wenn nicht angegeben, ist der Standardwert1d. Weitere Informationen zu Zeitformaten finden Sie unter gcloud topic datetimes. -
RESOURCE_TYPE_SINGULAR: Der Ressourcentyp, für den Sie Audit-Logs auflisten möchten. Verwenden Sie den Wertproject,folderoderorganization.
Führen Sie folgenden Befehl aus:
Linux, macOS oder Cloud Shell
gcloud logging read \ 'logName:RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity AND protoPayload.methodName=SetIamPolicy' \ --freshness=TIME_PERIOD \ --RESOURCE_TYPE_SINGULAR=RESOURCE_ID
Windows (PowerShell)
gcloud logging read ` 'logName:RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity AND protoPayload.methodName=SetIamPolicy' ` --freshness=TIME_PERIOD ` --RESOURCE_TYPE_SINGULAR=RESOURCE_ID
Windows (cmd.exe)
gcloud logging read ^ 'logName:RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity AND protoPayload.methodName=SetIamPolicy' ^ --freshness=TIME_PERIOD ^ --RESOURCE_TYPE_SINGULAR=RESOURCE_ID