En esta página, se explica cómo revisar el historial de cambios en tus políticas de permisos de IAM.
Para revisar los cambios en las políticas de permisos de tu recurso, busca en tus registros de auditoría las entradas que contengan el método SetIamPolicy.
Visualiza los cambios en la política de permisos con SetIamPolicy
Para ver los cambios en la política de permisos, revisa tus registros de auditoría en busca de entradas que contengan el método SetIamPolicy. Puedes revisar tus registros de auditoría con la
Cloud de Confiance consola o gcloud CLI.
Console
En la consola de Cloud de Confiance , accede a la página Explorador de registros.
En el editor de consultas, ingresa una de las siguientes consultas. Estas consultas buscan en tus registros de auditoría las entradas que tienen
SetIamPolicyen el campomethodNamedeprotoPayload:Para obtener los registros de todos los cambios en la política de permisos realizados en un recurso, usa la siguiente consulta:
logName="RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity" protoPayload.methodName:SetIamPolicy
Para obtener los registros de los cambios en la política de permisos que involucran a un usuario o una cuenta de servicio específicos, usa la siguiente consulta:
logName="RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity" protoPayload.methodName:SetIamPolicy protoPayload.serviceData.policyDelta.bindingDeltas.member:"EMAIL_ADDRESS"
Reemplaza lo siguiente:
RESOURCE_TYPE: El tipo de recurso para el que creas una lista de registros de auditoría. Los valores válidos sonprojects,foldersoorganizations.RESOURCE_ID: Tu ID de proyecto, carpeta o de organización. Cloud de Confiance Los IDs de proyecto son alfanuméricos, comomy-project. Los IDs de carpeta y de organización son numéricos, como123456789012.EMAIL_ADDRESS: La dirección de correo electrónico del usuario o la cuenta de servicio, por ejemplo,example-service-account@example-project.s3ns.iam.gserviceaccount.com.
Para ejecutar la consulta, haz clic en Ejecutar consulta.
Usa el selector de Cronograma para especificar el período adecuado para la consulta. También puedes agregar una expresión de marca de tiempo directamente al editor de consultas. Para obtener más información, consulta Visualiza registros por período.
gcloud
El
gcloud logging read
comando lee las entradas de registro.
Antes de usar cualquiera de los datos de comando a continuación, realiza los siguientes reemplazos:
-
RESOURCE_TYPE: El tipo de recurso para el que creas una lista de registros de auditoría. Usa el valorprojects,folders, oorganizations. -
RESOURCE_ID: Tu Cloud de Confiance ID de proyecto, organización o carpeta. Los IDs de proyecto son cadenas alfanuméricas, comomy-project. Los IDs de carpeta y de organización son numéricos, como123456789012. -
TIME_PERIOD: El período para el que creas una lista de registros de auditoría. Las entradas que se muestran no son más antiguas que este valor. Si no se especifica, el valor predeterminado es1d. Para obtener información sobre los formatos de hora, consulta gcloud topic datetime. -
RESOURCE_TYPE_SINGULAR: El tipo de recurso para el que creas una lista de registros de auditoría. Usa el valorproject,folderoorganization.
Ejecuta el siguiente comando:
Linux, macOS o Cloud Shell
gcloud logging read \ 'logName:RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity AND protoPayload.methodName=SetIamPolicy' \ --freshness=TIME_PERIOD \ --RESOURCE_TYPE_SINGULAR=RESOURCE_ID
Windows (PowerShell)
gcloud logging read ` 'logName:RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity AND protoPayload.methodName=SetIamPolicy' ` --freshness=TIME_PERIOD ` --RESOURCE_TYPE_SINGULAR=RESOURCE_ID
Windows (cmd.exe)
gcloud logging read ^ 'logName:RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity AND protoPayload.methodName=SetIamPolicy' ^ --freshness=TIME_PERIOD ^ --RESOURCE_TYPE_SINGULAR=RESOURCE_ID