Revisa el historial de la política de permisos de IAM

En esta página, se explica cómo revisar el historial de cambios en tus políticas de permisos de IAM.

Para revisar los cambios en las políticas de permisos de tu recurso, busca en tus registros de auditoría las entradas que contengan el método SetIamPolicy.

Visualiza los cambios en la política de permisos con SetIamPolicy

Para ver los cambios en la política de permisos, revisa tus registros de auditoría en busca de entradas que contengan el método SetIamPolicy. Puedes revisar tus registros de auditoría con la Cloud de Confiance consola o gcloud CLI.

Console

  1. En la consola de Cloud de Confiance , accede a la página Explorador de registros.

    Ir al Explorador de registros

  2. En el editor de consultas, ingresa una de las siguientes consultas. Estas consultas buscan en tus registros de auditoría las entradas que tienen SetIamPolicy en el campo methodName de protoPayload:

    • Para obtener los registros de todos los cambios en la política de permisos realizados en un recurso, usa la siguiente consulta:

      logName="RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity"
      protoPayload.methodName:SetIamPolicy
      
    • Para obtener los registros de los cambios en la política de permisos que involucran a un usuario o una cuenta de servicio específicos, usa la siguiente consulta:

      logName="RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity"
      protoPayload.methodName:SetIamPolicy
      protoPayload.serviceData.policyDelta.bindingDeltas.member:"EMAIL_ADDRESS"
      

      Reemplaza lo siguiente:

      • RESOURCE_TYPE: El tipo de recurso para el que creas una lista de registros de auditoría. Los valores válidos son projects, folders o organizations.
      • RESOURCE_ID: Tu ID de proyecto, carpeta o de organización. Cloud de Confiance Los IDs de proyecto son alfanuméricos, como my-project. Los IDs de carpeta y de organización son numéricos, como 123456789012.
      • EMAIL_ADDRESS: La dirección de correo electrónico del usuario o la cuenta de servicio, por ejemplo, example-service-account@example-project.s3ns.iam.gserviceaccount.com.
  3. Para ejecutar la consulta, haz clic en Ejecutar consulta.

  4. Usa el selector de Cronograma para especificar el período adecuado para la consulta. También puedes agregar una expresión de marca de tiempo directamente al editor de consultas. Para obtener más información, consulta Visualiza registros por período.

gcloud

El gcloud logging read comando lee las entradas de registro.

Antes de usar cualquiera de los datos de comando a continuación, realiza los siguientes reemplazos:

  • RESOURCE_TYPE: El tipo de recurso para el que creas una lista de registros de auditoría. Usa el valor projects, folders, o organizations.
  • RESOURCE_ID: Tu Cloud de Confiance ID de proyecto, organización o carpeta. Los IDs de proyecto son cadenas alfanuméricas, como my-project. Los IDs de carpeta y de organización son numéricos, como 123456789012.
  • TIME_PERIOD: El período para el que creas una lista de registros de auditoría. Las entradas que se muestran no son más antiguas que este valor. Si no se especifica, el valor predeterminado es 1d. Para obtener información sobre los formatos de hora, consulta gcloud topic datetime.
  • RESOURCE_TYPE_SINGULAR: El tipo de recurso para el que creas una lista de registros de auditoría. Usa el valor project, folder o organization.

Ejecuta el siguiente comando:

Linux, macOS o Cloud Shell

gcloud logging read \
    'logName:RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity
    AND protoPayload.methodName=SetIamPolicy' \
    --freshness=TIME_PERIOD \
    --RESOURCE_TYPE_SINGULAR=RESOURCE_ID

Windows (PowerShell)

gcloud logging read `
    'logName:RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity
    AND protoPayload.methodName=SetIamPolicy' `
    --freshness=TIME_PERIOD `
    --RESOURCE_TYPE_SINGULAR=RESOURCE_ID

Windows (cmd.exe)

gcloud logging read ^
    'logName:RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity
    AND protoPayload.methodName=SetIamPolicy' ^
    --freshness=TIME_PERIOD ^
    --RESOURCE_TYPE_SINGULAR=RESOURCE_ID