עיון בהיסטוריה של מדיניות ההרשאות של IAM

בדף הזה מוסבר איך בודקים את היסטוריית השינויים בכללי מדיניות ההרשאות של IAM.

כדי לבדוק את השינויים בכללי מדיניות ההרשאה של המשאב, אפשר לחפש ביומני הביקורת רשומות שמכילות את method ‏SetIamPolicy.

הצגת שינויים במדיניות ההרשאות באמצעות SetIamPolicy

כדי לראות את השינויים בכללי מדיניות ההרשאה, אפשר לבדוק את יומני הביקורת ולחפש רשומות שמכילות את השיטה SetIamPolicy. אתם יכולים לעיין ביומני הביקורת באמצעות מסוףCloud de Confiance או ה-CLI של gcloud.

המסוף

  1. נכנסים לדף Logs Explorer במסוף Cloud de Confiance .

    כניסה לדף Logs Explorer

  2. מזינים אחת מהשאילתות הבאות בעורך השאילתות. השאילתות האלה מחפשות ביומני הביקורת רשומות שכוללות את הערך SetIamPolicy בשדה methodName של protoPayload:

    • כדי לקבל את היומנים של כל השינויים במדיניות ההרשאות שבוצעו במשאב, משתמשים בשאילתה הבאה:

      logName="RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity"
      protoPayload.methodName:SetIamPolicy
      
    • כדי לקבל את היומנים של שינויים במדיניות ההרשאות שקשורים למשתמש או לחשבון שירות ספציפיים, משתמשים בשאילתה הבאה:

      logName="RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity"
      protoPayload.methodName:SetIamPolicy
      protoPayload.serviceData.policyDelta.bindingDeltas.member:"EMAIL_ADDRESS"
      

      מחליפים את מה שכתוב בשדות הבאים:

      • ‫RESOURCE_TYPE: סוג המשאב שלגביו רוצים להציג את יומני הביקורת. הערכים התקינים הם projects,‏ folders או organizations.
      • ‫RESOURCE_ID: מזהה הפרויקט, התיקייה או הארגון ב- Cloud de Confiance . מזהי פרויקטים מכילים אותיות וספרות, למשל my-project. מזהי תיקיות וארגונים מכילים רק ספרות, למשל 123456789012.
      • ‫EMAIL_ADDRESS: כתובת האימייל של המשתמש או של חשבון השירות – לדוגמה, example-service-account@example-project.s3ns.iam.gserviceaccount.com.
  3. כדי להריץ את השאילתה, לוחצים על Run query.

  4. משתמשים בבורר ציר הזמן כדי להגדיר את טווח הזמן המתאים לשאילתה. אפשר גם להוסיף ביטוי של חותמת זמן ישירות לעורך השאילתות. מידע נוסף זמין במאמר בנושא הצגת יומנים לפי טווח זמן.

gcloud

הפקודה gcloud logging read קוראת רשומות ביומן.

לפני השימוש בנתוני הפקודה הבאים, צריך להחליף את הנתונים הבאים:

  • ‫RESOURCE_TYPE: סוג המשאב שלגביו רוצים להציג את יומני הביקורת. אפשר להשתמש בערך projects,‏ folders או organizations.
  • ‫RESOURCE_ID: מזהה הפרויקט, הארגון או התיקייה ב- Cloud de Confiance. מזהי פרויקטים הם מחרוזות אלפאנומריות, כמו my-project. מזהי תיקיות וארגונים מכילים רק ספרות, למשל 123456789012.
  • TIME_PERIOD: תקופת הזמן שלגביה מוצגים יומני הביקורת. הערכים שמוחזרים לא ישנים יותר מהערך הזה. אם לא מציינים ערך, ערך ברירת המחדל הוא 1d. מידע על פורמטים של שעות זמין במאמר gcloud topic datetimes.
  • ‫RESOURCE_TYPE_SINGULAR: סוג המשאב שלגביו רוצים להציג את יומני הביקורת. אפשר להשתמש בערך project,‏ folder או organization.

מריצים את הפקודה הבאה:

‫Linux,‏ macOS או Cloud Shell

gcloud logging read \
    'logName:RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity
    AND protoPayload.methodName=SetIamPolicy' \
    --freshness=TIME_PERIOD \
    --RESOURCE_TYPE_SINGULAR=RESOURCE_ID

‏Windows (PowerShell)

gcloud logging read `
    'logName:RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity
    AND protoPayload.methodName=SetIamPolicy' `
    --freshness=TIME_PERIOD `
    --RESOURCE_TYPE_SINGULAR=RESOURCE_ID

‏Windows ‏(cmd.exe)

gcloud logging read ^
    'logName:RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity
    AND protoPayload.methodName=SetIamPolicy' ^
    --freshness=TIME_PERIOD ^
    --RESOURCE_TYPE_SINGULAR=RESOURCE_ID