בדף הזה מוסבר איך בודקים את היסטוריית השינויים בכללי מדיניות ההרשאות של IAM.
כדי לבדוק את השינויים בכללי מדיניות ההרשאה של המשאב, אפשר לחפש ביומני הביקורת רשומות שמכילות את method SetIamPolicy.
הצגת שינויים במדיניות ההרשאות באמצעות SetIamPolicy
כדי לראות את השינויים בכללי מדיניות ההרשאה, אפשר לבדוק את יומני הביקורת ולחפש רשומות שמכילות את השיטה SetIamPolicy. אתם יכולים לעיין ביומני הביקורת באמצעות מסוףCloud de Confiance או ה-CLI של gcloud.
המסוף
נכנסים לדף Logs Explorer במסוף Cloud de Confiance .
מזינים אחת מהשאילתות הבאות בעורך השאילתות. השאילתות האלה מחפשות ביומני הביקורת רשומות שכוללות את הערך
SetIamPolicyבשדהmethodNameשלprotoPayload:כדי לקבל את היומנים של כל השינויים במדיניות ההרשאות שבוצעו במשאב, משתמשים בשאילתה הבאה:
logName="RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity" protoPayload.methodName:SetIamPolicy
כדי לקבל את היומנים של שינויים במדיניות ההרשאות שקשורים למשתמש או לחשבון שירות ספציפיים, משתמשים בשאילתה הבאה:
logName="RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity" protoPayload.methodName:SetIamPolicy protoPayload.serviceData.policyDelta.bindingDeltas.member:"EMAIL_ADDRESS"
מחליפים את מה שכתוב בשדות הבאים:
-
RESOURCE_TYPE: סוג המשאב שלגביו רוצים להציג את יומני הביקורת. הערכים התקינים הםprojects,foldersאוorganizations. -
RESOURCE_ID: מזהה הפרויקט, התיקייה או הארגון ב- Cloud de Confiance . מזהי פרויקטים מכילים אותיות וספרות, למשלmy-project. מזהי תיקיות וארגונים מכילים רק ספרות, למשל123456789012. -
EMAIL_ADDRESS: כתובת האימייל של המשתמש או של חשבון השירות – לדוגמה,example-service-account@example-project.s3ns.iam.gserviceaccount.com.
-
כדי להריץ את השאילתה, לוחצים על Run query.
משתמשים בבורר ציר הזמן כדי להגדיר את טווח הזמן המתאים לשאילתה. אפשר גם להוסיף ביטוי של חותמת זמן ישירות לעורך השאילתות. מידע נוסף זמין במאמר בנושא הצגת יומנים לפי טווח זמן.
gcloud
הפקודה
gcloud logging read
קוראת רשומות ביומן.
לפני השימוש בנתוני הפקודה הבאים, צריך להחליף את הנתונים הבאים:
-
RESOURCE_TYPE: סוג המשאב שלגביו רוצים להציג את יומני הביקורת. אפשר להשתמש בערךprojects,foldersאוorganizations. -
RESOURCE_ID: מזהה הפרויקט, הארגון או התיקייה ב- Cloud de Confiance. מזהי פרויקטים הם מחרוזות אלפאנומריות, כמוmy-project. מזהי תיקיות וארגונים מכילים רק ספרות, למשל123456789012. -
TIME_PERIOD: תקופת הזמן שלגביה מוצגים יומני הביקורת. הערכים שמוחזרים לא ישנים יותר מהערך הזה. אם לא מציינים ערך, ערך ברירת המחדל הוא1d. מידע על פורמטים של שעות זמין במאמר gcloud topic datetimes. -
RESOURCE_TYPE_SINGULAR: סוג המשאב שלגביו רוצים להציג את יומני הביקורת. אפשר להשתמש בערךproject,folderאוorganization.
מריצים את הפקודה הבאה:
Linux, macOS או Cloud Shell
gcloud logging read \ 'logName:RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity AND protoPayload.methodName=SetIamPolicy' \ --freshness=TIME_PERIOD \ --RESOURCE_TYPE_SINGULAR=RESOURCE_ID
Windows (PowerShell)
gcloud logging read ` 'logName:RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity AND protoPayload.methodName=SetIamPolicy' ` --freshness=TIME_PERIOD ` --RESOURCE_TYPE_SINGULAR=RESOURCE_ID
Windows (cmd.exe)
gcloud logging read ^ 'logName:RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity AND protoPayload.methodName=SetIamPolicy' ^ --freshness=TIME_PERIOD ^ --RESOURCE_TYPE_SINGULAR=RESOURCE_ID