Halaman ini menjelaskan cara meninjau histori perubahan pada kebijakan izinkan IAM Anda.
Anda dapat meninjau perubahan pada kebijakan izinkan resource dengan menelusuri log audit untuk entri yang berisi metode SetIamPolicy.
Melihat perubahan kebijakan izinkan dengan SetIamPolicy
Anda dapat melihat perubahan kebijakan izinkan dengan meninjau log audit untuk entri yang berisi metode SetIamPolicy. Anda dapat meninjau log audit menggunakan
Cloud de Confiance konsol atau gcloud CLI.
Konsol
Di konsol Cloud de Confiance , buka halaman Logs Explorer.
Di editor kueri, masukkan salah satu kueri berikut. Kueri ini menelusuri log audit untuk entri yang memiliki
SetIamPolicydi kolommethodNamedariprotoPayload:Untuk mendapatkan log semua perubahan kebijakan izinkan yang dilakukan pada resource, gunakan kueri berikut:
logName="RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity" protoPayload.methodName:SetIamPolicy
Untuk mendapatkan log perubahan kebijakan izinkan yang melibatkan pengguna atau akun layanan tertentu, gunakan kueri berikut:
logName="RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity" protoPayload.methodName:SetIamPolicy protoPayload.serviceData.policyDelta.bindingDeltas.member:"EMAIL_ADDRESS"
Ganti kode berikut:
RESOURCE_TYPE: Jenis resource yang log auditnya Anda cantumkan. Nilai yang valid adalahprojects,folders, atauorganizations.RESOURCE_ID: ID project, folder, atau organisasi Anda. Cloud de Confiance ID project bersifat alfanumerik, sepertimy-project. ID folder dan organisasi bersifat numerik, seperti123456789012.EMAIL_ADDRESS: Alamat email pengguna atau akun layanan—misalnya,example-service-account@example-project.s3ns.iam.gserviceaccount.com.
Untuk menjalankan kueri, klik Run query.
Gunakan pemilih Timeline untuk menentukan rentang waktu yang sesuai untuk kueri. Atau, Anda dapat menambahkan ekspresi stempel waktu langsung ke editor kueri. Untuk mengetahui informasi selengkapnya, lihat Melihat log menurut rentang waktu.
gcloud
Perintah
gcloud logging read
membaca entri log.
Sebelum menggunakan salah satu data perintah di bawah, lakukan penggantian berikut:
-
RESOURCE_TYPE: Jenis resource yang log auditnya Anda cantumkan. Gunakan nilaiprojects,folders, atauorganizations. -
RESOURCE_ID: ID project, organisasi, atau folder Anda. Cloud de Confiance ID project adalah string alfanumerik, sepertimy-project. ID folder dan organisasi bersifat numerik, seperti123456789012. -
TIME_PERIOD: Jangka waktu yang log auditnya Anda cantumkan. Entri yang ditampilkan tidak lebih lama dari nilai ini. Jika tidak ditentukan, nilai defaultnya adalah1d. Untuk mengetahui informasi tentang format waktu, lihat tanggal dan waktu topik gcloud. -
RESOURCE_TYPE_SINGULAR: Jenis resource yang log auditnya Anda cantumkan. Gunakan nilaiproject,folder, atauorganization.
Jalankan perintah berikut:
Linux, macOS, atau Cloud Shell
gcloud logging read \ 'logName:RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity AND protoPayload.methodName=SetIamPolicy' \ --freshness=TIME_PERIOD \ --RESOURCE_TYPE_SINGULAR=RESOURCE_ID
Windows (PowerShell)
gcloud logging read ` 'logName:RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity AND protoPayload.methodName=SetIamPolicy' ` --freshness=TIME_PERIOD ` --RESOURCE_TYPE_SINGULAR=RESOURCE_ID
Windows (cmd.exe)
gcloud logging read ^ 'logName:RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity AND protoPayload.methodName=SetIamPolicy' ^ --freshness=TIME_PERIOD ^ --RESOURCE_TYPE_SINGULAR=RESOURCE_ID