Esamina la cronologia dei criteri di autorizzazione IAM

Questa pagina spiega come esaminare la cronologia delle modifiche alle policy di autorizzazione IAM.

Puoi esaminare le modifiche alle policy di autorizzazione della risorsa cercando le voci contenenti il metodo SetIamPolicy negli audit log.

Visualizzare le modifiche alle policy di autorizzazione con SetIamPolicy

Puoi visualizzare le modifiche alle policy di autorizzazione esaminando gli audit log per le voci che contengono il metodo SetIamPolicy. Puoi esaminare gli audit log utilizzando la Cloud de Confiance console o gcloud CLI.

Console

  1. Nella console Cloud de Confiance , vai alla pagina Esplora log.

    Vai a Esplora log

  2. Nell'editor di query, inserisci una delle seguenti query. Queste query cercano negli audit log le voci che hanno SetIamPolicy nel campo methodName di protoPayload:

    • Per ottenere i log di tutte le modifiche alle policy di autorizzazione apportate a una risorsa, utilizza la seguente query:

      logName="RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity"
      protoPayload.methodName:SetIamPolicy
      
    • Per ottenere i log delle modifiche alle policy di autorizzazione che coinvolgono un utente o un account di servizio specifico, utilizza la seguente query:

      logName="RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity"
      protoPayload.methodName:SetIamPolicy
      protoPayload.serviceData.policyDelta.bindingDeltas.member:"EMAIL_ADDRESS"
      

      Sostituisci quanto segue:

      • RESOURCE_TYPE: il tipo di risorsa per cui stai elencando gli audit log. I valori validi sono projects, folders o organizations.
      • RESOURCE_ID: l'ID del tuo Cloud de Confiance progetto, della cartella o dell'organizzazione. Gli ID progetto sono alfanumerici, ad esempio my-project. Gli ID cartella e organizzazione sono numerici, ad esempio 123456789012.
      • EMAIL_ADDRESS: l'indirizzo email dell'utente o del account di servizio, ad esempio example-service-account@example-project.s3ns.iam.gserviceaccount.com.
  3. Per eseguire la query, fai clic su Esegui query.

  4. Utilizza il selettore Sequenza temporale per specificare l'intervallo di tempo appropriato per la query. In alternativa, puoi aggiungere un'espressione di timestamp direttamente all'editor di query. Per saperne di più, consulta Visualizzare i log per intervallo di tempo.

gcloud

Il gcloud logging read comando legge le voci di log.

Prima di utilizzare i dati dei comandi riportati di seguito, effettua le seguenti sostituzioni:

  • RESOURCE_TYPE: il tipo di risorsa per cui stai elencando gli audit log. Utilizza il valore projects, folders, o organizations.
  • RESOURCE_ID: l' Cloud de Confiance ID del progetto, dell'organizzazione o della cartella. Gli ID progetto sono stringhe alfanumeriche, ad esempio my-project. Gli ID cartella e organizzazione sono numerici, ad esempio 123456789012.
  • TIME_PERIOD: il periodo di tempo per cui stai elencando gli audit log. Le voci restituite non sono precedenti a questo valore. Se non viene specificato, il valore predefinito è 1d. Per informazioni sui formati di ora, consulta gcloud topic datetimes.
  • RESOURCE_TYPE_SINGULAR: il tipo di risorsa per cui stai elencando gli audit log. Utilizza il valore project, folder, o organization.

Esegui questo comando:

Linux, macOS o Cloud Shell

gcloud logging read \
    'logName:RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity
    AND protoPayload.methodName=SetIamPolicy' \
    --freshness=TIME_PERIOD \
    --RESOURCE_TYPE_SINGULAR=RESOURCE_ID

Windows (PowerShell)

gcloud logging read `
    'logName:RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity
    AND protoPayload.methodName=SetIamPolicy' `
    --freshness=TIME_PERIOD `
    --RESOURCE_TYPE_SINGULAR=RESOURCE_ID

Windows (cmd.exe)

gcloud logging read ^
    'logName:RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity
    AND protoPayload.methodName=SetIamPolicy' ^
    --freshness=TIME_PERIOD ^
    --RESOURCE_TYPE_SINGULAR=RESOURCE_ID