Questa pagina spiega come esaminare la cronologia delle modifiche alle policy di autorizzazione IAM.
Puoi esaminare le modifiche alle policy di autorizzazione della risorsa cercando le voci contenenti il metodo SetIamPolicy negli audit log.
Visualizzare le modifiche alle policy di autorizzazione con SetIamPolicy
Puoi visualizzare le modifiche alle policy di autorizzazione esaminando gli audit log per le voci che contengono il metodo SetIamPolicy. Puoi esaminare gli audit log utilizzando la
Cloud de Confiance console o gcloud CLI.
Console
Nella console Cloud de Confiance , vai alla pagina Esplora log.
Nell'editor di query, inserisci una delle seguenti query. Queste query cercano negli audit log le voci che hanno
SetIamPolicynel campomethodNamediprotoPayload:Per ottenere i log di tutte le modifiche alle policy di autorizzazione apportate a una risorsa, utilizza la seguente query:
logName="RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity" protoPayload.methodName:SetIamPolicy
Per ottenere i log delle modifiche alle policy di autorizzazione che coinvolgono un utente o un account di servizio specifico, utilizza la seguente query:
logName="RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity" protoPayload.methodName:SetIamPolicy protoPayload.serviceData.policyDelta.bindingDeltas.member:"EMAIL_ADDRESS"
Sostituisci quanto segue:
RESOURCE_TYPE: il tipo di risorsa per cui stai elencando gli audit log. I valori validi sonoprojects,foldersoorganizations.RESOURCE_ID: l'ID del tuo Cloud de Confiance progetto, della cartella o dell'organizzazione. Gli ID progetto sono alfanumerici, ad esempiomy-project. Gli ID cartella e organizzazione sono numerici, ad esempio123456789012.EMAIL_ADDRESS: l'indirizzo email dell'utente o del account di servizio, ad esempioexample-service-account@example-project.s3ns.iam.gserviceaccount.com.
Per eseguire la query, fai clic su Esegui query.
Utilizza il selettore Sequenza temporale per specificare l'intervallo di tempo appropriato per la query. In alternativa, puoi aggiungere un'espressione di timestamp direttamente all'editor di query. Per saperne di più, consulta Visualizzare i log per intervallo di tempo.
gcloud
Il
gcloud logging read
comando legge le voci di log.
Prima di utilizzare i dati dei comandi riportati di seguito, effettua le seguenti sostituzioni:
-
RESOURCE_TYPE: il tipo di risorsa per cui stai elencando gli audit log. Utilizza il valoreprojects,folders, oorganizations. -
RESOURCE_ID: l' Cloud de Confiance ID del progetto, dell'organizzazione o della cartella. Gli ID progetto sono stringhe alfanumeriche, ad esempiomy-project. Gli ID cartella e organizzazione sono numerici, ad esempio123456789012. -
TIME_PERIOD: il periodo di tempo per cui stai elencando gli audit log. Le voci restituite non sono precedenti a questo valore. Se non viene specificato, il valore predefinito è1d. Per informazioni sui formati di ora, consulta gcloud topic datetimes. -
RESOURCE_TYPE_SINGULAR: il tipo di risorsa per cui stai elencando gli audit log. Utilizza il valoreproject,folder, oorganization.
Esegui questo comando:
Linux, macOS o Cloud Shell
gcloud logging read \ 'logName:RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity AND protoPayload.methodName=SetIamPolicy' \ --freshness=TIME_PERIOD \ --RESOURCE_TYPE_SINGULAR=RESOURCE_ID
Windows (PowerShell)
gcloud logging read ` 'logName:RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity AND protoPayload.methodName=SetIamPolicy' ` --freshness=TIME_PERIOD ` --RESOURCE_TYPE_SINGULAR=RESOURCE_ID
Windows (cmd.exe)
gcloud logging read ^ 'logName:RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity AND protoPayload.methodName=SetIamPolicy' ^ --freshness=TIME_PERIOD ^ --RESOURCE_TYPE_SINGULAR=RESOURCE_ID