Esta página explica como rever o histórico de alterações às suas políticas de autorização do IAM.
Pode rever as alterações às políticas de autorização do seu recurso pesquisando nos registos de auditoria entradas que contenham o método SetIamPolicy.
Veja alterações à política de permissão com SetIamPolicy
Pode ver as alterações à política de autorização revendo os registos de auditoria para entradas que
contenham o método SetIamPolicy. Pode rever os seus registos de auditoria através da
Cloud de Confiance consola ou da CLI gcloud.
Consola
Na Cloud de Confiance consola, aceda à página Explorador de registos.
No editor de consultas, introduza uma das seguintes consultas. Estas consultas pesquisam nos seus registos de auditoria entradas que tenham
SetIamPolicyno campomethodNamedoprotoPayload:Para obter os registos de todas as alterações à política de autorização feitas num recurso, use a seguinte consulta:
logName="RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity" protoPayload.methodName:SetIamPolicy
Para obter os registos de alterações à política de autorização que envolvem um utilizador específico ou uma conta de serviço, use a seguinte consulta:
logName="RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity" protoPayload.methodName:SetIamPolicy protoPayload.serviceData.policyDelta.bindingDeltas.member:"EMAIL_ADDRESS"
Indique os seguintes valores:
RESOURCE_TYPE: o tipo de recurso para o qual está a listar os registos de auditoria. Use um destes valores:projects,foldersouorganizations.RESOURCE_ID: o ID do Cloud de Confiance projeto, da pasta ou da organização. Os IDs dos projetos são alfanuméricos, comomy-project. Os IDs das pastas e das organizações são numéricos, como123456789012.EMAIL_ADDRESS: o endereço de email do utilizador ou da conta de serviço. Por exemplo,example-service-account@example-project.s3ns.iam.gserviceaccount.com.
Para executar a consulta, clique em Executar consulta.
Use o seletor da Linha cronológica para especificar o intervalo de tempo adequado para a consulta. Em alternativa, pode adicionar uma expressão de indicação de tempo diretamente ao editor de consultas. Para mais informações, consulte o artigo Veja registos por intervalo de tempo.
gcloud
O comando
gcloud logging read
lê entradas do registo.
Antes de usar qualquer um dos dados de comandos abaixo, faça as seguintes substituições:
-
RESOURCE_TYPE: o tipo de recurso para o qual está a listar os registos de auditoria. Use o valorprojects,foldersouorganizations. -
RESOURCE_ID: o ID do Cloud de Confiance projeto, da organização ou da pasta. Os IDs dos projetos são strings alfanuméricas, comomy-project. Os IDs das pastas e das organizações são numéricos, como123456789012. -
TIME_PERIOD: o período para o qual está a listar os registos de auditoria. As entradas devolvidas não são mais antigas do que este valor. Se não for especificado, o valor predefinido é1d. Para informações sobre formatos de hora, consulte gcloud topic datetimes. -
RESOURCE_TYPE_SINGULAR: o tipo de recurso para o qual está a listar os registos de auditoria. Use o valorproject,folderouorganization.
Execute o seguinte comando:
Linux, macOS ou Cloud Shell
gcloud logging read \ 'logName:RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity AND protoPayload.methodName=SetIamPolicy' \ --freshness=TIME_PERIOD \ --RESOURCE_TYPE_SINGULAR=RESOURCE_ID
Windows (PowerShell)
gcloud logging read ` 'logName:RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity AND protoPayload.methodName=SetIamPolicy' ` --freshness=TIME_PERIOD ` --RESOURCE_TYPE_SINGULAR=RESOURCE_ID
Windows (cmd.exe)
gcloud logging read ^ 'logName:RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity AND protoPayload.methodName=SetIamPolicy' ^ --freshness=TIME_PERIOD ^ --RESOURCE_TYPE_SINGULAR=RESOURCE_ID