Esta página explica como analisar o histórico de mudanças nas políticas de permissão do IAM.
Para analisar as mudanças nas políticas de permissão do recurso, pesquise nos registros de auditoria entradas que contenham o método SetIamPolicy.
Conferir mudanças na política de permissão com SetIamPolicy
Para conferir as mudanças na política de permissão, analise os registros de auditoria em busca de entradas que contenham o método SetIamPolicy. É possível analisar os registros de auditoria usando o
Cloud de Confiance console ou a CLI gcloud.
Console
No Cloud de Confiance console do, acesse a página Análise de registros.
No editor de consultas, insira uma das seguintes consultas. Essas consultas pesquisam nos registros de auditoria entradas que tenham
SetIamPolicyno campomethodNamedoprotoPayload:Para receber os registros de todas as mudanças na política de permissão feitas em um recurso, use a seguinte consulta:
logName="RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity" protoPayload.methodName:SetIamPolicy
Para receber os registros de mudanças na política de permissão que envolvem um usuário ou uma conta de serviço específica, use a seguinte consulta:
logName="RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity" protoPayload.methodName:SetIamPolicy protoPayload.serviceData.policyDelta.bindingDeltas.member:"EMAIL_ADDRESS"
Substitua:
RESOURCE_TYPE: o tipo de recurso para o qual você está listando registros de auditoria. Os valores válidos sãoprojects,foldersouorganizations.RESOURCE_ID: o ID do seu projeto, da pasta ou da organização. Cloud de Confiance Os IDs de projetos são alfanuméricos, comomy-project. Os IDs de pastas e organizações são numéricos, como123456789012.EMAIL_ADDRESS: o endereço de e-mail do usuário ou da conta de serviço, por exemplo,example-service-account@example-project.s3ns.iam.gserviceaccount.com.
Para executar a consulta, clique em Executar consulta.
Use o seletor Linha do tempo para especificar o período adequado para a consulta. Como alternativa, adicione uma expressão de carimbo de data/hora diretamente ao editor de consultas. Para mais informações, consulte Visualizar registros por período.
gcloud
O
gcloud logging read
comando lê entradas de registro.
Antes de usar os dados do comando abaixo, faça estas substituições:
-
RESOURCE_TYPE: o tipo de recurso que está listando os registros de auditoria. Use o valorprojects,foldersouorganizations. -
RESOURCE_ID: o ID do Cloud de Confiance projeto, da organização ou da pasta. Os IDs de projetos são strings alfanuméricas, comomy-project. Os IDs de pastas e organizações são numéricos, como123456789012. -
TIME_PERIOD: o período para o qual você está listando os registros de auditoria. As entradas retornadas não são mais antigas que esse valor. Se o valor não for especificado, será usado o padrão1d. Saiba mais sobre formatos de tempo em gcloud topic datetimes. -
RESOURCE_TYPE_SINGULAR: o tipo de recurso que está listando os registros de auditoria. Use o valorproject,folderouorganization.
Execute o seguinte comando:
Linux, macOS ou Cloud Shell
gcloud logging read \ 'logName:RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity AND protoPayload.methodName=SetIamPolicy' \ --freshness=TIME_PERIOD \ --RESOURCE_TYPE_SINGULAR=RESOURCE_ID
Windows (PowerShell)
gcloud logging read ` 'logName:RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity AND protoPayload.methodName=SetIamPolicy' ` --freshness=TIME_PERIOD ` --RESOURCE_TYPE_SINGULAR=RESOURCE_ID
Windows (cmd.exe)
gcloud logging read ^ 'logName:RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity AND protoPayload.methodName=SetIamPolicy' ^ --freshness=TIME_PERIOD ^ --RESOURCE_TYPE_SINGULAR=RESOURCE_ID