Analisar o histórico da política de permissão do IAM

Esta página explica como analisar o histórico de mudanças nas políticas de permissão do IAM.

Para analisar as mudanças nas políticas de permissão do recurso, pesquise nos registros de auditoria entradas que contenham o método SetIamPolicy.

Conferir mudanças na política de permissão com SetIamPolicy

Para conferir as mudanças na política de permissão, analise os registros de auditoria em busca de entradas que contenham o método SetIamPolicy. É possível analisar os registros de auditoria usando o Cloud de Confiance console ou a CLI gcloud.

Console

  1. No Cloud de Confiance console do, acesse a página Análise de registros.

    Acessar a Análise de registros

  2. No editor de consultas, insira uma das seguintes consultas. Essas consultas pesquisam nos registros de auditoria entradas que tenham SetIamPolicy no campo methodName do protoPayload:

    • Para receber os registros de todas as mudanças na política de permissão feitas em um recurso, use a seguinte consulta:

      logName="RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity"
      protoPayload.methodName:SetIamPolicy
      
    • Para receber os registros de mudanças na política de permissão que envolvem um usuário ou uma conta de serviço específica, use a seguinte consulta:

      logName="RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity"
      protoPayload.methodName:SetIamPolicy
      protoPayload.serviceData.policyDelta.bindingDeltas.member:"EMAIL_ADDRESS"
      

      Substitua:

      • RESOURCE_TYPE: o tipo de recurso para o qual você está listando registros de auditoria. Os valores válidos são projects, folders ou organizations.
      • RESOURCE_ID: o ID do seu projeto, da pasta ou da organização. Cloud de Confiance Os IDs de projetos são alfanuméricos, como my-project. Os IDs de pastas e organizações são numéricos, como 123456789012.
      • EMAIL_ADDRESS: o endereço de e-mail do usuário ou da conta de serviço, por exemplo, example-service-account@example-project.s3ns.iam.gserviceaccount.com.
  3. Para executar a consulta, clique em Executar consulta.

  4. Use o seletor Linha do tempo para especificar o período adequado para a consulta. Como alternativa, adicione uma expressão de carimbo de data/hora diretamente ao editor de consultas. Para mais informações, consulte Visualizar registros por período.

gcloud

O gcloud logging read comando lê entradas de registro.

Antes de usar os dados do comando abaixo, faça estas substituições:

  • RESOURCE_TYPE: o tipo de recurso que está listando os registros de auditoria. Use o valor projects, folders ou organizations.
  • RESOURCE_ID: o ID do Cloud de Confiance projeto, da organização ou da pasta. Os IDs de projetos são strings alfanuméricas, como my-project. Os IDs de pastas e organizações são numéricos, como 123456789012.
  • TIME_PERIOD: o período para o qual você está listando os registros de auditoria. As entradas retornadas não são mais antigas que esse valor. Se o valor não for especificado, será usado o padrão 1d. Saiba mais sobre formatos de tempo em gcloud topic datetimes.
  • RESOURCE_TYPE_SINGULAR: o tipo de recurso que está listando os registros de auditoria. Use o valor project, folder ou organization.

Execute o seguinte comando:

Linux, macOS ou Cloud Shell

gcloud logging read \
    'logName:RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity
    AND protoPayload.methodName=SetIamPolicy' \
    --freshness=TIME_PERIOD \
    --RESOURCE_TYPE_SINGULAR=RESOURCE_ID

Windows (PowerShell)

gcloud logging read `
    'logName:RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity
    AND protoPayload.methodName=SetIamPolicy' `
    --freshness=TIME_PERIOD `
    --RESOURCE_TYPE_SINGULAR=RESOURCE_ID

Windows (cmd.exe)

gcloud logging read ^
    'logName:RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity
    AND protoPayload.methodName=SetIamPolicy' ^
    --freshness=TIME_PERIOD ^
    --RESOURCE_TYPE_SINGULAR=RESOURCE_ID