本頁說明如何查看 IAM 允許政策的變更記錄。
如要查看資源允許政策的變更,請在稽核記錄中搜尋含有 SetIamPolicy 方法的項目。
查看允許政策異動 (SetIamPolicy)
如要查看允許政策變更,請查看稽核記錄中含有 SetIamPolicy 方法的項目。您可以使用Cloud de Confiance 控制台或 gcloud CLI 查看稽核記錄。
控制台
前往 Cloud de Confiance 控制台的「Logs Explorer」頁面。
在查詢編輯器中輸入下列任一查詢。這些查詢會搜尋稽核記錄,找出
protoPayload的methodName欄位中含有SetIamPolicy的項目:如要取得資源的所有允許政策變更記錄,請使用下列查詢:
logName="RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity" protoPayload.methodName:SetIamPolicy
如要取得涉及特定使用者或服務帳戶的允許政策變更記錄,請使用下列查詢:
logName="RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity" protoPayload.methodName:SetIamPolicy protoPayload.serviceData.policyDelta.bindingDeltas.member:"EMAIL_ADDRESS"
更改下列內容:
RESOURCE_TYPE:您要列出稽核記錄的資源類型。有效值為projects、folders或organizations。RESOURCE_ID:您的 Cloud de Confiance 專案、資料夾或機構 ID。專案 ID 為英數字元,例如my-project。資料夾和機構 ID 都是數字,例如123456789012。EMAIL_ADDRESS:使用者或服務帳戶的電子郵件地址,例如example-service-account@example-project.s3ns.iam.gserviceaccount.com。
如要執行查詢,請按一下「執行查詢」。
使用「時間軸」選取器,為查詢指定適當的時間範圍。或者,您也可以直接在查詢編輯器中新增時間戳記運算式。詳情請參閱「依時間範圍查看記錄」。
gcloud
gcloud logging read
指令會讀取記錄項目。
使用下列任何指令資料之前,請先替換以下項目:
-
RESOURCE_TYPE:要列出稽核記錄的資源類型。請使用projects、folders或organizations值。 -
RESOURCE_ID:您的 Cloud de Confiance專案、機構或資料夾 ID。專案 ID 為英數字串,例如my-project。資料夾和機構 ID 為數字,例如123456789012。 -
TIME_PERIOD:要列出稽核記錄的時間範圍。傳回的項目不會早於這個值。如未指定,則預設值為1d。如要瞭解時間格式,請參閱 gcloud topic datetimes。 -
RESOURCE_TYPE_SINGULAR:要列出稽核記錄的資源類型。請使用project、folder或organization值。
執行下列指令:
Linux、macOS 或 Cloud Shell
gcloud logging read \ 'logName:RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity AND protoPayload.methodName=SetIamPolicy' \ --freshness=TIME_PERIOD \ --RESOURCE_TYPE_SINGULAR=RESOURCE_ID
Windows (PowerShell)
gcloud logging read ` 'logName:RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity AND protoPayload.methodName=SetIamPolicy' ` --freshness=TIME_PERIOD ` --RESOURCE_TYPE_SINGULAR=RESOURCE_ID
Windows (cmd.exe)
gcloud logging read ^ 'logName:RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity AND protoPayload.methodName=SetIamPolicy' ^ --freshness=TIME_PERIOD ^ --RESOURCE_TYPE_SINGULAR=RESOURCE_ID