查看 IAM 允許政策記錄

本頁說明如何查看 IAM 允許政策的變更記錄。

如要查看資源允許政策的變更,請在稽核記錄中搜尋含有 SetIamPolicy 方法的項目。

查看允許政策異動 (SetIamPolicy)

如要查看允許政策變更,請查看稽核記錄中含有 SetIamPolicy 方法的項目。您可以使用Cloud de Confiance 控制台或 gcloud CLI 查看稽核記錄。

控制台

  1. 前往 Cloud de Confiance 控制台的「Logs Explorer」頁面。

    前往 Logs Explorer

  2. 在查詢編輯器中輸入下列任一查詢。這些查詢會搜尋稽核記錄,找出 protoPayload 的 methodName 欄位中含有 SetIamPolicy 的項目:

    • 如要取得資源的所有允許政策變更記錄,請使用下列查詢:

      logName="RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity"
      protoPayload.methodName:SetIamPolicy
      
    • 如要取得涉及特定使用者或服務帳戶的允許政策變更記錄,請使用下列查詢:

      logName="RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity"
      protoPayload.methodName:SetIamPolicy
      protoPayload.serviceData.policyDelta.bindingDeltas.member:"EMAIL_ADDRESS"
      

      更改下列內容:

      • RESOURCE_TYPE:您要列出稽核記錄的資源類型。有效值為 projects、folders 或 organizations。
      • RESOURCE_ID:您的 Cloud de Confiance 專案、資料夾或機構 ID。專案 ID 為英數字元,例如 my-project。資料夾和機構 ID 都是數字,例如 123456789012。
      • EMAIL_ADDRESS:使用者或服務帳戶的電子郵件地址,例如 example-service-account@example-project.s3ns.iam.gserviceaccount.com。
  3. 如要執行查詢,請按一下「執行查詢」。

  4. 使用「時間軸」選取器,為查詢指定適當的時間範圍。或者,您也可以直接在查詢編輯器中新增時間戳記運算式。詳情請參閱「依時間範圍查看記錄」。

gcloud

gcloud logging read 指令會讀取記錄項目。

使用下列任何指令資料之前,請先替換以下項目:

  • RESOURCE_TYPE:要列出稽核記錄的資源類型。請使用 projects、folders 或 organizations 值。
  • RESOURCE_ID:您的 Cloud de Confiance專案、機構或資料夾 ID。專案 ID 為英數字串,例如 my-project。資料夾和機構 ID 為數字,例如 123456789012。
  • TIME_PERIOD:要列出稽核記錄的時間範圍。傳回的項目不會早於這個值。如未指定,則預設值為 1d。如要瞭解時間格式,請參閱 gcloud topic datetimes。
  • RESOURCE_TYPE_SINGULAR:要列出稽核記錄的資源類型。請使用 project、folder 或 organization 值。

執行下列指令:

Linux、macOS 或 Cloud Shell

gcloud logging read \
    'logName:RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity
    AND protoPayload.methodName=SetIamPolicy' \
    --freshness=TIME_PERIOD \
    --RESOURCE_TYPE_SINGULAR=RESOURCE_ID

Windows (PowerShell)

gcloud logging read `
    'logName:RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity
    AND protoPayload.methodName=SetIamPolicy' `
    --freshness=TIME_PERIOD `
    --RESOURCE_TYPE_SINGULAR=RESOURCE_ID

Windows (cmd.exe)

gcloud logging read ^
    'logName:RESOURCE_TYPE/RESOURCE_ID/logs/cloudaudit.googleapis.com%2Factivity
    AND protoPayload.methodName=SetIamPolicy' ^
    --freshness=TIME_PERIOD ^
    --RESOURCE_TYPE_SINGULAR=RESOURCE_ID