É possível criar, visualizar e gerenciar buckets do Cloud Logging para armazenar e centralizar seus dados de registro usando o console Cloud de Confiance , a Google Cloud CLI ou a API Logging. Também é possível configurar períodos de retenção personalizados para controlar os custos de armazenamento e a conformidade.
Para informações conceituais, consulte Entradas de registro do repositório.
Antes de começar
Configure seu projeto, seus papéis do IAM e selecione a interface que você planeja usar.
Configurar o projeto e as funções
Para começar a usar buckets, faça o seguinte:
- Configure seu projeto do Cloud de Confiance :
-
Verifique se o faturamento está ativado para o projeto do Cloud de Confiance .
-
Para receber as permissões necessárias para criar, fazer upgrade e vincular um bucket de registros, peça ao administrador para conceder a você o papel do IAM de Gravador de configuração de registros (
roles/logging.configWriter) no seu projeto. Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.Também é possível conseguir as permissões necessárias usando papéis personalizados ou outros papéis predefinidos.
Para conferir a lista completa de permissões e papéis, consulte Controle de acesso com o IAM.
-
- Entenda as regiões compatíveis em que você pode armazenar seus registros.
- Se você planeja usar a Google Cloud CLI ou a API Cloud Logging para
criar ou gerenciar seus buckets de registros, entenda os requisitos de formatação de
LogBucket.
Selecione a interface que você quer usar.
Console do Cloud de Confiance
Quando você usa o console Cloud de Confiance para acessar serviços Cloud de Confiance by S3NS e APIs, não é necessário configurar a autenticação.
gcloud
Instale a Google Cloud CLI e faça login na CLI gcloud com sua identidade federada. Depois de fazer login, inicialize a Google Cloud CLI executando o seguinte comando:
gcloud initREST
Para usar as amostras da API REST nesta página em um ambiente de desenvolvimento local, use as credenciais fornecidas para a CLI gcloud.
Instale a Google Cloud CLI e faça login na CLI gcloud com sua identidade federada.
Saiba mais em Autenticar para usar REST na documentação de autenticação do Cloud de Confiance .
Criar um bucket
Estas instruções pressupõem que você esteja usando a criptografia gerenciada pelo Google. Se preferir usar chaves de criptografia gerenciadas pelo cliente (CMEK), consulte Configurar a CMEK para armazenamento de registros.
É possível criar no máximo 100 buckets por projeto do Cloud de Confiance . Não é possível criar buckets de registros em pastas ou organizações.
Para criar um bucket de registros definido pelo usuário para seu projeto Cloud de Confiance , faça o seguinte:
Console do Cloud de Confiance
Para criar um bucket de registros no seu projeto Cloud de Confiance , faça o seguinte:
-
No console Cloud de Confiance , acesse a página Armazenamento de registros:
Acessar o armazenamento de registros
Se você usar a barra de pesquisa para encontrar essa página, selecione o resultado com o subtítulo Logging.
Clique em Criar bucket de registros.
Insira um Nome e uma Descrição para o bucket.
Para selecionar a região de armazenamento dos registros, clique no menu Selecionar região do bucket de registros e escolha uma região.
Opcional: para definir um período de retenção personalizada para os registros no bucket, clique em Próxima.
No campo Período de retenção, insira o número de dias, entre 1 e400 days, que você quer que o Cloud Logging armazene seus registros. Se você não personalizar o período de armazenamento, o padrão será
30 days.Também é possível atualizar o período de armazenamento do bucket de registros depois de criá-lo.
Clique em Criar bucket.
Essas etapas podem levar algum tempo para serem concluídas.
gcloud
Para criar um bucket de registros, execute o comando gcloud logging buckets create:
gcloud logging buckets create BUCKET_ID --location=LOCATION
Por exemplo, se você quiser criar um bucket com a my-bucket BUCKET_ID na região global, seu comando será semelhante ao seguinte:
gcloud logging buckets create my-bucket --location global --description "My first bucket"
REST
Para criar um bucket, use o
método
projects.locations.buckets.create. Prepare os argumentos do método da seguinte maneira:
Defina o parâmetro
parentcomo o recurso em que o bucket será criado:projects/PROJECT_ID/locations/LOCATIONA variável LOCATION refere-se à região em que você quer que seus registros sejam armazenados.
Por exemplo, se você quiser criar um bucket para o projeto
my-projectna regiãoglobal, o parâmetroparentserá assim:projects/my-project/locations/globalDefina o parâmetro
bucketId. Por exemplo,my-bucket.Chame o método síncrono
projects.locations.buckets.createpara criar o bucket.
Depois de criar um bucket, crie um coletor para rotear entradas de registro para ele e configure visualizações de registros para controlar quem pode acessar os registros no bucket e quais registros podem ser visualizados. Também é possível atualizar o bucket para configurar a retenção personalizada.
Listar e ver detalhes dos buckets de registros
Esta seção descreve como listar e conferir os detalhes dos buckets de registros em um projeto, uma pasta ou uma organização.
Listar buckets
Para listar os buckets de registros associados a um projeto do Cloud de Confiance e ver detalhes, como as configurações de retenção, faça o seguinte:
Console do Cloud de Confiance
No console Cloud de Confiance , acesse a página Armazenamento de registros:
Acessar o armazenamento de registros
Se você usar a barra de pesquisa para encontrar essa página, selecione o resultado com o subtítulo Logging.
Uma tabela chamada Buckets de registros lista os buckets associados aoCloud de Confiance projeto atual.
A tabela lista os seguintes atributos para cada bucket de registro:
- Nome: o nome do bucket de registros.
- Descrição: a descrição do bucket.
- Período de armazenamento: o número de dias em que os dados do bucket são armazenados pelo Cloud Logging.
- Região: a localização geográfica em que os dados do bucket são armazenados.
- Status: indica se o bucket está bloqueado ou desbloqueado.
Se um bucket estiver pendente de exclusão pelo Cloud Logging, a entrada da tabela será anotada com um símbolo de aviso warning.
gcloud
Execute o comando gcloud logging buckets list:
gcloud logging buckets list
Você verá os seguintes atributos dos buckets de registro:
LOCATION: a região em que os dados do bucket são armazenados.BUCKET_ID: o nome do bucket de registros.RETENTION_DAYS: o número de dias em que os dados do bucket serão armazenados pelo Cloud Logging.LIFECYCLE_STATE: indica se o bucket está exclusão pendente pelo Cloud Logging.LOCKED: se o bucket está bloqueado ou desbloqueado.CREATE_TIME: um carimbo de data/hora que indica quando o bucket foi criado.UPDATE_TIME: um carimbo de data/hora que indica quando o bucket foi modificado pela última vez.
Também é possível visualizar os atributos de apenas um bucket. Por exemplo, para ver os detalhes do bucket de registros _Default na região global, execute o comando gcloud logging buckets describe:
gcloud logging buckets describe _Default --location=global
REST
Para listar os buckets de registros associados a um projeto Cloud de Confiance , use
projects.locations.buckets.list
na API Logging.
Ver os detalhes de um intervalo
Os detalhes de um bucket de registros incluem o nome, a descrição, o local e o período de armazenamento. Você também pode conferir informações sobre quando o bucket de registros foi criado e atualizado pela última vez.
Para ver os detalhes de um único bucket de registro, faça o seguinte:
Console do Cloud de Confiance
No console Cloud de Confiance , acesse a página Armazenamento de registros:
Acessar o armazenamento de registros
Se você usar a barra de pesquisa para encontrar essa página, selecione o resultado com o subtítulo Logging.
No bucket de registros, clique em more_vert Mais e selecione Ver detalhes do bucket.
A caixa de diálogo lista os seguintes atributos do bucket de registros:
- Nome: o nome do bucket de registros.
- Descrição: a descrição do bucket de registros.
- Período de armazenamento: o número de dias em que os dados do bucket são armazenados pelo Cloud Logging.
- Região: a localização geográfica em que os dados do bucket são armazenados.
gcloud
Execute o comando gcloud logging buckets describe.
Por exemplo, o comando a seguir informa os detalhes do bucket _Default:
gcloud logging buckets describe _Default --location=global
Você vai encontrar os seguintes atributos para o bucket de registros:
createTime: um carimbo de data/hora que indica quando o bucket foi criado.description: a descrição do bucket de registros.lifecycleState: indica se o bucket está exclusão pendente pelo Cloud Logging.name: o nome do bucket de registros.retentionDays: o número de dias em que os dados do bucket serão armazenados pelo Cloud Logging.updateTime: um carimbo de data/hora que indica quando o bucket foi modificado pela última vez.
REST
Para conferir os detalhes de um único bucket de registros, use
projects.locations.buckets.get
na API Logging.
Gerenciar buckets
Nesta seção, descrevemos como gerenciar seus buckets de registros usando a Google Cloud CLI ou o console Cloud de Confiance .
Atualizar um bucket
Para atualizar as propriedades do bucket, como a descrição ou o período de armazenamento, faça o seguinte:
Console do Cloud de Confiance
Para atualizar as propriedades do bucket, faça o seguinte:
-
No console Cloud de Confiance , acesse a página Armazenamento de registros:
Acessar o armazenamento de registros
Se você usar a barra de pesquisa para encontrar essa página, selecione o resultado com o subtítulo Logging.
No bucket que você quer atualizar, clique em more_vert Mais.
Selecione Editar bucket.
Edite o bucket conforme necessário.
Clique em Atualizar bucket.
gcloud
Para atualizar as propriedades do bucket, execute o comando
gcloud logging buckets update:
gcloud logging buckets update BUCKET_ID --location=LOCATION UPDATED_ATTRIBUTES
Exemplo:
gcloud logging buckets update my-bucket --location=global --description "Updated description"
REST
Para atualizar as propriedades do bucket, use
projects.locations.buckets.patch
na API Logging.
Configurar retenção personalizada
Ao criar um bucket de registro, você pode personalizar o período
em que o Cloud Logging armazena registros no bucket. Também é possível configurar o período de armazenamento do bucket de registros _Default quando ele está em um projeto.
Não é possível mudar o período de armazenamento do bucket de registros _Required. Também não é possível estender o período de armazenamento de um bucket de registros que está em uma pasta ou organização. No entanto, é possível criar um coletor de registros para rotear entradas de registro no nível da pasta ou da organização para um bucket de registros em um projeto e configurar o período de armazenamento desse bucket.
Se você reduzir o período de armazenamento de um bucket de registros, haverá um período de carência de sete dias em que os registros expirados não serão excluídos. Não é possível consultar ou acessar os registros expirados. No entanto, durante esse período de sete dias, é possível restaurar o acesso total estendendo o período de armazenamento do bucket. Os registros armazenados durante o período de carência são contabilizados nos custos de retenção.
A aplicação da retenção é um processo de consistência eventual. Se você gravar entradas de registro em um bucket de registros quando as entradas de registro forem mais antigas que o período de armazenamento do bucket, talvez seja possível ver essas entradas de registro brevemente. Por exemplo, se você enviar entradas de registro de 10 dias para um bucket de registros com um período de armazenamento de 7 dias, essas entradas de registro serão armazenadas e, eventualmente, excluídas permanentemente. Essas entradas de registro não contribuem para os custos de retenção. mas contribuem para os custos de armazenamento. Para minimizar os custos de armazenamento, não grave entradas de registro mais antigas do que o período de armazenamento do bucket.
Para atualizar o período de armazenamento de um bucket de registros personalizado ou do bucket de registros _Default em um projeto, faça o seguinte:
Console do Cloud de Confiance
Para atualizar o período de armazenamento de um bucket de registros, faça o seguinte:
-
No console Cloud de Confiance , acesse a página Armazenamento de registros:
Acessar o armazenamento de registros
Se você usar a barra de pesquisa para encontrar essa página, selecione o resultado com o subtítulo Logging.
No bucket que você quer atualizar, clique em more_vert Mais e selecione Editar bucket.
No campo Retenção, insira o número de dias, entre 1 e400 days, que você quer que o Cloud Logging armazene seus registros.
Clique em Atualizar bucket. O novo período de armazenamento aparece na lista Bucket de registros.
gcloud
Para atualizar o período de armazenamento de um bucket de registros definido pelo usuário ou do bucket de registros _Default em um projeto, execute o comando gcloud logging buckets update depois de definir um valor para RETENTION_DAYS:
gcloud logging buckets update BUCKET_ID --location=LOCATION --retention-days=RETENTION_DAYS
Por exemplo, para reter os registros no bucket _Default no local global por um ano, o comando seria assim:
gcloud logging buckets update _Default --location=global --retention-days=365
Se você prolongar o período de armazenamento de um bucket, as regras de retenção serão aplicadas a partir de agora, não retroativamente. Não é possível recuperar os registros após o término do período de armazenamento aplicável.
Bloquear um bucket
Quando você bloqueia um bucket contra atualizações, também bloqueia a política de retenção dele. Depois que uma política de retenção é bloqueada, não é possível excluir o bucket até que todas as entrada de registro nele tenham cumprido o período de retenção. Se você quiser evitar a exclusão acidental de um projeto que contém um bucket de registros bloqueado, adicione uma garantia a ele. Para saber mais, consulte Como proteger projetos com garantias.
Para impedir que alguém atualize ou exclua um bucket de registros, bloqueie-o. Para bloquear o bucket, faça o seguinte:
Console do Cloud de Confiance
O console Cloud de Confiance não é compatível com o bloqueio de um bucket de registros.
gcloud
Para bloquear seu bucket, execute o comando gcloud logging buckets update
com a flag --locked:
gcloud logging buckets update BUCKET_ID --location=LOCATION --locked
Exemplo:
gcloud logging buckets update my-bucket --location=global --locked
REST
Para bloquear os atributos do bucket, use
projects.locations.buckets.patch
na API Logging. Defina o parâmetro locked como true.
Excluir um bucket
É possível excluir buckets de registros que atendam a uma das seguintes condições:
- O bucket de registros está desbloqueado.
- O bucket de registros está bloqueado e todas as entradas de registro no bucket de registros cumpriram o período de armazenamento.
Não é possível excluir um bucket de registros em nenhuma das seguintes situações:
- O bucket de registros fica bloqueado contra atualizações e armazena entradas de registro que não cumpriram o período de armazenamento do bucket.
Depois de emitir o comando de exclusão, o bucket de registros passa para o
estado DELETE_REQUESTED e permanece assim
por sete dias. Durante esse período, a geração de registros continua
direcionando os registros para o bucket de registros. Para interromper o roteamento de registros para o bucket de registros,
exclua ou modifique os coletores de registros que encaminham entradas de registro para o bucket.
Não é possível criar um bucket de registros com o mesmo nome de um bucket
no estado DELETE_REQUESTED.
Para excluir um bucket de registro, faça o seguinte:
Console do Cloud de Confiance
Para excluir um bucket de registro, faça o seguinte:
-
No console Cloud de Confiance , acesse a página Armazenamento de registros:
Acessar o armazenamento de registros
Se você usar a barra de pesquisa para encontrar essa página, selecione o resultado com o subtítulo Logging.
Localize o bucket que você quer excluir e clique em more_vertMais.
Selecione Excluir bucket.
No painel de confirmação, clique em Excluir.
Na página Armazenamento de registros, o bucket tem um indicador mostrando que a exclusão está pendente. O bucket e todos os registros contidos nele são excluídos após sete dias.
gcloud
Para excluir um bucket de registros, execute o comando
gcloud logging buckets delete:gcloud logging buckets delete BUCKET_ID --location=LOCATION
REST
Para excluir um bucket, use
projects.locations.buckets.deletena API Logging.Restaurar um bucket excluído
É possível restaurar ou cancelar a exclusão de um bucket de registros que esteja no estado de exclusão pendente. Para restaurar um bucket de registro, faça o seguinte:
Console do Cloud de Confiance
Para restaurar um bucket de registros com exclusão pendente, faça o seguinte:
-
No console Cloud de Confiance , acesse a página Armazenamento de registros:
Acessar o armazenamento de registros
Se você usar a barra de pesquisa para encontrar essa página, selecione o resultado com o subtítulo Logging.
No bucket que você quer restaurar, clique em more_vert Mais e selecione Restaurar bucket excluído.
No painel de confirmação, clique em Restaurar.
Na página Armazenamento de registros, o indicador de exclusão pendente é removido do bucket de registros.
gcloud
Para restaurar um bucket de registros com exclusão pendente, execute o comando
gcloud logging buckets undelete:gcloud logging buckets undelete BUCKET_ID --location=LOCATION
REST
Para restaurar um bucket com exclusão pendente, use
projects.locations.buckets.undeletena API Logging.Ler e gravar entradas de registro
Os registros não são gravados diretamente em um bucket de registros. Em vez disso, você grava registros em um recursoCloud de Confiance : um projeto, uma pasta ou uma organização Cloud de Confiance . Os coletores no recurso pai então roteiam os registros para destinos, incluindo buckets de registro. Um coletor encaminha registros para um destino de bucket de registro quando os registros correspondem ao filtro do coletor e o coletor tem permissão para rotear os registros para o bucket de registros. Para mais informações, consulte Entradas de registro de rota.
Cada bucket de registros tem um conjunto de visualizações. Para ler registros de um bucket de registro, é preciso ter acesso a uma visualização no bucket. Com as visualizações de registros, é possível conceder a um usuário acesso a apenas um subconjunto dos registros armazenados em um bucket de registros. Para saber mais sobre visualizações de registros, consulte Armazenar entradas de registro e Configurar visualizações de registros em um bucket de registros.
Para ler registros de um bucket de registro, faça o seguinte:
Console do Cloud de Confiance
-
No console do Cloud de Confiance , acesse a página Análise de registros:
Acessar a Análise de registros
Se você usar a barra de pesquisa para encontrar essa página, selecione o resultado com o subtítulo Logging.
Para personalizar quais registros são mostrados na Análise de registros, clique em Refinar escopo e selecione uma opção. Por exemplo, é possível ver os registros armazenados em um projeto ou por visualização de registro.
Clique em Aplicar. O painel Resultados da consulta é recarregado com os registros que correspondem à opção selecionada.
Para mais informações, consulte Visão geral da Análise de registros: refinar o escopo.
gcloud
Para ler registros de um bucket de registros, use o comando
gcloud logging reade adicione umLOG_FILTERpara selecionar dados:gcloud logging read LOG_FILTER --bucket=BUCKET_ID --location=LOCATION --view=LOG_VIEW_ID
REST
Para ler registros de um bucket de registros, use o método entries.list. Defina
resourceNamespara especificar o bucket e a visualização de registros adequados efilterpara selecionar dados.Para informações detalhadas sobre a sintaxe de filtragem, consulte Linguagem de consulta do Logging.
Resolver problemas comuns
Se você tiver problemas ao usar buckets de registros, consulte as etapas de solução de problemas e respostas a perguntas comuns a seguir.
Por que não consigo excluir esse bucket?
Se você estiver tentando excluir um bucket, faça o seguinte:
Verifique se você tem as permissões corretas para excluir o bucket. Para ver a lista de permissões necessárias, consulte Controle de acesso com o IAM.
Determine se o bucket está bloqueado listando os atributos do bucket. Se o bucket estiver bloqueado, verifique o período de armazenamento do bucket. Não é possível excluir um bucket bloqueado até que todos os registros nele tenham cumprido o período de armazenamento.
Quais contas de serviço estão roteando registros para meu bucket?
Para determinar se alguma conta de serviço tem permissões de IAM para rotear registros para o bucket, faça o seguinte:
-
No console Cloud de Confiance , acesse a página IAM:
Se você usar a barra de pesquisa para encontrar essa página, selecione o resultado com o subtítulo IAM e administrador.
Na guia Permissões, visualize por Papéis. Você vai ver uma tabela com todos os papéis e principais do IAM associados ao seu projetoCloud de Confiance .
No campoFiltro caixa de texto filter_list, digiteGravador de bucket de registros.
Você verá todos os principais com o papel de Gravador de bucket de registros. Se um principal for uma conta de serviço, o ID conterá a string
s3ns-system.iam.gserviceaccount.com.Opcional: se quiser remover uma conta de serviço para poder rotear registros para o projeto do Cloud de Confiance , marque a caixa de seleção check_box_outline_blank da conta de serviço e clique em Remover.
Por que vejo registros de um projeto do Cloud de Confiance mesmo após excluí-los do meu coletor
_Default?Talvez você esteja visualizando registros em um bucket de registros em um projeto Cloud de Confiance centralizado, que agrega registros de toda a organização.
Se você estiver usando a Análise de registros para acessar esses registros e encontrar registros que foram excluídos do coletor
_Default, talvez sua visualização esteja definida como o nível do projetoCloud de Confiance .Para corrigir esse problema, selecione Visualização de registros no menu Refinar escopo e escolha a visualização de registros associada ao bucket
_Defaultno seu projetoCloud de Confiance . Você não verá mais os registros excluídos.A seguir
Para mais informações sobre os métodos da API de bucket de registros, consulte a documentação de referência de
LogBucket.Se você gerencia uma organização ou pasta, pode especificar o local dos buckets de registros
_Defaulte_Requireddos recursos filhos. Também é possível configurar se os buckets de registros usam a CMEK e o comportamento do coletor de registros_Default. Para mais informações, consulte Definir configurações padrão para organizações e pastas.Para informações sobre como lidar com casos de uso comuns com buckets de registro, consulte os tópicos a seguir:
Exceto em caso de indicação contrária, o conteúdo desta página é licenciado de acordo com a Licença de atribuição 4.0 do Creative Commons, e as amostras de código são licenciadas de acordo com a Licença Apache 2.0. Para mais detalhes, consulte as políticas do site do Google Developers. Java é uma marca registrada da Oracle e/ou afiliadas.
Última atualização 2026-09-25 UTC.