Managed Service for Apache Spark 稽核記錄

本文說明 Managed Service for Apache Spark 的稽核記錄功能。 Cloud de Confiance by S3NS 服務會產生稽核記錄,用以記錄 Cloud de Confiance by S3NS 資源中的管理和存取活動。如要進一步瞭解 Cloud 稽核記錄,請參閱以下內容:

服務名稱

Managed Service for Apache Spark 和 Managed Service for Apache Spark 稽核記錄會使用 dataproc.googleapis.com 這個服務名稱。如要篩選此服務,請使用以下指令:

    protoPayload.serviceName="dataproc.googleapis.com"

依權限類型區分的方法

每個 IAM 權限都具有 type 屬性,其值為以下四個列舉值之一:ADMIN_READ、ADMIN_WRITE、DATA_READ 或 DATA_WRITE。呼叫方法時,Managed Service for Apache Spark 和 Managed Service for Apache Spark 會產生一筆稽核記錄,類別取決於執行該方法所需權限的 type 屬性。若方法需要的 IAM 權限,type 屬性值為 DATA_READ、DATA_WRITE 或 ADMIN_READ,就會產生資料存取稽核記錄;若所需 IAM 權限的 type 屬性值為 ADMIN_WRITE,則會產生管理員活動稽核記錄。

下表列出的 API 方法中,如標有 (LRO) 字樣,表示為長時間執行的作業。這類方法通常會產生兩個稽核記錄項目,作業開始和結束時各一個。詳情請參閱「長時間執行的作業稽核記錄」。
權限類型 方法
ADMIN_READ google.cloud.dataproc.v1.ClusterController.GetCluster
google.cloud.dataproc.v1.ClusterController.ListClusters
google.cloud.dataproc.v1.JobController.GetJob
google.cloud.dataproc.v1.JobController.ListJobs
google.cloud.dataproc.v1.NodeGroupController.GetNodeGroup
google.iam.v1.IAMPolicy.GetIamPolicy
google.longrunning.Operations.GetOperation
google.longrunning.Operations.ListOperations
ADMIN_WRITE google.cloud.dataproc.v1.ClusterController.CreateCluster (LRO)
google.cloud.dataproc.v1.ClusterController.DeleteCluster (LRO)
google.cloud.dataproc.v1.ClusterController.DiagnoseCluster (LRO)
google.cloud.dataproc.v1.ClusterController.RepairCluster (LRO)
google.cloud.dataproc.v1.ClusterController.StartCluster (LRO)
google.cloud.dataproc.v1.ClusterController.StopCluster (LRO)
google.cloud.dataproc.v1.ClusterController.UpdateCluster (LRO)
google.cloud.dataproc.v1.JobController.CancelJob
google.cloud.dataproc.v1.JobController.DeleteJob
google.cloud.dataproc.v1.JobController.SubmitJob (LRO)
google.cloud.dataproc.v1.JobController.SubmitJobAsOperation (LRO)
google.cloud.dataproc.v1.JobController.UpdateJob
google.cloud.dataproc.v1.NodeGroupController.CreateNodeGroup (LRO)
google.cloud.dataproc.v1.NodeGroupController.RepairNodeGroup (LRO)
google.cloud.dataproc.v1.NodeGroupController.ResizeNodeGroup (LRO)
google.iam.v1.IAMPolicy.SetIamPolicy
google.longrunning.Operations.CancelOperation
google.longrunning.Operations.DeleteOperation

API 介面稽核記錄

如要瞭解各方法所需的權限及評估方式,請參閱 Managed Service for Apache Spark 和 Managed Service for Apache Spark 的 Identity and Access Management 說明文件。

google.cloud.dataproc.v1.ClusterController

屬於 google.cloud.dataproc.v1.ClusterController 的方法會產生以下稽核記錄。

CreateCluster

  • 方法:google.cloud.dataproc.v1.ClusterController.CreateCluster
  • 稽核記錄類型:管理員活動
  • 權限:
    • dataproc.autoscalingPolicies.use - ADMIN_READ
    • dataproc.clusters.create - ADMIN_WRITE
  • 方法的作業種類: 長時間執行的作業
  • 篩選條件: protoPayload.methodName="google.cloud.dataproc.v1.ClusterController.CreateCluster"

DeleteCluster

  • 方法:google.cloud.dataproc.v1.ClusterController.DeleteCluster
  • 稽核記錄類型:管理員活動
  • 權限:
    • dataproc.clusters.delete - ADMIN_WRITE
  • 方法的作業種類: 長時間執行的作業
  • 篩選條件: protoPayload.methodName="google.cloud.dataproc.v1.ClusterController.DeleteCluster"

DiagnoseCluster

  • 方法:google.cloud.dataproc.v1.ClusterController.DiagnoseCluster
  • 稽核記錄類型:管理員活動
  • 權限:
    • dataproc.clusters.use - ADMIN_WRITE
  • 方法的作業種類: 長時間執行的作業
  • 篩選條件: protoPayload.methodName="google.cloud.dataproc.v1.ClusterController.DiagnoseCluster"

GetCluster

  • 方法:google.cloud.dataproc.v1.ClusterController.GetCluster
  • 稽核記錄類型:資料存取
  • 權限:
    • dataproc.clusters.get - ADMIN_READ
  • 方法的作業種類: 非長時間執行或串流作業。
  • 篩選條件: protoPayload.methodName="google.cloud.dataproc.v1.ClusterController.GetCluster"

ListClusters

  • 方法:google.cloud.dataproc.v1.ClusterController.ListClusters
  • 稽核記錄類型:資料存取
  • 權限:
    • dataproc.clusters.list - ADMIN_READ
  • 方法的作業種類: 非長時間執行或串流作業。
  • 篩選條件: protoPayload.methodName="google.cloud.dataproc.v1.ClusterController.ListClusters"

RepairCluster

  • 方法:google.cloud.dataproc.v1.ClusterController.RepairCluster
  • 稽核記錄類型:管理員活動
  • 權限:
    • dataproc.clusters.update - ADMIN_WRITE
  • 方法的作業種類: 長時間執行的作業
  • 篩選條件: protoPayload.methodName="google.cloud.dataproc.v1.ClusterController.RepairCluster"

StartCluster

  • 方法:google.cloud.dataproc.v1.ClusterController.StartCluster
  • 稽核記錄類型:管理員活動
  • 權限:
    • dataproc.clusters.start - ADMIN_WRITE
  • 方法的作業種類: 長時間執行的作業
  • 篩選條件: protoPayload.methodName="google.cloud.dataproc.v1.ClusterController.StartCluster"

StopCluster

  • 方法:google.cloud.dataproc.v1.ClusterController.StopCluster
  • 稽核記錄類型:管理員活動
  • 權限:
    • dataproc.clusters.stop - ADMIN_WRITE
  • 方法的作業種類: 長時間執行的作業
  • 篩選條件: protoPayload.methodName="google.cloud.dataproc.v1.ClusterController.StopCluster"

UpdateCluster

  • 方法:google.cloud.dataproc.v1.ClusterController.UpdateCluster
  • 稽核記錄類型:管理員活動
  • 權限:
    • dataproc.clusters.update - ADMIN_WRITE
  • 方法的作業種類: 長時間執行的作業
  • 篩選條件: protoPayload.methodName="google.cloud.dataproc.v1.ClusterController.UpdateCluster"

google.cloud.dataproc.v1.JobController

屬於 google.cloud.dataproc.v1.JobController 的方法會產生以下稽核記錄。

CancelJob

  • 方法:google.cloud.dataproc.v1.JobController.CancelJob
  • 稽核記錄類型:管理員活動
  • 權限:
    • dataproc.jobs.cancel - ADMIN_WRITE
  • 方法的作業種類: 非長時間執行或串流作業。
  • 篩選條件: protoPayload.methodName="google.cloud.dataproc.v1.JobController.CancelJob"

DeleteJob

  • 方法:google.cloud.dataproc.v1.JobController.DeleteJob
  • 稽核記錄類型:管理員活動
  • 權限:
    • dataproc.jobs.delete - ADMIN_WRITE
  • 方法的作業種類: 非長時間執行或串流作業。
  • 篩選條件: protoPayload.methodName="google.cloud.dataproc.v1.JobController.DeleteJob"

GetJob

  • 方法:google.cloud.dataproc.v1.JobController.GetJob
  • 稽核記錄類型:資料存取
  • 權限:
    • dataproc.jobs.get - ADMIN_READ
  • 方法的作業種類: 非長時間執行或串流作業。
  • 篩選條件: protoPayload.methodName="google.cloud.dataproc.v1.JobController.GetJob"

ListJobs

  • 方法:google.cloud.dataproc.v1.JobController.ListJobs
  • 稽核記錄類型:資料存取
  • 權限:
    • dataproc.jobs.list - ADMIN_READ
  • 方法的作業種類: 非長時間執行或串流作業。
  • 篩選條件: protoPayload.methodName="google.cloud.dataproc.v1.JobController.ListJobs"

SubmitJob

  • 方法:google.cloud.dataproc.v1.JobController.SubmitJob
  • 稽核記錄類型:管理員活動
  • 權限:
    • dataproc.clusters.use - ADMIN_WRITE
    • dataproc.jobs.create - ADMIN_WRITE
  • 方法的作業種類: 長時間執行的作業
  • 篩選條件: protoPayload.methodName="google.cloud.dataproc.v1.JobController.SubmitJob"

SubmitJobAsOperation

  • 方法:google.cloud.dataproc.v1.JobController.SubmitJobAsOperation
  • 稽核記錄類型:管理員活動
  • 權限:
    • dataproc.clusters.use - ADMIN_WRITE
    • dataproc.jobs.create - ADMIN_WRITE
  • 方法的作業種類: 長時間執行的作業
  • 篩選條件: protoPayload.methodName="google.cloud.dataproc.v1.JobController.SubmitJobAsOperation"

UpdateJob

  • 方法:google.cloud.dataproc.v1.JobController.UpdateJob
  • 稽核記錄類型:管理員活動
  • 權限:
    • dataproc.jobs.update - ADMIN_WRITE
  • 方法的作業種類: 非長時間執行或串流作業。
  • 篩選條件: protoPayload.methodName="google.cloud.dataproc.v1.JobController.UpdateJob"

google.cloud.dataproc.v1.NodeGroupController

屬於 google.cloud.dataproc.v1.NodeGroupController 的方法會產生以下稽核記錄。

CreateNodeGroup

  • 方法:google.cloud.dataproc.v1.NodeGroupController.CreateNodeGroup
  • 稽核記錄類型:管理員活動
  • 權限:
    • dataproc.nodeGroups.create - ADMIN_WRITE
  • 方法的作業種類: 長時間執行的作業
  • 篩選條件: protoPayload.methodName="google.cloud.dataproc.v1.NodeGroupController.CreateNodeGroup"

GetNodeGroup

  • 方法:google.cloud.dataproc.v1.NodeGroupController.GetNodeGroup
  • 稽核記錄類型:資料存取
  • 權限:
    • dataproc.nodeGroups.get - ADMIN_READ
  • 方法的作業種類: 非長時間執行或串流作業。
  • 篩選條件: protoPayload.methodName="google.cloud.dataproc.v1.NodeGroupController.GetNodeGroup"

RepairNodeGroup

  • 方法:google.cloud.dataproc.v1.NodeGroupController.RepairNodeGroup
  • 稽核記錄類型:管理員活動
  • 權限:
    • dataproc.nodeGroups.update - ADMIN_WRITE
  • 方法的作業種類: 長時間執行的作業
  • 篩選條件: protoPayload.methodName="google.cloud.dataproc.v1.NodeGroupController.RepairNodeGroup"

ResizeNodeGroup

  • 方法:google.cloud.dataproc.v1.NodeGroupController.ResizeNodeGroup
  • 稽核記錄類型:管理員活動
  • 權限:
    • dataproc.nodeGroups.update - ADMIN_WRITE
  • 方法的作業種類: 長時間執行的作業
  • 篩選條件: protoPayload.methodName="google.cloud.dataproc.v1.NodeGroupController.ResizeNodeGroup"

google.iam.v1.IAMPolicy

屬於 google.iam.v1.IAMPolicy 的方法會產生以下稽核記錄。

GetIamPolicy

  • 方法:google.iam.v1.IAMPolicy.GetIamPolicy
  • 稽核記錄類型:資料存取
  • 權限:
    • dataproc.jobs.getIamPolicy - ADMIN_READ
  • 方法的作業種類: 非長時間執行或串流作業。
  • 篩選條件: protoPayload.methodName="google.iam.v1.IAMPolicy.GetIamPolicy"

SetIamPolicy

  • 方法:google.iam.v1.IAMPolicy.SetIamPolicy
  • 稽核記錄類型:管理員活動
  • 權限:
    • dataproc.clusters.setIamPolicy - ADMIN_WRITE
  • 方法的作業種類: 非長時間執行或串流作業。
  • 篩選條件: protoPayload.methodName="google.iam.v1.IAMPolicy.SetIamPolicy"

google.longrunning.Operations

屬於 google.longrunning.Operations 的方法會產生以下稽核記錄。

CancelOperation

  • 方法:google.longrunning.Operations.CancelOperation
  • 稽核記錄類型:管理員活動
  • 權限:
    • dataproc.batches.cancel - ADMIN_WRITE
    • dataproc.operations.cancel - ADMIN_WRITE
  • 方法的作業種類: 非長時間執行或串流作業。
  • 篩選條件: protoPayload.methodName="google.longrunning.Operations.CancelOperation"

DeleteOperation

  • 方法:google.longrunning.Operations.DeleteOperation
  • 稽核記錄類型:管理員活動
  • 權限:
    • dataproc.operations.delete - ADMIN_WRITE
  • 方法的作業種類: 非長時間執行或串流作業。
  • 篩選條件: protoPayload.methodName="google.longrunning.Operations.DeleteOperation"

GetOperation

  • 方法:google.longrunning.Operations.GetOperation
  • 稽核記錄類型:資料存取
  • 權限:
    • dataproc.operations.get - ADMIN_READ
  • 方法的作業種類: 非長時間執行或串流作業。
  • 篩選條件: protoPayload.methodName="google.longrunning.Operations.GetOperation"

ListOperations

  • 方法:google.longrunning.Operations.ListOperations
  • 稽核記錄類型:資料存取
  • 權限:
    • dataproc.operations.list - ADMIN_READ
  • 方法的作業種類: 非長時間執行或串流作業。
  • 此方法的篩選條件: protoPayload.methodName="google.longrunning.Operations.ListOperations"