本文档从概念上简要介绍了 Cloud Audit Logs。
Google Cloud 服务会写入用于记录 Google Cloud 资源中的管理活动和访问情况的审核日志。审核日志可帮助您回答“哪些用户何时在何处对您的 Google Cloud 资源执行过哪些操作”的问题,透明度与本地环境相同。启用审核日志有助于安全、审核和合规性实体监控Google Cloud 数据和系统,检查是否存在可能的漏洞或外部数据滥用。
生成审核日志的Google Cloud 服务
如需查看可提供审核日志的 Google Cloud 服务的列表,请参阅具有审核日志的Google Cloud 服务。所有Google Cloud 服务最终都会提供审核日志。
所需的角色
如需查看审核日志,您必须拥有适当的 Identity and Access Management (IAM) 权限和角色:
-
如需获得对管理员活动、政策拒绝和系统事件审核日志进行只读访问所需的权限,请让您的管理员为您授予项目的 Logs Viewer (
roles/logging.viewer) IAM 角色。如果您仅具有 Logs Viewer 角色
(roles/logging.viewer),则无法查看_Default存储桶中的数据访问审核日志。
-
如需获得访问
_Required和_Default存储桶中的所有日志(包括数据访问日志)所需的权限,请让您的管理员为您授予项目的 Private Logs Viewer (roles/logging.privateLogViewer) IAM 角色。Private Logs Viewer 角色 (
(roles/logging.privateLogViewer)) 包含 Logs Viewer 角色 (