如何获取GCP项目登录用户并基于日志探索器构建监控告警仪表盘
针对GCP项目登录用户仪表盘的解决方案
1. 精准过滤登录相关审计日志
你之前拿到全量活动记录是因为过滤条件太宽泛,只要把日志探索器的过滤规则限定在用户登录事件上就能解决。用下面的过滤语句替换原有规则:
logName:"projects/[你的项目ID]/logs/cloudaudit.googleapis.com%2Fdata_access" OR logName:"projects/[你的项目ID]/logs/cloudaudit.googleapis.com%2Fsystem_event" protoPayload.methodName="google.login.v1.LoginService.Login" OR (protoPayload.authenticationInfo.principalEmail!="" AND protoPayload.requestMetadata.callerIp!="")
把[你的项目ID]替换成实际项目ID后,这个规则会只提取包含用户登录动作的日志(包括Cloud Console登录、API身份验证等),自动排除普通操作(比如创建资源、修改配置)。
2. 构建带监控告警的仪表盘
过滤出目标日志后,直接点击日志探索器顶部的创建仪表盘按钮,选择要可视化的维度:
- 按
principalEmail字段统计登录用户的频次和列表 - 按
callerIp字段展示登录IP的分布情况 - 按时间轴展示登录行为的趋势变化
告警设置也很简单:在仪表盘的任意图表上点击创建告警,根据需求配置触发条件,比如:
- 1小时内出现不在白名单内的陌生IP登录
- 同一用户10分钟内登录失败超过5次
- 非工作时间(比如凌晨)出现批量登录行为
3. 权限限制说明
由于你不是谷歌账户管理员,需要确保当前账号拥有以下权限才能完成操作:
logging.viewer:查看项目日志的权限monitoring.editor:创建仪表盘和配置告警的权限resourcemanager.projects.get:访问项目基础资源的权限
如果当前权限不足,直接联系项目管理员申请上述权限组合即可。
内容的提问来源于stack exchange,提问作者Mbal
相关产品推荐
相关产品推荐

