You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在Google Cloud中获取用户登录审计日志?排查遗漏步骤

排查GCP用户登录审计日志缺失的步骤
  • 确认审计数据源是否覆盖登录事件
    虽然你说启用了所有审计数据源,但需单独确认是否勾选了Login Audit(登录审计)类别——这是专门记录用户登录GCP控制台、OAuth2授权等身份验证事件的数据源,它属于Cloud Identity范畴,而非IAM的管理员/数据操作审计项。

  • 修正Logging Explorer的筛选条件
    默认筛选器可能无法定位到登录日志,建议用以下精确筛选规则:

    • 控制台登录事件:protoPayload.serviceName="login.googleapis.com"
    • IAM身份会话创建(含API/CLI登录):protoPayload.serviceName="iam.googleapis.com" AND protoPayload.methodName="google.iam.admin.v1.SessionManager.CreateSession"
      同时注意,登录日志属于全局资源,需在Logging Explorer的资源选择器中切换到组织或文件夹层级,而非单个项目(单个项目仅能看到该项目内的服务账号操作日志)。
  • 检查日志保留与排除规则

    • 确认组织/项目级的日志保留政策未排除登录审计日志,避免日志被自动删除;
    • 查看是否存在日志排除规则(Logging > Logs Router > Exclusions),若有规则过滤了login.googleapis.com或IAM会话相关日志,需临时禁用测试。
  • 验证审计配置的应用范围
    若你是在项目级配置的审计数据源,而登录事件属于组织级全局事件,需切换到组织级IAM页面配置审计项,确保组织内所有项目都继承该配置。

  • 等待日志同步延迟
    GCP审计日志通常会有1-5分钟的同步延迟,若刚完成配置或刚发生登录操作,可等待片刻后再刷新Logging Explorer。

内容的提问来源于stack exchange,提问作者Vittorio Trettenero

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.05 08:35:11