如何在Google Cloud中获取用户登录审计日志?排查遗漏步骤
排查GCP用户登录审计日志缺失的步骤
确认审计数据源是否覆盖登录事件
虽然你说启用了所有审计数据源,但需单独确认是否勾选了Login Audit(登录审计)类别——这是专门记录用户登录GCP控制台、OAuth2授权等身份验证事件的数据源,它属于Cloud Identity范畴,而非IAM的管理员/数据操作审计项。修正Logging Explorer的筛选条件
默认筛选器可能无法定位到登录日志,建议用以下精确筛选规则:- 控制台登录事件:
protoPayload.serviceName="login.googleapis.com" - IAM身份会话创建(含API/CLI登录):
protoPayload.serviceName="iam.googleapis.com" AND protoPayload.methodName="google.iam.admin.v1.SessionManager.CreateSession"
同时注意,登录日志属于全局资源,需在Logging Explorer的资源选择器中切换到组织或文件夹层级,而非单个项目(单个项目仅能看到该项目内的服务账号操作日志)。
- 控制台登录事件:
检查日志保留与排除规则
- 确认组织/项目级的日志保留政策未排除登录审计日志,避免日志被自动删除;
- 查看是否存在日志排除规则(Logging > Logs Router > Exclusions),若有规则过滤了
login.googleapis.com或IAM会话相关日志,需临时禁用测试。
验证审计配置的应用范围
若你是在项目级配置的审计数据源,而登录事件属于组织级全局事件,需切换到组织级IAM页面配置审计项,确保组织内所有项目都继承该配置。等待日志同步延迟
GCP审计日志通常会有1-5分钟的同步延迟,若刚完成配置或刚发生登录操作,可等待片刻后再刷新Logging Explorer。
内容的提问来源于stack exchange,提问作者Vittorio Trettenero
相关产品推荐
相关产品推荐

