如何为Google Identity Platform启用合规审计日志(HIPAA&SOC2)
为Google Identity Platform启用审计日志(追踪登录/登出行为)
Google Identity Platform的审计日志并不在IAM Admin的审计配置页面中开启,而是通过以下两种方式获取用户登录、登出等关键行为日志,满足HIPAA及SOC2合规要求:
1. 利用Firebase Authentication日志(与Identity Platform共享底层系统)
Google Identity Platform和Firebase Authentication共用同一用户管理架构,你可以通过Firebase控制台访问或导出相关日志:
- 登录Firebase控制台并进入目标项目
- 进入Authentication > 登录方法,切换到日志标签页,这里会直接展示用户登录、登出、账号创建等事件记录
- 如需长期留存或导出日志用于合规审计,可配置将日志发送到Cloud Storage、BigQuery或Cloud Pub/Sub:
- 在Firebase控制台的项目设置 > 集成中,进入关联的Google Cloud项目
- 导航到Logging > 日志路由器,创建新路由规则,选择日志类别为
firebase.googleapis.com%2Fauth,指定目标存储位置(如BigQuery数据集)
2. 通过Cloud Logging直接筛选Identity Platform事件
直接在Google Cloud的Logging页面查询并导出所需日志:
- 进入Cloud Logging的日志浏览器
- 使用以下查询语句筛选登录、登出相关事件(替换
[你的项目ID]为实际项目ID):resource.type="firebase_project" logName:"projects/[你的项目ID]/logs/firebase.googleapis.com%2Fauth" protoPayload.methodName:"google.firebase.auth.v1.Auth.SignInWithPassword" OR protoPayload.methodName:"google.firebase.auth.v1.Auth.SignOut" OR protoPayload.methodName:"google.firebase.auth.v1.Auth.SignInWithOAuthCredential" - 这些日志包含用户ID、操作时间、IP地址、登录方式等核心信息,完全符合合规审计的需求
关键提示
- Identity Platform没有独立的IAM审计条目,其认证事件日志归属于Firebase Auth范畴,这是Google服务的架构设计逻辑
- 确保Cloud项目已启用Cloud Logging API(默认开启,若未启用需在API库中手动开启)
- 可根据合规要求设置导出日志的保留期限,满足长期存储需求
内容的提问来源于stack exchange,提问作者ewang
相关产品推荐
相关产品推荐

