了解Google Cloud服务账号日志:预期日志内容答疑
关于GCP服务账号日志的问题解答
1. 活动日志:仅能看到创建条目是否正常?
不是只能看到创建相关条目,服务账号的所有主动操作行为都会生成日志,比如用它调用GCP API、修改它的IAM权限、生成密钥等。如果只看到创建条目,大概率是以下两种情况:
- 该服务账号自创建后,未被用来执行过任何其他操作;
- 日志过滤范围或权限存在问题:比如仅筛选了
Admin Activity中的创建类事件,或者无权限查看该服务账号相关的Data Access日志(这类日志默认不开启,需手动配置)。
2. 模拟服务账号的行为是否会被记录?如何识别?
会被记录。识别这类事件可重点查看日志的以下字段:
protoPayload.authenticationInfo.principalEmail:值为被模拟的服务账号邮箱;protoPayload.authenticationInfo.serviceAccountDelegationInfo:数组中会包含发起模拟的主体(可能是用户邮箱或其他服务账号邮箱);protoPayload.methodName:通常会包含GenerateAccessToken、GenerateIdToken这类与凭证生成相关的方法(模拟操作本质是获取被模拟账号的凭证);- 事件所属日志类型一般为
Admin Activity。
3. 外部应用使用服务账号凭证交互是否生成日志?
会生成日志。只要外部应用通过服务账号的密钥、OAuth令牌等凭证调用GCP服务API,都会在日志中留下记录:
- 日志的
principalEmail会显示该服务账号的邮箱; methodName会对应具体的API操作(比如storage.objects.list、compute.instances.start等);- 注意:这类操作可能被归类到
Data Access日志中,而Data Access日志默认处于关闭状态,需在项目的日志设置中手动开启对应服务的Data Access日志采集。
内容的提问来源于stack exchange,提问作者Michael
相关产品推荐
相关产品推荐

