如何查看和配置Google Cloud Armor安全策略日志留存及相关疑问
Google Cloud Armor日志留存相关问题解答
1. 如何查看和配置Google Cloud Armor中安全策略的日志留存?
查看日志留存设置
- 查看Cloud Logging中的留存:打开Cloud Console的Logging -> Logs Router,找到对应负载均衡器的日志路由(Armor日志属于LB日志组),查看目标日志桶的留存策略。
- 查看GCS存储桶的留存:如果日志导出到GCS,打开Cloud Storage,找到目标存储桶,进入生命周期标签页查看规则。
配置日志留存
- 通过Cloud Logging配置:在Logs Router中,编辑目标日志桶的设置,自定义留存期(可设置1天到3650天不等);如果是默认日志桶,也可以修改其留存策略。
- 通过GCS存储桶配置:如果将日志导出到GCS,在存储桶的生命周期规则中添加新规则,设置“删除对象”条件为“创建后N天”,指定对应日志对象的前缀(比如对应LB日志的前缀),以此控制导出日志的留存。
2. Google Cloud Armor的安全策略与自适应防护生成的日志留存期是多久?
- 默认情况:如果日志仅存储在Cloud Logging中,标准日志的默认留存期为30天;自适应防护的日志和安全策略日志属于同一日志流,遵循相同的留存规则。
- 自定义配置:如果通过Logs Router将日志导出到GCS、BigQuery或Pub/Sub,留存期完全由目标服务的配置决定(比如GCS的生命周期规则、BigQuery的表过期设置)。
3. Google Cloud Armor日志属于Cloud Load Balancing日志的一部分,是否意味着负载均衡器存储桶的留存期即为安全策略日志的留存期?
不完全是,分两种场景:
- 若日志仅保存在Cloud Logging中:留存期由Cloud Logging对应日志桶的策略决定,和GCS存储桶无关。
- 若日志被导出到GCS存储桶:此时存储桶的生命周期规则仅会影响导出到该桶的日志副本的留存,而Cloud Logging原生存储的日志仍遵循自身的留存策略。也就是说,存储桶的留存期只对应导出日志,不影响Cloud Logging里的原始日志。
4. 名为“load-balancer”的存储桶日志留存期设置为1天,但Log Explorer中仍能查看超过1天的旧日志,该如何解释?
主要有三个原因:
- Log Explorer读取的是Cloud Logging原生日志:Log Explorer展示的是存储在Cloud Logging日志桶中的日志,默认留存30天,和GCS存储桶的导出日志是相互独立的。即使存储桶里的导出日志被删除,Cloud Logging里的日志仍会保留到自身的留存期结束。
- 存储桶生命周期规则未生效:可能规则的条件设置有误(比如前缀不匹配日志对象、时间条件设置错误),或者规则刚配置不久,Google Cloud的生命周期规则通常需要24小时左右才能完全触发执行。
- 日志未导出到该存储桶:如果日志路由配置错误,Armor/LB日志并未被导出到“load-balancer”存储桶,那么存储桶的规则根本不会影响这些日志,Log Explorer里的日志始终是Cloud Logging原生的。
内容的提问来源于stack exchange,提问作者Aviral Srivastava
相关产品推荐
相关产品推荐

