You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Cloud Storage数据传输服务无审计日志问题求助

如何获取Data Transfer Service操作对应的Cloud Storage审计日志?

Data Transfer Service跨Cloud Storage桶传输数据时,确实是通过Cloud Storage Service Agent(格式为service-<项目号>@gs-project-accounts.iam.gserviceaccount.com的服务账号)执行操作的,默认审计日志配置不会自动记录该服务账号的行为,你需要调整配置来捕获这些日志:

  • 添加服务账号到审计日志包含列表
    进入Cloud Storage审计配置界面,在数据访问日志的「包含」规则中,手动添加上述Cloud Storage Service Agent的邮箱地址,确保同时勾选Admin Read、Data Read、Data Write三种日志类型(传输操作会涉及源桶的Data Read和目标桶的Data Write)。

  • 使用精准的日志过滤条件
    在Cloud Logging中,用以下过滤规则定位传输相关日志(替换<你的项目号>为实际项目的数字ID):

    resource.type="gcs_bucket"
    AND protoPayload.authenticationInfo.principalEmail="service-<你的项目号>@gs-project-accounts.iam.gserviceaccount.com"
    AND (protoPayload.methodName:"storage.objects.get" OR protoPayload.methodName:"storage.objects.copy" OR protoPayload.methodName:"storage.objects.insert")
    
  • 确认配置生效时间
    审计配置变更后不会立即生效,通常需要等待5-60分钟,之后重新触发数据传输操作,再去日志系统中查询。

如果依旧无法获取日志,检查项目级别的审计日志是否全局启用了数据访问日志,同时确认桶级别没有设置覆盖全局的审计规则。

内容的提问来源于stack exchange,提问作者SRJ

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.25 13:33:13