Cloud Storage数据传输服务无审计日志问题求助
如何获取Data Transfer Service操作对应的Cloud Storage审计日志?
Data Transfer Service跨Cloud Storage桶传输数据时,确实是通过Cloud Storage Service Agent(格式为service-<项目号>@gs-project-accounts.iam.gserviceaccount.com的服务账号)执行操作的,默认审计日志配置不会自动记录该服务账号的行为,你需要调整配置来捕获这些日志:
添加服务账号到审计日志包含列表
进入Cloud Storage审计配置界面,在数据访问日志的「包含」规则中,手动添加上述Cloud Storage Service Agent的邮箱地址,确保同时勾选Admin Read、Data Read、Data Write三种日志类型(传输操作会涉及源桶的Data Read和目标桶的Data Write)。使用精准的日志过滤条件
在Cloud Logging中,用以下过滤规则定位传输相关日志(替换<你的项目号>为实际项目的数字ID):resource.type="gcs_bucket" AND protoPayload.authenticationInfo.principalEmail="service-<你的项目号>@gs-project-accounts.iam.gserviceaccount.com" AND (protoPayload.methodName:"storage.objects.get" OR protoPayload.methodName:"storage.objects.copy" OR protoPayload.methodName:"storage.objects.insert")确认配置生效时间
审计配置变更后不会立即生效,通常需要等待5-60分钟,之后重新触发数据传输操作,再去日志系统中查询。
如果依旧无法获取日志,检查项目级别的审计日志是否全局启用了数据访问日志,同时确认桶级别没有设置覆盖全局的审计规则。
内容的提问来源于stack exchange,提问作者SRJ
相关产品推荐
相关产品推荐

