如何在Google Cloud Platform上监控用户对Firestore数据库的访问
监控Firestore数据库用户访问的可行方案
你要的需求可以通过GCP原生的Cloud Audit Logs(云审计日志)实现,你之前用Cloud Monitoring找不到对应功能是正常的:Cloud Monitoring主要覆盖性能、容量、可用性类的指标监控,用户级别的操作审计属于审计日志的能力范畴。
操作步骤
- 第一步:开启Firestore审计日志
进入GCP控制台的「IAM与管理」→「审计日志」页面,在过滤器中搜索Firestore Database并选中对应服务,在右侧「日志类型」列勾选管理员读取、数据读取、数据写入三类日志,保存配置即可。
审计日志具备防篡改特性,即便是项目所有者也无法修改、删除已生成的日志记录,可作为安全审计的可信依据。 - 第二步:筛选指定所有者的读操作日志
进入GCP控制台的「日志浏览器」,输入以下查询语句即可过滤出目标用户的所有Firestore读操作:resource.type="datastore_database" logName="projects/替换为你的项目ID/logs/cloudaudit.googleapis.com%2Fdata_access" protoPayload.authenticationInfo.principalEmail="替换为你要监控的所有者账号邮箱" protoPayload.methodName=~"google.firestore.v1.Firestore.*Get|google.firestore.v1.Firestore.*List|google.firestore.v1.Firestore.*Query" - 第三步:配置主动告警(可选)
如果你不需要每次手动查询,可以基于上述日志查询规则创建日志告警策略,设置触发阈值(比如1小时内该账号发起超过10次读操作),触发后自动发送通知给指定的安全负责人。
内容的提问来源于stack exchange,提问作者someRandomDev
相关产品推荐
相关产品推荐

