Glossarbegriff
Admin-Activity-Audit-Logs
Der Typ der Cloud Audit Logs für API-Aufrufe, die Konfiguration oder Metadaten ändern. Immer aktiv, nicht abschaltbar, 400 Tage im Bucket _Required gespeichert.
Admin-Activity-Audit-Logs (cloudaudit.googleapis.com/activity) erfassen von Nutzern ausgelöste API-Aufrufe, die die Konfiguration oder Metadaten von Ressourcen ändern: Änderungen an IAM-Richtlinien (SetIamPolicy), die Erstellung von Dienstkontoschlüsseln, die Erstellung von VMs und Änderungen an ihren Metadaten, Firewall-Regeln, Log-Sinks.
Sie werden immer geschrieben, lassen sich nicht deaktivieren und landen im Log-Bucket _Required, der sie 400 Tage aufbewahrt und dessen Sink weder geändert noch gelöscht werden kann. Damit sind sie der verlässlichste Beleg bei einem Vorfall in Google Cloud: Selbst ein Angreifer mit Owner-Rechten kann sie nicht aus dem Projekt entfernen. Sie erfassen Änderungen, keine Lesezugriffe; Lesezugriffe stehen in den Data-Access-Audit-Logs.