Glossarbegriff
Data-Access-Audit-Logs
Cloud Audit Logs für Lesezugriffe auf Konfiguration und Daten (ADMIN_READ, DATA_READ) und Schreibvorgänge (DATA_WRITE). Standardmäßig aus, außer bei BigQuery.
Data-Access-Audit-Logs (cloudaudit.googleapis.com/data_access) erfassen API-Aufrufe, die die Konfiguration von Ressourcen lesen (ADMIN_READ), Nutzerdaten lesen (DATA_READ) oder Nutzerdaten schreiben (DATA_WRITE): zum Beispiel storage.objects.get, Zugriffe auf Secrets, GetIamPolicy oder GenerateAccessToken in der IAM Credentials API.
Sie sind standardmäßig für alle Dienste außer einigen BigQuery-Diensten deaktiviert, werden über auditConfigs in der IAM-Richtlinie aktiviert und landen im Bucket _Default (standardmäßig 30 Tage). Ohne sie kann eine Untersuchung nicht sagen, welche Daten gelesen wurden. Das Entfernen einer Audit-Konfiguration wird selbst als Admin-Activity-Eintrag SetIamPolicy protokolliert.
Siehe GCP-Data-Access-Logs: standardmäßig aus – und andere Lücken und Googles Konfigurationsanleitung.