Terme du glossaire
Journaux d'audit Admin Activity
Type de Cloud Audit Logs qui enregistre les appels modifiant configuration ou métadonnées. Toujours actif, non désactivable, gardé 400 jours.
Les journaux d'audit Admin Activity (cloudaudit.googleapis.com/activity) enregistrent les appels d'API initiés par des utilisateurs qui modifient la configuration ou les métadonnées des ressources : changements de stratégie IAM (SetIamPolicy), création de clés de compte de service, création de VM et modification de leurs métadonnées, règles de pare-feu, sinks de journaux.
Ils sont toujours écrits, ne peuvent pas être désactivés et sont acheminés vers le bucket de journaux _Required, qui les conserve 400 jours et dont le sink ne peut être ni modifié ni supprimé. C'est la preuve la plus fiable d'un incident Google Cloud : même un attaquant disposant du rôle Owner ne peut pas les effacer du projet. Ils enregistrent les modifications, pas les lectures ; les lectures figurent dans les journaux d'audit Data Access.