Terme du glossaire
Journaux d'audit Data Access
Cloud Audit Logs des lectures de configuration et de données (ADMIN_READ, DATA_READ) et des écritures. Désactivés par défaut, sauf BigQuery.
Les journaux d'audit Data Access (cloudaudit.googleapis.com/data_access) enregistrent les appels d'API qui lisent la configuration des ressources (ADMIN_READ), lisent des données utilisateur (DATA_READ) ou écrivent des données utilisateur (DATA_WRITE) : par exemple storage.objects.get, l'accès à un secret, GetIamPolicy, ou GenerateAccessToken sur l'API IAM Credentials.
Ils sont désactivés par défaut pour tous les services, sauf certains services BigQuery, s'activent via les auditConfigs de la stratégie IAM et sont stockés dans le bucket _Default (30 jours par défaut). Sans eux, une investigation ne peut pas dire quelles données ont été lues. Retirer une configuration d'audit est lui-même journalisé comme un SetIamPolicy dans Admin Activity.
Voir Journaux Data Access GCP : désactivés et autres angles morts et le guide de configuration de Google.