Skip to content

Cet outil n'est ni affilié à Google LLC, ni approuvé, ni sponsorisé par Google LLC. Google Cloud et Google Cloud Platform sont des marques de Google LLC. Les autres noms sont des marques de leurs propriétaires respectifs.

Terme du glossaire

Journaux d'audit Data Access

Cloud Audit Logs des lectures de configuration et de données (ADMIN_READ, DATA_READ) et des écritures. Désactivés par défaut, sauf BigQuery.

Les journaux d'audit Data Access (cloudaudit.googleapis.com/data_access) enregistrent les appels d'API qui lisent la configuration des ressources (ADMIN_READ), lisent des données utilisateur (DATA_READ) ou écrivent des données utilisateur (DATA_WRITE) : par exemple storage.objects.get, l'accès à un secret, GetIamPolicy, ou GenerateAccessToken sur l'API IAM Credentials.

Ils sont désactivés par défaut pour tous les services, sauf certains services BigQuery, s'activent via les auditConfigs de la stratégie IAM et sont stockés dans le bucket _Default (30 jours par défaut). Sans eux, une investigation ne peut pas dire quelles données ont été lues. Retirer une configuration d'audit est lui-même journalisé comme un SetIamPolicy dans Admin Activity.

Voir Journaux Data Access GCP : désactivés et autres angles morts et le guide de configuration de Google.

Glossaire

Cet outil n'est ni affilié à Google LLC, ni approuvé, ni sponsorisé par Google LLC. Google Cloud et Google Cloud Platform sont des marques de Google LLC. Les autres noms sont des marques de leurs propriétaires respectifs.