Utiliser la journalisation d'audit Kubernetes

Ce document explique comment utiliser Cloud Audit Logs pour Google Distributed Cloud. Google Distributed Cloud utilise la journalisation d'audit Kubernetes, qui conserve un enregistrement chronologique des appels passés au serveur d'API Kubernetes d'un cluster. Les journaux d'audit sont utiles pour analyser les requêtes API suspectes et collecter des statistiques. Pour en savoir plus sur les journaux d'audit pour l'API GKE On-Prem, consultez la page Journaux d'audit de l'API Cloud.

À propos de Cloud Audit Logs

Les journaux d'audit sont écrits dans les journaux d'audit Cloud de votre projet Google Cloud. Écrire dans Cloud Audit Logs présente plusieurs avantages par rapport à l'écriture sur disque, voire à la capture de journaux dans un système de journalisation sur site :

  • Les journaux d'audit de tous les clusters GKE peuvent être centralisés.
  • Les entrées de journal écrites dans Cloud Audit Logging sont immuables.
  • Les entrées Cloud Audit Logging sont conservées pendant 400 jours.
  • La fonctionnalité Cloud Audit Logs est incluse dans le prix de Google Distributed Cloud.
  • Vous pouvez configurer Google Distributed Cloud pour écrire des journaux sur le disque ou dans Cloud Audit Logs.

Journaux d'audit sur disque

Si Cloud Audit Logs est désactivé explicitement, les journaux d'audit dans Google Distributed Cloud sont écrits sur un disque persistant. Ainsi, les redémarrages et les mises à niveau du cluster n'entraînent pas leur disparition. Google Distributed Cloud conserve jusqu'à 1 Gio d'entrées de journal d'audit.

Accédez aux journaux d'audit sur disque en vous connectant aux nœuds du plan de contrôle. Les journaux se trouvent dans le répertoire /var/log/apiserver/.

Cloud Audit Logs

Les entrées de journal d'audit pour les activités d'administration de tous les serveurs d'API Kubernetes sont envoyées à Google Cloud, en utilisant le projet et l'emplacement que vous spécifiez lorsque vous créez un cluster d'utilisateur. Pour mettre en mémoire tampon et écrire des entrées de journal dans Cloud Audit Logs, Google Distributed Cloud déploie un ensemble daemon audit-proxy qui s'exécute sur les nœuds du plan de contrôle.

Limites

Cloud Audit Logs pour Google Distributed Cloud présente les limites suivantes:

  • La journalisation des accès aux données n'est pas acceptée.
  • La modification de la stratégie d'audit Kubernetes n'est pas acceptée.
  • Cloud Audit Logging n'est pas résilient aux pannes réseau étendues. Si les entrées de journal ne peuvent pas être exportées vers Google Cloud, elles sont mises en cache dans un tampon de disque de 10 Gio. Si ce tampon remplit, les entrées les plus anciennes sont supprimées.

Créer un compte de service pour Cloud Audit Logging

Avant de pouvoir utiliser Cloud Logging et Cloud Monitoring avec Google Distributed Cloud, vous devez d'abord configurer les éléments suivants:

  1. Créez un espace de travail Cloud Monitoring dans le projet Google Cloud, si vous n'en possédez pas déjà un.

    Dans la console Google Cloud, cliquez sur le bouton suivant et suivez le workflow.

    Accéder à Monitoring

  2. Cliquez sur les boutons suivants pour activer les API requises :

    Activer l'API Anthos Audit

    Activer l'API Stackdriver

    Activer l'API Monitoring

    Activer l'API Logging

  3. Attribuez les rôles IAM suivants au compte de service utilisé par les agents Stackdriver :

    • logging.logWriter
    • monitoring.metricWriter
    • stackdriver.resourceMetadata.writer
    • monitoring.dashboardEditor

Accéder à Cloud Audit Logs

Console

  1. Dans la console Google Cloud, accédez à la page Explorateur de journaux du menu Journalisation.

    Accéder à l'explorateur de journaux

    Si la page Ancienne visionneuse de journaux s'ouvre, sélectionnez Mettre à niveau vers le nouvel explorateur de journaux dans le menu déroulant Mettre à jour.

  2. Cliquez sur Requête pour accéder au champ permettant d'envoyer des requêtes.

  3. Remplissez le champ avec la requête suivante:

    resource.type="k8s_cluster"
    logName="projects/PROJECT_ID/logs/externalaudit.googleapis.com%2Factivity"
    protoPayload.serviceName="anthosgke.googleapis.com"
    

    Remplacez PROJECT_ID par l'ID du projet.

  4. Cliquez sur Exécuter la requête pour afficher tous les journaux d'audit des clusters Google Distributed Cloud configurés pour se connecter à ce projet.

gcloud

Répertoriez les deux premières entrées du journal d'activité d'administration de votre projet qui s'appliquent au type de ressource k8s_cluster :

gcloud logging read \
    'logName="projects/PROJECT_ID/logs/externalaudit.googleapis.com%2Factivity" \
    AND resource.type="k8s_cluster" \
    AND protoPayload.serviceName="anthosgke.googleapis.com" ' \
    --limit 2 \
    --freshness 300d

Remplacez PROJECT_ID par l'ID du projet.

La sortie affiche deux entrées de journal. Notez que pour chaque entrée de journal, le champ logName a la valeur projects/PROJECT_ID/logs/externalaudit.googleapis.com%2Factivity et que protoPayload.serviceName est égal à anthosgke.googleapis.com.

Règle d'audit

La stratégie d'audit Kubernetes définit les règles pour lesquelles des événements sont enregistrés en tant qu'entrées de journal et spécifie les données que les entrées de journal doivent inclure. Il n'est pas possible de modifier cette règle pour modifier le comportement de Cloud Audit Logs.