Connect Gateway 审核日志记录

本文档介绍 Connect Gateway 的审核日志记录。Google Cloud 服务会写入审核日志,这些日志用于记录 Google Cloud 资源中的管理活动和访问情况。如需了解详情,请参阅 Cloud Audit Logs 概览

本页面的上次生成时间是世界协调时间 (UTC) 2024-05-23 18:50:50。

服务名称

Connect Gateway 审核日志使用服务名称 connectgateway.googleapis.com

方法(按权限类型)

通过为 gkehub.googleapis.com 开启审核日志记录功能来启用 Connect Gateway 审核日志。

检查 DATA_READDATA_WRITEADMIN_READ 权限类型的方法是数据访问审核日志。检查 ADMIN_WRITE 权限类型的方法是管理员活动审核日志。

权限类型 方法
ADMIN_READ google.cloud.gkeconnect.gateway.v1beta1.GatewayService.GetResource
ADMIN_WRITE google.cloud.gkeconnect.gateway.v1beta1.GatewayService.DeleteResource
google.cloud.gkeconnect.gateway.v1beta1.GatewayService.PatchResource
google.cloud.gkeconnect.gateway.v1beta1.GatewayService.PostResource
google.cloud.gkeconnect.gateway.v1beta1.GatewayService.PutResource

每个 API 接口的审核日志

如需了解评估哪些权限以及如何针对每种方法进行评估,请参阅 Connect Gateway 的 Identity and Access Management 文档。

google.cloud.gkeconnect.gateway.v1beta1.GatewayService

与属于 google.cloud.gkeconnect.gateway.v1beta1.GatewayService 的方法关联的审核日志的详细信息。

google.cloud.gkeconnect.gateway.v1beta1.GatewayService.DeleteResource

  • 方法:google.cloud.gkeconnect.gateway.v1beta1.GatewayService.DeleteResource
  • 审核日志类型:管理员活动
  • 权限:
    • gkehub.gateway.delete - ADMIN_WRITE
  • 方法是长时间运行的操作或流式传输:否。
  • 此方法的过滤条件: protoPayload.methodName="google.cloud.gkeconnect.gateway.v1beta1.GatewayService.DeleteResource"

google.cloud.gkeconnect.gateway.v1beta1.GatewayService.GetResource

  • 方法:google.cloud.gkeconnect.gateway.v1beta1.GatewayService.GetResource
  • 审核日志类型:数据访问
  • 权限:
    • gkehub.gateway.get - ADMIN_READ
  • 方法是长时间运行的操作或流式传输操作: 流式传输 RPC
  • 此方法的过滤条件: protoPayload.methodName="google.cloud.gkeconnect.gateway.v1beta1.GatewayService.GetResource"

google.cloud.gkeconnect.gateway.v1beta1.GatewayService.PatchResource

  • 方法:google.cloud.gkeconnect.gateway.v1beta1.GatewayService.PatchResource
  • 审核日志类型:管理员活动
  • 权限:
    • gkehub.gateway.patch - ADMIN_WRITE
  • 方法是长时间运行的操作或流式传输:否。
  • 此方法的过滤条件: protoPayload.methodName="google.cloud.gkeconnect.gateway.v1beta1.GatewayService.PatchResource"

google.cloud.gkeconnect.gateway.v1beta1.GatewayService.PostResource

  • 方法:google.cloud.gkeconnect.gateway.v1beta1.GatewayService.PostResource
  • 审核日志类型:管理员活动
  • 权限:
    • gkehub.gateway.post - ADMIN_WRITE
  • 方法是长时间运行的操作或流式传输:否。
  • 此方法的过滤条件: protoPayload.methodName="google.cloud.gkeconnect.gateway.v1beta1.GatewayService.PostResource"

google.cloud.gkeconnect.gateway.v1beta1.GatewayService.PutResource

  • 方法:google.cloud.gkeconnect.gateway.v1beta1.GatewayService.PutResource
  • 审核日志类型:管理员活动
  • 权限:
    • gkehub.gateway.put - ADMIN_WRITE
  • 方法是长时间运行的操作或流式传输:否。
  • 此方法的过滤条件: protoPayload.methodName="google.cloud.gkeconnect.gateway.v1beta1.GatewayService.PutResource"

Kubernetes 审核日志记录

除了 Cloud Audit Logs 之外,通过 Kubernetes 审核日志记录,管理员可对已注册集群中发生的事件执行保留、查询、处理和提醒操作。管理员可以使用日志中记录的信息执行取证分析、实时提醒,或者对一组集群的使用方式和用户进行编目。

Connect Agent 会与已注册集群中运行的本地 API 服务器通信,并且每个集群都有自己的一组 Kubernetes 审核日志。用户通过 Connect 在界面中执行的所有操作均由该集群记录。